Показано с 1 по 1 из 1.

Вымогательское ПО заставляет вас пройти опрос перед разблокировкой компьютера

  1. #1
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060

    Вымогательское ПО заставляет вас пройти опрос перед разблокировкой компьютера

    Хотя опросы уже и не раздражают, но новое вымогательское ПО использует опросную площадку FileIce, чтобы заставить вас пройти опрос перед разблокировкой компьютера. Впервые это вымогательское ПО было обнаружено исследователем по безопасности Karsten Hahn из GData. В настоящее время это вымогательское ПО находится в разработке и скорее всего не распространяется активно на данный момент.




    Рис. 1 Окно с опросом с выбором варианта ответа


    После запуска вредоносной программы, вам предложат выбрать анкетную форму для опроса, как показано выше. Анкетная форма содержит многочисленные опросы, вы можете выбрать любую из них для того, чтобы разблокировать компьютер. Вымогательское ПО извлекает эти опросы из ссылки www.fileice.net/download.php?t=regular&file=3lhzu, как показано на рисунке ниже:





    Рис. 2 Источник, показывающий форму получения опросов


    Когда пользователь завершает опрос, на его компьютер будет загружен файл с именем ThxForYurTyme.txt, который выведет сообщение "Thank you for supporting me".





    Рис. 3 Сообщение с благодарностью за поддержку


    Я думаю, что этот файл в конечном счете будет содержать код, который будет использоваться для разблокировки и удаления экрана блокировки.


    Не все функции являются работающими


    Поскольку это вымогательское ПО в настоящее время находится на стадии разработки, оно содержит исходный код для выполнения различных функций, которые еще не работают. Например, хотя оно прописывается в автозагрузку и запускается, когда вы входите в систему, оно также имеет множество других возможностей, которые пока не работают правильно. Для примера, в нем содержится код, который должен блокировать сочетание клавиш CTRL+ALT+DEL, устанавливать различные политики в Windows для того, чтобы его сложнее было удалить, но им не удалось этого сделать в моем тесте.

    Политики, которые вымогатель пытается настроить и включить:

    Код:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System "DisableTaskMgr" = 1
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System "DisableLockWorkstation" = 1
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System "DisableChangePassword" = 1
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer "NoClose" = 1
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer "NoLogoff" = 1
    HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System "HideFastUserSwitching" = 1
    Экран блокировки вымогателя позволяет полагать, что он находится на стадии разработки. Этот экран содержит многочисленные параметры отладки, которые можно использовать для тестирования вымогателя.





    Рис. 4 Окно с разблокировкой компьютера


    Например, кнопка "Startup" пропишет вымогателя в автозагрузку, кнопка "Close" завершит его процесс, флажок напротив "Clear CTRL ALT DEL" включит или отключит политики, а установленный флажок рядом с "Disable keys" будет пытаться подключить клавиатуру так, чтобы клавиши не работали.

    Как многие и другие подобные вымогатели, которые сегодня обнаруживаются, есть хороший шанс, что этот вирус не получит широкого распространения, так как его достаточно легко победить.



    Файлы, связанные с Survey Ransomware:


    Код:
    C:\Users\User\Downloads\ThxForYurTyme.txt
    C:\seo\Sdchost.exe


    Записи реестра, связанные с Survey Ransomware:

    Код:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Sdchost    C:\seo\Sdchost.exe


    Сетевой трафик, связанный с Survey Ransomware:


    Код:
    http://www.fileice.net/download.php?t=regular&file=3lhzu


    Хеш-Суммы:


    Код:
    SHA256: 60fba97585c3a48720bffdb1e11fb5be537e6b6344220015bc9740d084f58c0b

    Источник: Перевод от mike 1

    http://www.bleepingcomputer.com/news/security/in-dev-ransomware-forces-you-do-to-survey-before-unlocking-computer/
    Скрыть
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

Похожие темы

  1. Ответов: 2
    Последнее сообщение: 18.12.2015, 01:19
  2. Вредоносное ПО заражает BIOS и заставляет отказаться от пиратства
    От CyberWriter в разделе Новости компьютерной безопасности
    Ответов: 1
    Последнее сообщение: 03.07.2013, 23:36
  3. Ответов: 2
    Последнее сообщение: 26.11.2011, 15:53
  4. Помогите с разблокировкой WM
    От Alex-F-D в разделе Помогите!
    Ответов: 3
    Последнее сообщение: 31.01.2010, 15:07

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00494 seconds with 17 queries