Вы сейчас тут: Главная » 2011 » Июнь » 1
Навигация
Навигация по сайту
Форма входа Категории раздела Категории игр Новые Комментарии Совместимость сайта Статистика Радио icefm Календарь Название Название
Лечим ВИРУС ТРЕБУЮЩИЙ ОТПРАВКИ СМС?
Просмотров: 968 | Добавил: TicTac | Дата: 24.04.2024
demo image
На днях наблюдал очередную модификацию
вируса, требующего отправку смс для активации операционной системы.
Выглядит это примерно так: вы включаете компьютер, происходит загрузка
windows, и вот, когда вашему взору должен представиться рабочий стол
всплывает окно с предупреждением: «Вы используете не лицензионную версию
операционной системы, тем самым нарушаете закон и т.д. и т.п. и помочь
вам может только активация windows через отправку sms».
На самом деле, конечно, все совершенно не так. Будет очень глупо, если
вы отправите смс, потому что никакой активации не произойдет, вы только
лишь обогатите злоумышленников.


Когда я впервые увидел эту заразу, я
сразу же попытался запустить диспетчер задач, но у меня ничего не вышло.
После чего я решил перегрузиться в безопасный режим, но и тут меня
ожидала неудача, вирус продолжал мне ехидно улыбаться на экране
монитора. В качестве следующей попытки я использовал загрузку в
безопасном режиме с поддержкой командной строки (жмем клавишу F8 при

загрузке ОС).

В этот раз все прошло успешно. Первым делом я набрал в консоле «regedit», к моей радости ничто не помешало запуску редактора реестра.

В реестре необходимо было просмотреть две ветки:

1. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
2. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run


Именно в них содержится информация об
автозагрузке. Ничего подозрительного я там не нашел, там были записи
 обычных программ. Я продолжил свои поиски и отправился по адресу: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, по своему опыту знаю, что многие вредоносные программы прописываются именно там, а именно в строковых параметрах shell и Userinit. Первый параметр выглядел абсолютно нормально там была одна запись «explorer.exe», а вот во втором, кроме стандартного «C:\WINDOWS\system32\userinit.exe» через запятую было дописано «C:\Documents and Settings\All Users\Application Data\blocker.exe» (может быть и другой путь в зависимости от вируса).

Удалив все лишнее, я закрыл редактор реестра и набрал в командной строке «explorer.exe». Запустился проводник, и я проследовал, по указанному в реестре пути, а именно: "C:\Documents and Settings\All Users\Application Data\".
Стоит добавить, что эта папка системная, поэтому она не будет
отображаться, если не изменить соответствующим образом настройки
отображения папок. В Application Data мною было обнаружено и удалено два вредоносных файла blocker.exe и blocker.bin.
Перезагрузив компьютер в обычном рабочем режиме, никаких требований
отправки смс уже не возникало. Мне встречались также другие варианты
этого вируса, имеющие другое название, и располагающиеся в других
каталогах, например "C:\Documents and Settings\имя пользователя\Local Settings\Temporary Internet Files" или "C:\Documents and Settings\имя пользователя\Local Settings\Temp".


На данный момент также существует еще
одна категория подобных вирусов, отличие их заключается в том, что они
не блокируют компьютеры, а вылезают при запуске браузера, маскируясь под
рекламный порно баннер. При этом они закрывают большую часть экрана,
тем самым, мешая работе в сети интернет. Их выдает то, что они
загружаются даже на компьютерах, не имеющих доступ в инет. В моем случае
вирус прописался в реестре по адресу:
"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run", а сами вредоносные файлы расположились по адресам:

1. "C:\Documents and Settings\admin\Local Settings\Temporary Internet Files\k.php"
2. "C:\Documents and Settings\MyLogin\Application Data\ybuuk.exe"


После удаления этих файлов проблема успешно решается.

Есть еще один способ:

Сервисы разблокировки смс вируса

Лаборатория Касперского представляет бесплатный сервис для борьбы с программами, блокирующими компьютер и предлагающими отправить платную СМС на определенный номер, взамен на номер отправителя будет выслан код, позволяющий разблокировать компьютер.
Перейти на сайт Лаб. Касперского

Компания ESET NOD32 предлагает пользователям бесплатный онлайн сервис, который позволяет вернуть работоспособность компьютера, если он был заблокирован вредоносной программой. База ESET на данный момент содержит более 20000 кодов разблокировки.

Перейти на сайт сервиса ESET

Используйте бесплатный разблокировщик Dr.Web, чтобы получить код для восстановления работы компьютера, инфицированного троянцем-блокером.
Перейти на сайт сервиса DrWeb, а также Сервис DrWeb для мобильных

Комментарии пользователей
Количество комментариев к новости: 7
#1zero   (02.06.2011 10:07)
0
Замечательный пост! Замечательные предложения.Хорошая помощь.Спасибо.
#2TicTac   (02.06.2011 11:07)
0
Всегда пожалуйста.Нужна помощь-обращайтесь!
#3XBit   (03.06.2011 04:00)
0
Спасибо за пост!Пригодится.
#4BLITZ   (12.06.2011 19:38)
0
Илюх, сам писал что ли?
#5TicTac   (12.06.2011 23:12)
0
Взято из разных источников
#6Win32   (21.06.2011 05:09)
0
Спасибо,пригодится!
#7Kalyn   (25.11.2011 09:45)
0
This piece was a lifjeacekt that saved me from drowning.
Добавлять комментарии могут только зарегистрированные пользователи.
Регистрация   Вход
Мини-чат
Удобное общение
Голосование
Опрос пользователей
Какая из этих, похожих, игр лучше?
Всего ответов: 3
1. Hedgewars
2. Все отличные!
3. Низнаю ни одной из них...
4. Worms Reloaded
5. Worms Armagedon
6. Worms 4
7. Другие worms
8. Warmux
9. Все ужасные!
Результаты
Категории раздела
Категории материалов
Архив записей
Архив материалов сайта
Обмен баннерами
Наш баннер и баннеры друзей
Получить код
Copyright UWinSoft © 2011
Хостинг от uCoz