Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 45.

Вредоносное ПО вымогающее деньги через SMS.

  1. #21
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.06.2008
    Сообщений
    482
    Вес репутации
    140
    Удалось выяснить, что троян после запуска запускает команду C:\WINDOWS\system32\rundll32.exe C:\DOCUME~1\9335~1\LOCALS~1\Temp\bncojm.dll,Instal l, но самого файла bncojm.dll нету. Видимо, самоудалился.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Юльча
    Регистрация
    19.01.2009
    Адрес
    Ukraine
    Сообщений
    350
    Вес репутации
    389
    только что проверила еще раз, установила под юзером, окно вылезло сразу после перезугрузки

    Добавлено через 1 минуту

    у меня самоудаляется только инсталятор, а две dll и два батника к каждой dll на месте

    почему-то каждый раз создаются по две копии )
    Последний раз редактировалось Юльча; 08.01.2010 в 17:36. Причина: Добавлено

  4. #23
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.06.2008
    Сообщений
    482
    Вес репутации
    140
    А у меня инсталлятор почему-то остается на месте...
    Но вирус не работает...

  5. #24
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Юльча
    Регистрация
    19.01.2009
    Адрес
    Ukraine
    Сообщений
    350
    Вес репутации
    389
    у меня инсталятор оставался на месте только при запуске под админом, под юзером - самоликвидируется

  6. #25
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1814
    Цитата Сообщение от bolshoy kot Посмотреть сообщение
    У меня вопрос по поводу "Update_Flash-Player-10_build.9102.exe"
    А при каких условиях появляется окно про SMS? А то я запустил этот файл (на виртуальном ПК), а реакции никакой. Время на 5 часов вперед переводил.
    Что за вм? на варе работает, на MS VirtualPC нет

  7. #26
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.07.2009
    Сообщений
    63
    Вес репутации
    91
    поигрался на скорую руку
    тут чисто
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell" = "Explorer.exe"
    "Userinit"="C:\\WINDOWS\\System32\\userinit.ex e,"

    в
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows AppInit_DLLs сидит C:\WINDOWS\system32\yltegc.dll (имя создаётся рандомное)

    выкосил ветку и файл из систем32, окна более нет
    затем стандарное лечение

  8. #27
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Юльча
    Регистрация
    19.01.2009
    Адрес
    Ukraine
    Сообщений
    350
    Вес репутации
    389
    Цитата Сообщение от sirius Посмотреть сообщение
    поигрался на скорую руку
    тут чисто
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell" = "Explorer.exe"
    "Userinit"="C:\\WINDOWS\\System32\\userinit.ex e,"

    в
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows AppInit_DLLs сидит C:\WINDOWS\system32\yltegc.dll (имя создаётся рандомное)

    выкосил ветку и файл из систем32, окна более нет
    затем стандарное лечение
    и какие будут общие рекомендации к защите от таких вирусов?
    блокировки run как я понимаю в этом случае недостаточно?
    защищаем от записи ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows AppInit_DLLs под юзером?

    и мне или показалось или при запуске под юзером в реестре было две записи с этим вирем с ссылкой на батник.. сейчас немогу глянуть..

  9. #28
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.06.2008
    Сообщений
    482
    Вес репутации
    140
    Цитата Сообщение от Гриша Посмотреть сообщение
    Что за вм? на варе работает, на MS VirtualPC нет
    Именно Microsoft Virtual PC.
    Получается, вирусы уже научились распознавать виртуальные машины?

    Добавлено через 2 минуты

    и мне или показалось или при запуске под юзером в реестре было две записи с этим вирем с ссылкой на батник.. сейчас немогу глянуть..
    Вполне возможно:
    Спасибо, проблема исчезла. Карантин отправил.
    Остается добавить, что в папке temp находились еще эти файлы, пришлось их тоже удалить через AVZ
    b.bat
    hclxsf.bat
    kcszh.bat
    tbvc.bat
    При входе под юзером 1 пытается найти и запустить b.bat
    Не знаю, попали ли эти файлы в карантин.
    Еще раз СПАСИБО.
    http://virusinfo.info/showthread.php?t=63565
    А iLite - похожий на "Download Master" вирус.
    Последний раз редактировалось bolshoy kot; 08.01.2010 в 18:55. Причина: Добавлено

  10. #29
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.07.2009
    Сообщений
    63
    Вес репутации
    91
    Цитата Сообщение от Юльча Посмотреть сообщение

    и мне или показалось или при запуске под юзером в реестре было две записи с этим вирем с ссылкой на батник.. сейчас немогу глянуть..
    честно говоря я более не лазал по реестру
    сидел под ERD командером
    выкосил все темпы, возможно там муть ещё была
    реестр и диспетчер задач разлочил спец утилитами
    http://www.gcmsite.ru/?pg=programs&i...manager-unlock
    http://www.gcmsite.ru/?pg=programs&id=sp-regedit-unlock
    естественно полное лечение не проводил
    мне на данном этапе хватило разлочить машинку
    Последний раз редактировалось sirius; 08.01.2010 в 22:14.

  11. #30
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Юльча
    Регистрация
    19.01.2009
    Адрес
    Ukraine
    Сообщений
    350
    Вес репутации
    389
    Цитата Сообщение от bolshoy kot Посмотреть сообщение
    Именно Microsoft Virtual PC.
    Получается, вирусы уже научились распознавать виртуальные машины?
    а некоторые вирусы это давно умели
    помню читала описание какого-то виря (возможно русток) который неплохо отбивался от дебагеров и распознавал и не запускался под виртуалками

    Добавлено через 2 часа 35 минут

    Цитата Сообщение от bolshoy kot Посмотреть сообщение
    http://virusinfo.info/showthread.php?t=63565
    А iLite - похожий на "Download Master" вирус.
    ну да и тема обсуждения у них общая - iMax Download Manager или iLite Net Accelerator (Packed.Win32.Krap.w)
    Последний раз редактировалось Юльча; 08.01.2010 в 22:03. Причина: Добавлено

  12. #31
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.07.2009
    Сообщений
    63
    Вес репутации
    91
    эти уродцы-самцы
    iMax Download Manager, iLite Net Accelerator, Get Accelerator и Download Master
    рождены одной командой ffsearcher (такой же уродливой как они сами) в ж....у им корень...
    http://www.anti-malware.ru/forum/ind...20&#entry91752

    бабла им мало....

  13. #32
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.04.2008
    Сообщений
    62
    Вес репутации
    74
    Большое спасибо Юльче за Архив. Попробовал запустил данный вирус под ограниченной учеткой, с пользовательской закрытой Run, вирус прописался в автозапуск по пути HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Windows, Load. Закрыл от изменений ветку HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Windows,- вирус запустился, но ограниченно (не запускался реестр и диспетчер задач, окошка вымогающего смс не было), после перезагрузки ограничения пропали.
    Значит чтобы избежать заражения под ограниченной учеткой, закрываем все автозапуски, в частности
    HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Windows,

    HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run
    Всем удачи

  14. #33
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.06.2008
    Сообщений
    482
    Вес репутации
    140
    Цитата Сообщение от meir Посмотреть сообщение
    прописался в автозапуск по пути HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Windows, Load
    А что именно туда прописалось?

  15. #34
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.04.2008
    Сообщений
    62
    Вес репутации
    74
    Цитата Сообщение от bolshoy kot Посмотреть сообщение
    А что именно туда прописалось?
    HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Windows, Load
    C:\tmp\fjxt.bat

    C:\tmp - временная папка пользователя, файл "fjxt.bat" удалился без проблем под ограниченной учеткой.

  16. #35
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.06.2008
    Сообщений
    482
    Вес репутации
    140
    Цитата Сообщение от meir Посмотреть сообщение
    HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Windows, Load
    C:\tmp\fjxt.bat

    C:\tmp - временная папка пользователя, файл "fjxt.bat" удалился без проблем под ограниченной учеткой.
    А в "fjxt.bat" был вызов rundll32.exe?

  17. #36
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.04.2008
    Сообщений
    62
    Вес репутации
    74
    Цитата Сообщение от bolshoy kot Посмотреть сообщение
    А в "fjxt.bat" был вызов rundll32.exe?
    Не отследил, но при перезагрузке, выскакивало окошко rundll32.exe завершить сейчас. Еще читал статью, где описывались блокираторы, меняющие путь к папке автозагрузка в HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\User Shell Folders, поэтому желательно закрыть от изменений и ее.

  18. #37
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    60
    Вес репутации
    64
    Уважаемые специалисты посмотрите эту тему http://virusinfo.info/showthread.php?t=66106&goto
    уж очень ядрёный вымогатель попался!!!

  19. #38
    Junior Member Репутация
    Регистрация
    18.01.2010
    Сообщений
    1
    Вес репутации
    58
    Только што избавился от вируса Internet Security вымогал sms,вырубил все даже интернет блокировал папку Windows с помошью генератора четырех часовая борьба закончилась,кому интересно опишу как

  20. #39
    Junior Member Репутация
    Регистрация
    11.03.2008
    Адрес
    Pochara
    Сообщений
    4
    Вес репутации
    65
    ковыряю этот сайтик po-pc dot ru, просто попрошайка, имитирует флешкой скан системы, вопит о вирусах и порсит денег на номер, номер меняется периодически, вроде ничего не грузит. юзаю чистую VPC и MS Security Essential для прикола. молчит.
    Счастье – это такое состояние, когда ваши мысли доставляют вам удовольствие большую часть дня.

  21. #40
    Junior Member Репутация
    Регистрация
    04.01.2010
    Сообщений
    15
    Вес репутации
    58
    Только что наблюдали винлок вымогателя маскирующегося под Kaspersky Internet Security. ХОчет денег через смс.

    ХР, все обновления, ограниченная учетка, стоит Касперский антивирус 2010. Тема исчерпана.

Страница 2 из 3 Первая 123 Последняя

Похожие темы

  1. Требуют деньги через кредитку
    От Mirovoy в разделе Помогите!
    Ответов: 13
    Последнее сообщение: 13.02.2011, 18:22
  2. Ответов: 10
    Последнее сообщение: 22.02.2010, 12:11
  3. Ответов: 1
    Последнее сообщение: 08.01.2010, 13:07
  4. Засечь преступление - новый способ заработать деньги через Интернет
    От SDA в разделе Новости интернет-пространства
    Ответов: 10
    Последнее сообщение: 11.10.2009, 11:08

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00557 seconds with 18 queries