Ахтунг! СМС вымогатели!

30 Май 2009
3,574
0
36
#1
По россии катится волнат нового вида мошенничества.
СМС вымогатели - плохая штука, т.к. блокируют комп
и ничего нельзя сделать без танцев с бубном.
Танцы заключаются в подборе кода разблокировки, ну или отправки СМС
по указанному номеру, стоимость которого может быть от 300-т руб.
С дальнейшей проверкой и чисткой компа\реестра. Вообщем геморрой ещё тот.

Это вчера было:

Добрый день!
Познакомилась вчера с вымогателем. Подробности моей суточной борьбы
описывать не буду.. Могу сказать только, жуткая вещь. Окно с
надписью:Ваш компьютер инфицирован, запомню надолго. Вобщем,
своими силами и силами первого программиста справиться с трояном не
удалось, сидели с 22.00 до 4 утра. Подумывала уже о переустановке
винды, но решила воспользоваться платными услугами Сервис службы.
И мне помогли.. аж за 4000 руб. Будет мне урок, жадине. "Излечилась"
методом ввода кода в окно. После ухода сотрудника Сервис службы дк.
Веб нашел еще двух троянов в папке ТЕМР, потом антивирь нашел еще 2
файла. Я забеспокоилась. может и не удалился этот троян совсем, а
живет себе до поры до времени? Помогите, пожалуйста
В общем - не ведитесь на всякие ссылки, приходящие на мыло, в аську...
На скачивание adobe flash(якобы нового), которое предлагается в выпрыгнувшем баннере.
На предложение получить базу всех адресов(аська, в контакте, одноклассники), ибо зараза тут-же в компе будет, при нажатии кнопки "да"(это касается любого вчыпрыгнувшего окна с баннером).

Да ни черта КИС не справляется за последние 10 дней мне уже 5 знакомых с установленным и обновляемым Касперским рассказали про различные варианты блокирующих окон. И они абсолютно недоумевают, "как так у нас же купленный антивирус стоит?".
А сколько сообщений об этом здесь в фанклубе...
Похоже ЛК начинает сдавать позиции по всем фронтам. Сначала тех.поддержка, теперь похоже решили, что и вирусы ловить не стоит. Денег хватет, медали получили
Спасибо за помощь. Проблему еще вчера решил прибив все руками. Меня знаете что больше всего в этой ситуации вымораживает даже не то что каспер не ловит эту заразу, а то что он тупо висит под окном банера. И попробуйте поставить каспера на инфицированную этим вирем машину тем более заранее зная что эту бяку он уже лечит. . Висит тупо под окошком банера и фиг ответишь на его вопросы по установке. Приходится решать этот вопрос танцами с бубном
Вот ещё:
Похожее было у друга: после загрузки компа вылезал банер - СМСпросилка в полэкрана. При этом блокировались КИС2009 с новейшими базами, Диспетчер (хотя в трее значки появлялись).
Сделал перезагруз в безопасном режиме. Выполнив Msconfig, нашел в автозагрузке Plugin.exe, сидящем в ProgramFiles. Отключил его в атозапуске и прибил в ПрогрмФайлах. Почистил куки и временные файлы через Св-ва обозревателя и в папке Темп.
К сожалению Каспер не запустился в БезРежиме.
После нормальной перезагрузки банер пропал, почистил CCleaner`ом, проверил сначала Kaspersky Virus Removal Tool потом КИС2009 - вроде чисто.
А подцепил он эту заразу вроде на Мегашара.орг (там после клика мышью в любое место, открывается еще одна порнущная. Закрыться-то она закрывается (со второй попытки), а после перезагруза компа - СЮРПРАЙЗ! Как же настроить Каспера чтобы не пропускал такой заразы, а в идеале чтобы и не давал открывать такие страницы, а сразу их блокировал?!
Антивирусы пока против этого бессильны, пропускают эту шнягу на
комп, т.к. она действует через доверенные приложения(браузеры),
посредством скриптов.
При чём заметить заражение можно и через 2 часа и через сутки, разновидностей масса...

Ссылки на подбор кода онлайн(если заразились):

Компания «Доктор Веб» информирует о появлении новой троянской программы, которая при запуске компьютера предлагает ввести регистрационный код якобы для регистрации нелицензионной копии Windows. Для получения регистрационного кода требуется отправить платное SMS-сообщение.

В последнее время значительно возросло число вредоносных программ-вымогателей, требующих отправить SMS-сообщения для получения доступа к системе или к пользовательским документам. 8 апреля 2009 года вирусными аналитиками компании «Доктор Веб» был получен образец очередной программы, которая распространяется в виде поддельных кодеков и при запуске Windows выводит сообщение о необходимости отправить SMS с текстом для разблокировки доступа к системе. Данная вредоносная программа была добавлена в вирусную базу Dr.Web под именем Trojan.Winlock.19. Ее модификации уже автоматически распознаются технологией Origins TracingTM как Trojan.Winlock.origin.
http://news.drweb.com/show/?i=304
"Лаборатория Касперского" представляет бесплатный сервис для борьбы с программами, блокирующими компьютер и предлагающими отправить платную СМС на определенный номер, взамен на номер отправителя будет выслан код, позволяющий разблокировать компьютер.
http://support.kaspersky.ru/viruses/deblocker
PS я пока ещё не сталкивался с ними, хотя у меня антибаннер стоит, да и всплывающие блокирую сразу.
Ну и по порно\варёзникам не шарюсь :)

Пример пропуска баннера на комп с Каспером:
 
Последнее редактирование:

ARNOLD

Модератор
30 Май 2009
2,620
1
38
тут
#2
Вообще, это не новость... Довольно давно и часто обращаются с такой проблемой.
Главное не паниковать и не слать предложенные смс.
Перегружаешь комп в безопасный режим и из под администратора тотальная проверка антивирусом.
 
30 Май 2009
3,574
0
36
#3
Перегружаешь комп в безопасный режим и из под администратора тотальная проверка антивирусом.
Угу... А теперь прочитай ниже...

Вот тут описана борьба со зловредом:

Хочу поделиться своими впечатлениями при общении с єтой бацилой
Симптомы в точности совпадали с перечисленными в первом посте. Долбался я с инфекцией довольно долго пытаясь запустить хоть какую нибуть антивирусную программу - бесполезно, ни сэйф модэ ни под каким другим соусом попытки не увенчались успехом - при малейщем поползновении в эту сторону с моей стороны следовало окно "ложного антивируса" или вообще выключение компьютера, единственное, что можно было сделать это включить винамп и послушать музыку (и на том спасибо). Потом пришла мысль попробовать изменить название имеющихся АВ программ (имею в виду ЕХЕ фаилов и, о чудо под сэиф модэ (а может и в нормальном режиме , уже к тому времени порядком задолбался могу перепутать) удалось запустить АВЗ на проверку оперативной памяти. При следующем запуске в сэиф модэ удалось таки запустить КИС-у, но проверка ничего не дала. Более того выяснилось, что у КИС-ы что то произошло с паролями: при изменении настроек она его не запрашивала, а при попытке задать новый - сообщила о том, что введённый мной старый пароль неверен . Проверка с "Высоким" уровнем ничего не дала. Потом бацила дала о себе знать с новой силой.... После долгого чесания в затылке возникла идея о переведении системного времени на пару дней назад. Не буду описывать с какой попытки удалось осуществить задуманное, и всё же после того как удалось идею воплотить в жизнь Виндоус пошла в перезагрузку, после которой в обычном режиме после загрузки "вылетело" окно с сообщением о том, что произошло повреждения системного NT ядра и через 60 секунд произойдёт презагрузка. До истечения єтого времени запустил АВЗ и проверил ситстемный диск на сколько успел, перезагрузился. Сообщения об ошибках вылетали по прежнему, но в общем система начала работать более менее нормально. Далее начались попытки проверить смстему КИС-а работать отказалась, за что была удалена, а затем без особого успеха пытался установить целую кучу АВ програм разного толк - бесполезно.
(Далее прошу не считать меня агитатором и казачком от конкурентов - просто делюсь личным опытом)
Первой установить удалось Авиру фри, проверился она обругала добросовестным образом все кейгены и выдала подозрения на фаилы с названиями типа 70пв5468роп2.dll в папке систем32 - фаилы удалил. Далее поставил ЕСЭТ (на него были относительно свежие базы) проверил - выловил пару тройку троянов на системном диске. Осмелев решился выйти в интэрнэт и и почитать, что пишут об эдакой напасти. Здесь на форуме нашел ссылку на генератор кодов разблокировки и как оказалось вовремя вирус опять начал безобразничать. После введения кода он пропал и покамест не появлялся. Был обновлен ЕСЭТ и в результате проверки выловлено до трёх десятков троянов, в основном это был один и тот же экземпляр, но лежал он по всему системному диску. (прошу простить за то что не записал названия, однако в час ночи просто не подуамл об этом). Наконец то поставил КИС-ульку и обновился, сейчас проверяю компьютер по полной программе по результатам отпишусь.
Преблизительно вот так.
У меня-бы нервов не хватило :) Снёс-бы стистему наверное...

Вообще, это не новость...
Это для нас с тобой не новость. Предупреждения запостил для незнающих.
 
Последнее редактирование:
30 Май 2009
3,574
0
36
#5
Ram, к сожалению каждый день выпускают на просторы новые
разновидности зверьков :(
Так что надо быть всегда на чеку :bud:
 
#6
А я сделал проще.. СейфМоде не помог сразу, поэтому прост изменил системную дату и банер не стал всплывать..
Затем уже СейфМоде+avz(скприпты)..
И всё..
Потом ещё парой утилит прогонял но ничего.. уже месяца 3 чисто..
 
#9
Когда ставил систему, после установки всего ПО и драйверов, настроил все сохранений на диск D, сделал образ Акрониксом и не напрягаюсь. В случае чего 7 минут и система чистенькая :)
 
7 Окт 2009
1,420
2
38
#11
я может открою страшную тайну, и не буду больше на этом зарабатывать, но отключаются баннеры за несколько кликов. Во всяком случае все, с которыми приходилось сталкиваться.
IE - свойства обозвревателя - надстройки - все. Ищем странные и неизвестные, отключаем, смотрим файл-источник, выключаем ИЕ, удаляем файлик.
Опера - действия идентичны, только панельки другие
И никто еще не отменил Гугль
 
31 Май 2009
278
0
16
52
#16
Судя по тому что пишут в инете по поводу этого трояна он не убиваем, есть на сайте касперского подбор паролей, есть ссылки на скрипты блокирующие его но в любом случае они все не удаляют его полностью и что он потом делает в невидимом режиме - фиг его знает. Совет тут один - форматирование диска С.
 
30 Май 2009
1,530
0
36
44
Москва
#17
недавно у знакомого была такая херня почти на весь экран и поверх всех окон. ипался я ипался с его компом и устал...снял HDD>поставил на свой комп> прогнал кисой 2010> поставил обратно и всё гуд
P.S. ишо потом AVZом прогнал для пущей надёжности )))
 
28 Авг 2009
938
0
16
44
село хард
#19
у мя тож такая хрень была отключила диспетчер задач и каспер не реагировал поверх всех окон была...я через защитник виндовс->программы->проводник програмного обеспечения->там вкладка текущие задачи там на писано где он я нажал зарешить процесс он закрылся зашёл в ту папку и удалил эту муть