По поводу трояна-вымогателя (СМС)

Компьютеры, программы, периферия, коммуникации, интернет, программирование и т.п. Ранее назывался Hard-n-Soft.
Сообщение
Автор
Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 0 Сообщение Злец » 04 окт 2009 10:24

Недавно коллега подхватил в тырнете трояна. В результате вместо рабочего стола после загрузки получил простыню во весь экран со словами типа "Windows заблокирован, для разблокирования отправьте СМС с кодом ххххххххххх на номер хххххххх". Манагер задач по трем кнопкам не вызывался.

Поиск инфы в тырнете показал следующее:
1) трояны такого типа появились с апреля сего года в разных модификациях
2) вторая волна была в июле
3) автор - один (похоже), продает трояна за деньги
4) троян модифицируется, некоторые версии не дают запустить систему в безопасном режиме, частично блокируют запуск антивирусов, исползуют разные имена файлов
5) модификаций много, антивирусы не поспевают; на сайте каспера в списке новых вирусов по десятку модов в день

Собственные изыскания показали, что заражение произошло нетипично: юзер сам ничего не загружал и не запускал, троян пролез через взломанный (?) сайт, используя javascript-эксплойт.

Отсюда вытекло:
1) на автоматическое лечение антивирусом надеяться можно, но нужно ждать несколько дней (это было неприемлемо - комп был нужен для работы)
2) нужно быть готовым к новым модификациям и борьбе с оными.

В нашем случае очень помогло то, что безопасный режим все-таки работал, кроме того на компе был ТоталКоммандер. В безопасном режиме провели первые изыскания, нашли латентных троянов в игрищах, но главного злодея не отловили (свежий CureIt).
Поскольку ТоталКом был запущен на момент перезагрузки, то он запустился и после рестарта, чем я и попользовался (напомню - эксплорер был заблокрован).
В поисках гада очень помогла утилита AVZ, точнее - ее диспетчер процессов.
"Наша" модификация трояна использовала зараженный файл svchost.exe, помещенный в папку windows (настоящий svchost живет в windows\system32) и автозапускавшийся через реестр.
Кстати, AVZ при поиске вирусов трояна тоже не опознала. Так что лечить пришлось ручками.

BadBlock
Аватара пользователя
Благодарил (а): 1586 раз
Поблагодарили: 8126 раз

№ 1 Сообщение BadBlock » 04 окт 2009 11:50

0: Злец:

А Касперский что?

И вообще, антивирь какой стоял-то? Не догнал из текста.

Я бы до кучи ещё пробил, кому из агрегаторов принадлежит номер и настучал ему, чтобы уроды не получили бабла, и чтобы за ними ещё начали охотиться менты из того самого управления. Да, и ментам заяву можно.

Старый_прохиндей
Аватара пользователя

№ 2 Сообщение Старый_прохиндей » 04 окт 2009 11:55

Т.е. в диспечире процессов windows этого не было видно или он блокирован как эксплорер?
и номер с префиксом скинь в личку

Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 3 Сообщение Злец » 04 окт 2009 12:25

BadBlock пишет:

> А Касперский что?

Что именно касперский что? ;)

> И вообще, антивирь какой стоял-то? Не догнал из текста.

NOD32 2.7 с базами от 25 сентября. Троян пойман 30-го.
За 10 минут до трояна среагировал на эксплойт, юзер выбрал "блокировать".

Со свежими базами трояна НЕ ОБНАРУЖИЛИ:
NOD32
CureIt
AVZ

На сайте каспера в списке свежих вирусов по десять-двадцать новых Troyan-Ransom в день.
Правда, на большинство обновки за день готовят. Но 4 штуки от 28 сентября до сих пор не внесены в апдейты.

Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 4 Сообщение Злец » 04 окт 2009 12:28

Старый_прохиндей пишет:
> Т.е. в диспечире процессов windows этого не было видно или он блокирован как эксплорер?

При входе в обычном режиме были блокированы эксплорер, диспетчер процессов, редактор реестра, еще куча системных ресурсов. В том числе, и консольных.

> и номер с префиксом скинь в личку

Э... переведи.

УгроФинн
Аватара пользователя

№ 5 Сообщение УгроФинн » 04 окт 2009 12:28

аваст умеет сканить диск до загрузки винды.

Паша_с_Уралмаша
Аватара пользователя
Поблагодарили: 3 раза

№ 6 Сообщение Паша_с_Уралмаша » 04 окт 2009 12:30

у меня был такой, вылетал на "runtime error", если ему набрать в поле кода активации буквы любые.
лечил веббером, долечивал нортоном. пока вроде нормально все.

BadBlock
Аватара пользователя
Благодарил (а): 1586 раз
Поблагодарили: 8126 раз

№ 7 Сообщение BadBlock » 04 окт 2009 12:35

0: Злец:
>троян пролез через взломанный (?) сайт, используя javascript-эксплойт.

Эксплойт в каком браузере?

Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 8 Сообщение Злец » 04 окт 2009 12:36

УгроФинн пишет:
> аваст умеет сканить диск до загрузки винды.

Мля, мужики..
Да просканить вапще не вопрос был. Хоть до, хоть после, хоть в safe mode, хоть на другой машине. Я ж говорю - не было его в тот момент в базах, а эвристика трояна не будет ловить - это ж не вирус.
В принципе, была мызль антитрояна какого-нить запустить, но поскольку уже был на пути к победе, продолжил свои изыскания.
Кстате, с AVZ работал в первый раз - очччень удобная вещь.

Старый_прохиндей
Аватара пользователя

№ 9 Сообщение Старый_прохиндей » 04 окт 2009 12:38

Злец пишет:
>> и номер с префиксом скинь в личку
>
> Э... переведи.
отправьте СМС с кодом ххххххххххх на номер хххххххх".
код он же префикс.

Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 10 Сообщение Злец » 04 окт 2009 12:39

BadBlock пишет:
> 0: Злец:
>>троян пролез через взломанный (?) сайт, используя javascript-эксплойт.
>
> Эксплойт в каком браузере?

ХЗ, чего он там пользует.. Скорей всего, IE, хотя опера там тоже есть.. Ну, оперу я ставил полтора года назад, с тех пор никто ее, естественно, не обновлял.
Уле, комп домашний, никто толком не обслуживает.

Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 11 Сообщение Злец » 04 окт 2009 12:44

Старый_прохиндей пишет:
> Злец пишет:

> отправьте СМС с кодом ххххххххххх на номер хххххххх".
> код он же префикс.

А.. Дык комп-то на другом конце города. Картинка там, конечно, должна была остаться, да только я из-за нее вряд ли туда поскачу.. :shuffle:

А нафига? Этих номеров и кодов немеряно. У дрВеба на сайте целая коллекция, но "нашего" там не было.

djdance
Аватара пользователя
Благодарил (а): 1 раз
Поблагодарили: 4 раза

№ 12 Сообщение djdance » 05 окт 2009 22:59

прикольно-прикольно. Действительно, 20 лет вирусописатели тешили свое самолюбие и трудное детство. А теперь будут просто зарабатывать бабло.

Причем предлагаю писать каунтдаун до формата цэ. И давать 1 минуту на смску.

ХЗ
Экономный
Благодарил (а): 158 раз
Поблагодарили: 347 раз

№ 13 Сообщение ХЗ » 08 окт 2009 00:26

12: djdance:
форматЦе это скучно, долго что ли систему перставить ? (Хотя вспоминая LG.... :) ) А вот сообщение типа "отправка фоток найденых на компе в публичный нет через 5 мин" или на крайняк "форматирование диска D и E начнется через минуту" :) Или еще есть народ который на С все хранит ?

djdance
Аватара пользователя
Благодарил (а): 1 раз
Поблагодарили: 4 раза

№ 14 Сообщение djdance » 08 окт 2009 02:15

13: X3:
> Или еще есть народ который на С все хранит ?
если D и прочие диски - логические, то я такое люто против.

BadBlock
Аватара пользователя
Благодарил (а): 1586 раз
Поблагодарили: 8126 раз

№ 15 Сообщение BadBlock » 08 окт 2009 02:36

Нажать и подержать 4 секунды кнопку питания, или вовсе выдернуть комп из розетки занимает меньше минуты. ))

Burg
Аватара пользователя
Зок-модератор
Благодарил (а): 14 раз
Поблагодарили: 138 раз

№ 16 Сообщение Burg » 08 окт 2009 05:27

Ну логически рассуждая этот троян ничего такого делать не должен, а должен тихо умереть, почистив за собой все логи, чтобы доказательно базы не осталось.
Ну а ХЗ я думаю еще скажут спасибо за креативность мышления :D

Байкал
Аватара пользователя

№ 17 Сообщение Байкал » 08 окт 2009 05:52

15: BadBlock:
>Нажать и подержать 4 секунды кнопку питания, или вовсе выдернуть комп из розетки занимает меньше минуты. ))

а паника у женщинов?они в основном всякую заразу хапают!

ХЗ
Экономный
Благодарил (а): 158 раз
Поблагодарили: 347 раз

№ 18 Сообщение ХЗ » 08 окт 2009 09:15

14: djdance:
Че так ? У меня всегда отдельный раздел под систему. И никаких документов и своих файлов я там не храню. Переставлять проще.

sammy
Аватара пользователя

№ 19 Сообщение sammy » 08 окт 2009 09:16

> 4) троян модифицируется, некоторые версии не дают запустить систему в безопасном режиме, частично блокируют запуск
> антивирусов, исползуют разные имена файлов



из того места где простыня вылазит, жмем контрл+Р т.е. принтер! изыскания показали что все такие подлецы позволяют его открыть!
у меня после 15минут тыканий в справки\настройки и т.д. всетаки вылез проводник через который я и поймал за жопу известный всем exe!!!

djdance
Аватара пользователя
Благодарил (а): 1 раз
Поблагодарили: 4 раза

№ 20 Сообщение djdance » 08 окт 2009 09:38

18: X3:
если он логический, то чо толку? сделай папку ;)

ХЗ
Экономный
Благодарил (а): 158 раз
Поблагодарили: 347 раз

№ 21 Сообщение ХЗ » 08 окт 2009 09:40

20: djdance:
логический. Ставлю диск с виндой, делаю формат С и ставлю на чистый диск.

djdance
Аватара пользователя
Благодарил (а): 1 раз
Поблагодарили: 4 раза

№ 22 Сообщение djdance » 08 окт 2009 09:41

21: X3:
ну я не любитель винду переставлять, у меня чаще винты падают (2-3 года и обязательно где-то нагнется, ттт)

ХЗ
Экономный
Благодарил (а): 158 раз
Поблагодарили: 347 раз

№ 23 Сообщение ХЗ » 08 окт 2009 09:45

22: djdance:
ну я тут менял все, XP, Vista. Щас вот семерка, правда уже на новом винте :)

УгроФинн
Аватара пользователя

№ 24 Сообщение УгроФинн » 08 окт 2009 09:45

21: X3:
аналогично.

djdance
Аватара пользователя
Благодарил (а): 1 раз
Поблагодарили: 4 раза

№ 25 Сообщение djdance » 08 окт 2009 09:47

23: X3:
семерка это да, семерку надо поюзать... [уходит в задумчивости куда б ее водрузить]

ХЗ
Экономный
Благодарил (а): 158 раз
Поблагодарили: 347 раз

№ 26 Сообщение ХЗ » 08 окт 2009 10:02

25: djdance:
Попробуй. Забавная штука. По мне так симпатичнее и удобнее висты.

BadBlock
Аватара пользователя
Благодарил (а): 1586 раз
Поблагодарили: 8126 раз

№ 27 Сообщение BadBlock » 08 окт 2009 11:14

Вчера поставил её на мсаровский ноут. )) Главное – меньше хавает и быстрее работает. Прямо на глаз с нуля на дуалкоре целероне залетала значительно быстрее, чем виста на коре2дуо.

djdance
Аватара пользователя
Благодарил (а): 1 раз
Поблагодарили: 4 раза

№ 28 Сообщение djdance » 08 окт 2009 11:17

27: BadBlock:
блииин. ну не травите душу. у меня лицензионный предустановленный хр, так шож мне его теперь, килять и менять на пиратский семдьмой? как-то совсем печально

BadBlock
Аватара пользователя
Благодарил (а): 1586 раз
Поблагодарили: 8126 раз

№ 29 Сообщение BadBlock » 08 окт 2009 11:24

28: djdance:

Я тоже думал, придётся мучиться с выбором. Однако кое-кто, не будем показывать пальцем, неудачно выключил ноут прямо посреди первоначальной настройки Висты, и она издохла вся из себя. :lol: Недолго думая, решил попробовать, что там у нас с семеркой, раз уж такое дело.

XP менять на семерку особого смысла не вижу.
Те же яйца, только с бантиками.

Вернуться в «Компьютерный форум»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей