XGM Forum
Сайт - Статьи - Проекты - Ресурсы - Блоги

Форуме в режиме ТОЛЬКО ЧТЕНИЕ. Вы можете задать вопросы в Q/A на сайте, либо создать свой проект или ресурс.
Вернуться   XGM Forum > Общение> Hard & Soft
Ник
Пароль
Войти через VK в один клик
Сайт использует только имя.

Ответ
 
Орк
Silenced by Орк
offline
Опыт: 14,899
Активность:
I.Todd,если это "спайбот" юзай спиварпроцесдетектор,обновляется всегда
Старый 08.04.2009, 17:41
I.Todd

offline
Опыт: 12,046
Активность:
Orc, тем ни менее молчит!
Старый 08.04.2009, 21:49
Орк
Silenced by Орк
offline
Опыт: 14,899
Активность:
» читайте,нашел инфу,симптомы похожи

Trojan.Blackmailer: цифровой рэкетир
06:48
Пару дней назад компания "Доктор Веб" опубликовала на своем сайте информацию о крупномасштабной эпидемии сразу нескольких модификаций вредоносной программы Trojan.Blackmailer, вымогающей у своих жертв деньги. По словам специалистов, активное распространение троянца в Интернете началось в конце марта текущего года и в настоящий момент речь может идти о миллионах зараженных компьютеров.

Trojan.Blackmailer альтернативные названия: Trojan.Generic.1371688, Trojan-Ransom.Win32.Hexzone.aez, BrowserModifier:Win32/Procesemes.A.dll, TR/BHO.Gen, Trojan:Win32/Adclicker.M и др.) представляет собой плагин к браузеру Internet Explorer, установка которого происходит не только при посещении заранее подготовленных вредоносных варезных и порнографических ресурсов. Заражение возможно и при посещении вполне благонадежных сайтов, которые были взломаны злоумышленниками с целью добавления к их страницам вредоносных скриптов, осуществляющих инсталляцию троянского модуля в операционную систему путем использования уязвимостей интернет-обозревателя. В ряде случае пользователь сам санкционирует установку вируса, соглашаясь с рекомендациями различных сетевых ресурсов загрузить на компьютер какое-нибудь обновление, например, недостающий кодек для видеоплеера.

Проникнув на компьютер жертвы, Trojan.Blackmailer добавляет в Internet Explorer порно-информер, частично или полностью перекрывающий просматриваемые пользователем страницы, демонстрирующий картинки фривольного содержания с рекламой "клубнички" и предлагающий владельцу ПК отправить SMS на платный короткий номер и затем ввести полученный код в специальную форму для деинсталляции вредоносного приложения. Некоторые модификации троянца дополнительно блокируют доступ к настройкам браузера, усложняя тем самым задачу удаления назойливого информера.

Trojan.Blackmailer в действии (изображение с сайта компании "Доктор Веб")

"Доктор Веб" не советует идти на поводу у злоумышленников и отправлять SMS с целью получения кода деинсталляции информера (во-первых, стоимость отправки одного сообщения варьируется от 150 до 300 рублей, а во-вторых, никаких кодов мошенники не высылают). По словам специалистов компании, для удаления троянца-вымогателя достаточно просканировать компьютер сканером Dr.Web с актуальными базами или свежей версией антивирусной утилиты Dr.Web CureIt! (избавиться от порно-информера можно также вручную, воспользовавшись вот этими инструкциями). Во избежание заражения разработчики "Доктора Веба" рекомендуют своевременно устанавливать обновления для операционной системы и установленного на компьютере программного обеспечения, а также настоятельно советуют для работы в Интернете использовать альтернативные веб-браузеры.

Для того чтобы составить полную картину об опасности и масштабе распространения в Сети программы Trojan.Blackmailer, автор статьи обратился за комментариями к представителям российского рынка антивирусных решений, и вот, что ему ответили.

Павел Потасуев, IT-директор компании ESET: "В настоящее время вирусные аналитики ESET не зафиксировали массовых заражений ПК программой с функционалом, сходным с Trojan.Blackmailer. Однако создание подобных программ - далеко не редкость. Вирусописатели стремятся заработать любым способом, и прямой шантаж пользователей - самый действенный путь. Неприятный момент заключается в том, что для вывода денежных средств используются SMS-сервисы. Отследить арендатора короткого номера, на который доверчивый пользователь отсылает сообщение SMS, практически невозможно. К сожалению, культура поведения в Сети в нашей стране ещё не столь высока - пользователь зачастую не понимает, что гораздо выгоднее установить лицензионную операционную систему и защитное ПО, чем платить шантажистам".

Кирилл Керценбаум, руководитель группы технических специалистов Symantec в России и СНГ: "Нет никакой эпидемии, и опасность преувеличена. По сравнению с Conficker - это капля в море, от силы были заражены несколько тысяч компьютеров. Также стоит отметить, что начиная с версии продуктов Norton 2008, мы используем технологию Canary, которая просто препятствует установке подобных плагинов для таких браузеров, как Internet Explorer и FireFox".

Александр Гостев, руководитель центра исследований и анализа угроз "Лаборатории Касперского": "На настоящий момент мы не располагаем информацией о случаях массового заражения пользователей данным вредоносным ПО. Зловред не значится в рейтинге 20 наиболее распространенных вредоносных программ, детектированных на компьютерах пользователей, в марте 2009 года и не представляет особого интереса: эксперты "Лаборатории Касперского" писали про троянские программы с аналогичным функционалом ещё в ноябре 2008 года. Защититься от данной программы весьма просто: наши продукты успешно её детектируют. Кроме того, упомянутый троянец использует эксплойт только в браузере Internet Explorer - для пользователей браузеров других производителей (Opera, Firefox) опасности он не представляет. Тем не менее, мы настоятельно не рекомендуем пользователям отправлять SMS на указанный короткий номер: вопрос удаления программы таким образом не решится - в троянских программах не реализована функция работы с "ответным кодом" - и деньги будут потрачены впустую".

Как видите, по мнению других игроков рынка антивирусного программного обеспечения, особой опасности Trojan.Blackmailer не представляет. Достаточно всего лишь при работе в Сети руководствоваться здравым смыслом, почаще наведываться на сайт службы обновлений Windows Update и отказаться от повседневного использования администраторского аккаунта операционной системы Windows. Соблюдая эти простые правила, можно существенно снизить вероятность заражения компьютера вредоносным кодом через Интернет.

09 апреля 2009 года. Автор: Андрей Крупин.
Старый 10.04.2009, 18:04
NETRAT

offline
Опыт: 83,712
Активность:
Цитата:
В ряде случае пользователь сам санкционирует установку вируса, соглашаясь с рекомендациями различных сетевых ресурсов загрузить на компьютер какое-нибудь обновление, например, недостающий кодек для видеоплеера.
лохи бессмертны ...
я с похожим говном лет 5 назад встречался, ручками чистил

Orc насечет того говна про которое ты сейчас написал http://habrahabr.ru/blogs/i_am_clever/56923/ и еще http://ilzarka.habrahabr.ru/blog/56869/
Старый 10.04.2009, 19:07
Орк
Silenced by Орк
offline
Опыт: 14,899
Активность:
NETRAT,хехех,2 фейк имба,у меня на винте вроде такой лежал xD,только там не смс а автоматы оплаты ;D
Старый 10.04.2009, 20:06
WebSter
Товарищ Mechanicus
offline
Опыт: 86,111
Активность:
Узнал про Nod32 v4.0... у меня щас третий стоит, как думаете стоит менять?
Старый 16.04.2009, 13:20
I.Todd

offline
Опыт: 12,046
Активность:
Orc, Спасибо большое, порнуху убрало, а вот редирект на мазилу нет )))
Старый 16.04.2009, 15:13
Омега

offline
Опыт: 12,033
Активность:
Относительно недавно появились подозрительные процессы:
CNAP2RPK.EXE и CNAB8SWK.EXE
Таких файлов на компе нет, есесьно, скрытые файлы я тоже искал.
Каспер и куреит ничего не нашли. Что это?
Старый 09.05.2009, 23:52
Virysru

offline
Опыт: 7,692
Активность:
Проверь откуда они лезут прогой autoruns (вроде так) или любой другой которая может автозагрузку редактировать.
Старый 11.05.2009, 16:07
RazArt

offline
Опыт: 11,197
Активность:
Omega_Z, качай прогу Process Explorer, заходишь через неё в свойства этих процессов и смотришь откуда они были запущены. Затем ищишь в реестре CNAP2RPK.EXE и CNAB8SWK.EXE (но если создатели не дураки, то возможно они запускают др прогу которая запускает эти). Также процессы могут запускаться из <диск с виндой>:\AUTOEXEC.BAT
Старый 11.05.2009, 17:38
vit
кааааррл
offline
Опыт: 3,586
Активность:
I.Todd фейки жуй HijackThis'ом
а редиректу исправляй - панель управления\установка+удаление прог\выбор программ по умолчанию дальше думаю разберешься

vit добавил:
Omega_Z нямням: http://www.prevx.com/filenames/2808415773976408642-X1/CNAP2RPK.EXE.html

vit добавил:
да и каспер - уг, юзайте авиру+аваст на пару
Старый 11.05.2009, 19:11
iZucken
ШТО
offline
Опыт: 17,960
Активность:

Подскажите как от этого уг избавиться :\ Я эту х не ставил, но чтобы её отключить и т.п. нужно сначала купить. Я так сразу и подумал что эта шняга подвох, особенно после того как она находила левые виры, которых небыло (на каспере последнем проверял)
Хоть она правда и легко вырубается через диспетчер задач, но всерано меня бесит
Старый 14.05.2009, 20:25
vit
кааааррл
offline
Опыт: 3,586
Активность:
Q w e r t y
1)пуск-выполнить-msconfig-службы/автозагрузка сносишь все с именем 2)виндефендер
установка\удаление программ - сносишь его, после проделанного выше и перезагрузки пк(еще вариант в безопасном режиме врубить пк, тогда ненадо 1 процедуру делать)
3)если 2 процедура не делаеться изза каких либо проблем, качай http://ccollomb.free.fr/unlocker/unlocker1.8.7.exe , устанавливай, ищи папку с виндефендером, сноси, анлокер поможет при трудностях, лезь в реестр и там сноси (заменяй все переменные с именем виндефа на нуллы, папки с именем - сноси)
Старый 14.05.2009, 22:27
iZucken
ШТО
offline
Опыт: 17,960
Активность:
Так, ну
Цитата:
msconfig-службы/автозагрузка сносишь все с именем

це сделал, а вот
Цитата:
установка\удаление программ - сносишь его

там его нет и
Цитата:
ищи папку с виндефендером

нету тоже, а в реестре нашел папочку SearchAsistant в ней еще папку в нем еще раздельчик и в нем файл 000 и в нем написано regedit... SearchAsistant - это я искал файл со словом regedit через поисковик но не нашел
Старый 15.05.2009, 05:08
Орк
Silenced by Орк
offline
Опыт: 14,899
Активность:
Q w e r t y, во первых, виндефендер это фаервалл, и находил он сетевые атаки и прочую активность на твоем пк без твоего ведения(запуск вирем фф или ие и тп). Как его убрать:
Качаешь CCleaner. Заходишь в Сервис\автозагрузка, терешь виндефендер там, далее в вкладку Удаление программ, там находишь виндефендер и Деинсталлируешь.
Старый 15.05.2009, 09:42
iZucken
ШТО
offline
Опыт: 17,960
Активность:
OrcНезнаю как ты читал и читал ли толком вообще но
Цитата:
там его нет и

Цитата:
вкладку Удаление программ

там его нет. Я его не ставил на комп. Но всетаки
Цитата:
Сервис\автозагрузка
там его нашел и выключил. Теперь не включается.

Отредактировано Hellfim, 15.05.2009 в 16:10.
Старый 15.05.2009, 14:50
vit
кааааррл
offline
Опыт: 3,586
Активность:
Q w e r t y тоесть проблема решена?
Старый 15.05.2009, 21:22
iZucken
ШТО
offline
Опыт: 17,960
Активность:
vit да, спасибо, он теперь не надоедает
но всеже хотелось бы его нафиг затереть, ну да ладно, и так сойдет
Старый 16.05.2009, 04:53
vit
кааааррл
offline
Опыт: 3,586
Активность:
Q w e r t y у меня на седьмой тоже он стоит, но не надоедает
поставь альтернативный антивирус который винда знает (free-av.com например), он затерет виндеф

vit добавил:
Q w e r t y была утилитка какаято, которая оптимизирует папку винды путем удаления неудаляймых компонентов (ие и тд), там должен быть этот виндеф, сноси
Старый 16.05.2009, 14:01
WarCrafter
Покидаю вместе с форумом
offline
Опыт: 28,930
Активность:
Цитата:
Q w e r t y, во первых, виндефендер это фаервалл

а брэндмауер, который в седьмой винде тоже есть, что по-твоему? виндефендер это, насколько я понимаю, средство защиты, как бы альтернатива антивирусу. Или ты хочешь сказать там два файрвола, которые взаимно друг друга дополняют? (щас лень рыть в инете инфу на эту тему).

Кстати, слышали касперский 2010 на днях вышел. Билд 9.0.0.459 признали релизом. Можно ставить
Старый 26.05.2009, 17:07
Ответ

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы можете скачивать файлы

BB-коды Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход



Часовой пояс GMT +3, время: 06:36.