СМС-вымогатели или как с этим бороться

Компьютеры, программы, периферия, коммуникации, интернет, программирование и т.п. Ранее назывался Hard-n-Soft.
Сообщение
Автор
GNN
Аватара пользователя
Благодарил (а): 162 раза
Поблагодарили: 69 раз

№ 60 Сообщение GNN » 08 фев 2010 09:46

57: Burg:
Не, мне просто узнать, как создать такую учётную запись. Вирей пока не хватал. :rotate:

Старый_прохиндей
Аватара пользователя

№ 61 Сообщение Старый_прохиндей » 08 фев 2010 19:15

GNN пишет:
> 57: Burg:
> Не, мне просто узнать, как создать такую учётную запись. Вирей пока не хватал. :rotate:
а погуглить?
http://delbug.ru/set_password_on_computer/

X-tream
Аватара пользователя

№ 62 Сообщение X-tream » 08 фев 2010 22:54

Похожая по описанию хрень вылазила и у меня, но никакой полной блокировки компа не присходило, блокировался только браузер (Опера), жал Alt+Ctrl+Del снимал задачу запускал вновь и как только начинало подгружаться быстрое нажатие Ctr+W закрывало вредную вкладку. Может кто и поржет но никаких левых процессов я после этого не наблюдал

GNN
Аватара пользователя
Благодарил (а): 162 раза
Поблагодарили: 69 раз

№ 63 Сообщение GNN » 08 фев 2010 23:55

61: Старый_прохиндей:
А хернёй не страдать? :rotate:
За ссыль спасибо. ;)

Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 64 Сообщение Злец » 09 фев 2010 13:39

На днях лечил смс-вымогателя по телефону. :D
Узнал у пострадавшей текст смс и номер, по которому отсылать.
На http://www.drweb.com/unlocker/index/?lng=ru нашелся код разлочки.

Всегда бы так легко было. К сожалению, не все номера и смс есть в базе.

wallTaZar
Аватара пользователя
Благодарил (а): 1 раз

№ 65 Сообщение wallTaZar » 09 фев 2010 14:11

64: Злец:
Есть оффлан база...прога называется ransomhide...вот тут лежит...http://mbty2010.narod.ru/

wallTaZar
Аватара пользователя
Благодарил (а): 1 раз

№ 66 Сообщение wallTaZar » 12 фев 2010 18:46

Новая шляпа...5118872330 на номер 9691...код 3097

AleX631
Аватара пользователя
Поблагодарили: 2 раза

№ 67 Сообщение AleX631 » 13 фев 2010 00:03

Злец пишет:
> На днях лечил смс-вымогателя по телефону. :D
> Узнал у пострадавшей текст смс и номер, по которому отсылать.
> На http://www.drweb.com/unlocker/index/?lng=ru нашелся код разлочки.
>
> Всегда бы так легко было. К сожалению, не все номера и смс есть в базе.

К сожалению, такие вирусы "вылечить по телефону" нельзя, можно только временно отключить баннер, введя код разблокировки.

Полностью удалить вирус можно только "ручками".

Злец
Аватара пользователя
Благодарил (а): 1916 раз
Поблагодарили: 1760 раз

№ 68 Сообщение Злец » 14 фев 2010 00:38

67: AleX631:
Да не может быть?
:rotate:

В 95% случаев достаточно разлочить, поскольку эти "вирусы" (трояны по классификации) ПОКА не реактивируются.
А ручками лечить каждый знакомый комп, поймавший смс-вымогателя - мне на это времени жалко.

egurt
Поблагодарили: 1 раз

№ 69 Сообщение egurt » 26 фев 2010 18:13

Один из методов:
http://ithappens.ru/story/2352

v1v
Аватара пользователя
Поблагодарили: 3 раза

№ 70 Сообщение v1v » 26 фев 2010 19:25

Приятель подобный баннер ловил. У него стоял аваст, серфил оперой. Вылечили следующим образом:
Alt+Ctrl+Del, завершили эксплоер. Баннер слетел вместе с рабочим столом :D Вызвал команду "выполнить" и запустил оперу. Зашел на сайт каспера, скачал КИС (триал), установил, обновил, запустил проверку. Все туже нашлось, удалилось. Перезагрузка. Проблем больше не возникало.
Если чо, за рекламу кАСПЕРА мне приплатили :D

Вертолет
Аватара пользователя
Пидорас

№ 71 Сообщение Вертолет » 17 мар 2010 21:40


wallTaZar
Аватара пользователя
Благодарил (а): 1 раз

№ 72 Сообщение wallTaZar » 21 мар 2010 12:48

Внимание!!!
Российский разработчик антивирусов "Лаборатория Касперского" обнаружил новую модификацию троянской программы Cryzip, упаковывающей файлы пользователя в запароленные zip-архивы и требующей деньги за разблокировку.

Как говорится в сообщении "Лаборатории Касперского", заражение вирусом осуществляется через сайты, содержащие контент для взрослых.

Попав на компьютер, троянец начинает поиск по нескольким десяткам популярных расширений, в том числе .rar, .zip, .pdf, .txt, .xls, .rtf, .doc, .html, .jpg, .jpeg и другим. Для каждого найденного файла создается архив ("имя_оригинального_файла"_crypt_.rar), затем оригинал файла удаляется без возможности восстановления. За пароль от архивов программа требует отправить 2 тысячи рублей с помощью sms-сообщения.

По данным "Лаборатории Касперского", случаи заражения этой вредоносной программой зафиксированы не только в России, но и в Казахстане, Латвии, Польше, Молдове, Египте, во Франции, Индии, Италии, Мексике, Саудовской Аравии, Испании, США, на Украине, а также в других странах.

"За последние полгода количество вредоносных программ-вымогателей значительно возросло, причем появилась тенденция к их глобальному распространению. Если прежде российские пользователи составляли 90% жертв подобных зловредов, то с начала марта картина начала меняться: программы, подобные Cryzip, перестали быть национальной проблемой, сейчас уже 20% заражений приходится на зарубежные страны:", - приводятся в сообщении слова вирусного аналитика "Лаборатории Касперского" Ивана Татаринова.

Вирус Cryzip был обнаружен аналитиками компании 13 марта и детектируется как Trojan-Ransom.Win32.Cryzip.c. Для предотвращения заражения эксперты рекомендуют обновить антивирусные базы.
Источник

MadBiker
Аватара пользователя
Благодарил (а): 4 раза
Поблагодарили: 66 раз

№ 73 Сообщение MadBiker » 22 мар 2010 11:10

72: wallTaZar: Опа! Опять эта падла появилась :(

Байкал
Аватара пользователя

№ 74 Сообщение Байкал » 22 мар 2010 23:49

было ль не было. смс вымогатель. блокировать ничо не блокирует - тока браузер файрфокс, может оперу. стандартный диспетчер не канает. от тюнапутилитис - пашет. внешний вражины-в центре эрана флеш окно с призывом отправить смс и показом картинок ХХХ. леичтся просто - рестарт в безопасном режиме, удалоение файла plugin из програм файлз. все.

wallTaZar
Аватара пользователя
Благодарил (а): 1 раз

№ 75 Сообщение wallTaZar » 23 мар 2010 00:02

74: Байкал:
:D это тебе октябренок попался...такие да...убегают/убиваются на раз...вот поймаешь посерьезнее будет веселее намного)))

Байкал
Аватара пользователя

№ 76 Сообщение Байкал » 23 мар 2010 00:05

75: wallTaZar:
дык я представляю ячо и как. просто думал фигня и ладно. сам быстро вылечил. писать-то не хотел. а тут седня кореш позвонил та же беда. порнушный баннер. жена его пилит а он даже ответить не может откуда. по накатанному провел его.

wallTaZar
Аватара пользователя
Благодарил (а): 1 раз

№ 77 Сообщение wallTaZar » 23 мар 2010 00:17

76: Байкал:
Антивирь норм и фсе...я вот сам специально их поймать пытаюсь...порно всяки сайта шерстю...и нифига((( Блин...как вам везет то? или мне антивирь отрубить?

Байкал
Аватара пользователя

№ 78 Сообщение Байкал » 23 мар 2010 06:33

77: wallTaZar:
да антивирь стоит. и там и там. думаю это вирусом не считается. ну баннер и баннер. этот.мэйлваре что ли

Splinter
Аватара пользователя
Не грузин
Благодарил (а): 91 раз
Поблагодарили: 487 раз

№ 79 Сообщение Splinter » 03 авг 2010 11:24

Вчера неожиданно оказия случилась с домашним компом.

Все симптомы аналогичны тем, что были на ноутбуке полгода назад: предупреждение о наличии вируса, запрет вызова диспетчера задач, запрет на выход в инет и запуск некоторых программ.
Но!

При этом надпись о том, что комп инфицирован появляется не поверх всех окон, а просто как обои на рабочем столе, т.е. не перекрывает собой ничего.
Нигде не требует отправить СМС и получить код разблокировки.

Что это и зачем?

Rootz
Благодарил (а): 6 раз
Поблагодарили: 12 раз

№ 80 Сообщение Rootz » 03 авг 2010 21:11

79: Splinter:
Касперский 10 тебя спасет или cureit попробуй

Байкал
Аватара пользователя

№ 81 Сообщение Байкал » 03 авг 2010 21:24

80: Rootz:
>cureit попробуй

+1

уважаю эту штуку.

кстати аваст 5 тоже сильно зауважал.намного лучше 4

Splinter
Аватара пользователя
Не грузин
Благодарил (а): 91 раз
Поблагодарили: 487 раз

№ 82 Сообщение Splinter » 04 авг 2010 06:37

81: Байкал:
> > cureit попробуй

> +1

> уважаю эту штуку.

В прошлый раз CureIt не помог ни хрена, например.

Rootz
Благодарил (а): 6 раз
Поблагодарили: 12 раз

№ 83 Сообщение Rootz » 04 авг 2010 14:23

82: Splinter:
10 Касперский...

wallTaZar
Аватара пользователя
Благодарил (а): 1 раз

№ 84 Сообщение wallTaZar » 04 авг 2010 14:28

11 касперский...а лучше AVZ...

Гут

№ 85 Сообщение Гут » 04 авг 2010 14:30

Я запускал поиск "по дате" и все файлы созданные на компе в этот день удалял. Все безобразие пропало. Потом всеми возможными антивирусными инструментами (вирус ремувел тоол, АВЗ, куреитом) прогнал, каждый чето свое находил. Помогло вроде. Пока не звонили.
Но это в одной конторе было. Там вобще с вирусами борятся символически (езет с базами от января 2010 :D ).
А на своих компьютерах я ни разу ни на какое якобы "обновление" флешплеера не нарывался. Антивирус - обычно КИС. Сейчас 10. В июне - июле 11 был.
На разные сайты захожу, безопасностью особо не парюсь. Ниче ни разу не подцепил. КИСа хватает вполне.

Konkre
Поблагодарили: 3 раза

№ 86 Сообщение Konkre » 19 авг 2010 15:22

Народ, может я и извращенец, но я сижу в инете с виртуалки под VMware 5.5, естессно без антивирей, файрволов и прочего :D просто в виртуалке отключена запись изменений на хард. Поймал, перезагрузил, дальше работай..

Wiz
ШИЗО
Благодарил (а): 45 раз
Поблагодарили: 34 раза

№ 87 Сообщение Wiz » 19 авг 2010 21:41

есть вариант с лечением такое

грузимся с загрузочкой флешки, и заменяем вместо explorer.exe ставим far.exe но с именем explorer.exe

потом перегружаемся, запускается фар, если даже будет баннер его можно снять из фара, там есть список процессов и уже дальше разбираться что делать. файловая система видна в фаре полностью

Splinter
Аватара пользователя
Не грузин
Благодарил (а): 91 раз
Поблагодарили: 487 раз

№ 88 Сообщение Splinter » 23 авг 2010 11:17

79: Splinter:
Все симптомы аналогичны тем, что были на ноутбуке полгода назад: предупреждение о наличии вируса, запрет вызова диспетчера задач, запрет на выход в инет и запуск некоторых программ.
Но!

При этом надпись о том, что комп инфицирован появляется не поверх всех окон, а просто как обои на рабочем столе, т.е. не перекрывает собой ничего.
Нигде не требует отправить СМС и получить код разблокировки.
Вылечил.

Перво-наперво попытался достучаться до списка запущенных процессов, ибо стандартными Ctrl+Alt+Del этого сделать было нельзя.
Тут помог менеджер процессов, написанный нашим Стасом Жарковым еще в 1999 году. небольшая программка позволяет увидеть все запущенные процессы и выдавать поп-апы при запуске новых процессов.

Увидел, что в списке болтаются два smss32.exe. При остановке запускаются заново, причем опять-таки два раза. Блокировка на запуск (есть там в программе фича по блокировке запуска выбранны процессов) результат не дала: два процесса блокировались, но тут же запускались еще две копии тех же самых процессов. Вобщем, блокировать можно до бесконечности.

Дальше обнаружился winlogon32.exe.
Вирус вместо обоев ставит на рабочий стол html-файл с грозным предупреждением "Your system is infected" и блокирует возможность смены обоев.

Знающие люди посоветовали воспользоваться программой HijackThis (прямая ссылка на скачивание). Просканировал ею, нашел три вредных вхождения, пофиксил.

Дальше стал восстанавливать доступ в инет.
Как оказалось, Worm.Win32.Netsky (а у меня была именно эта зараза) коверкает службу LSP, в результате чего доступ в сеть сильно затрудняется. Для решения этой проблемы использовал программу LSPFix, которая нашла поврежденный слой и моментально его восстановила.

Аоследним шагом стало вычищение хвостов.
Для этого скачал и установил MalwareBytes Anti-malware. Похрустев винчестером программа нашла 37 (!) зараженных объектов. По моей команде бодренько их удалила.

Перезагрузил комп.
Все, после этого вроде больше ничего лишнего в системе не обнаружилось.

Вот тут точно такая же последовательность действия по лечению описана (англ): http://www.myantispyware.com/2009/12/02 ... are-alert/

Pedro
Аватара пользователя
Поблагодарили: 623 раза

№ 89 Сообщение Pedro » 22 дек 2010 13:41

Баян возможно, но вот наткнулся на касперыча. Грамотно все расписано :)

Вернуться в «Компьютерный форум»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 2 гостя