Эпидемия компьютерных вирусов семейства Trojan.Winlock

Ян

Старейшина
Регистрация
23 Авг 2008
Сообщения
4,955
Возраст
55
Адрес
Москва, самое южное Бутово (Щербинка)
С интервалом в год опять "пугаю" очередной вирусной эпидемией :) От себя хочу только добавить, что у знакомых на работе комп подцепил, похоже, такую гадость. А у меня при ползании по сайту одного из дилеров браузер выдал странную фразу: "Попытка взлома сессии" (?) Может "оно" и есть :)

Миллионы российских пользователей заразились "трояном"
http://top.rbc.ru/society/25/01/2010/364901.shtml

В России набирает обороты эпидемия компьютерных вирусов семейства Trojan.Winlock. "В январе 2010 года количество россиян, пострадавших от вредоносных программ, требующих за разблокировку Windows отправить платное SMS-сообщение, составило несколько миллионов", - сообщает российский разработчик средств информационной безопасности компания "Доктор Веб".

Первые модификации Trojan.Winlock появились около 3-х лет назад. На тот момент они не представляли серьезной угрозы. В частности, вирусы автоматически удалялись с компьютера через несколько часов после установки, не запускались в безопасном режиме Windows, а стоимость SMS-cообщений, которые требовали отправить авторы "троянца", была не столь высокой, как сейчас (в среднем около 10 рублей в сравнении с 300-600 рублями).

С ноября 2009 года эта схема отъема денег пользуется все большим успехом у злоумышленников – новые модификации Trojan.Winlock становятся все более опасными. За снятие сообщения о блокировке Windows, которое выскакивает поверх всех окон и делает невозможным нормальную работу на компьютере, вирусописатели требуют гораздо больше денег. "Троянцы" уже не удаляются автоматически из системы через некоторое время, но приобретают дополнительный функционал. В частности, они препятствуют запуску некоторых программ в зараженной системе (файловых менеджеров, антируткитов, утилит для сбора информации, которая может помочь в лечении системы).

Вредоносные программы семейства Trojan.Winlock распространяются через "бреши" в Windows (в частности Internet Explorer), вредоносные сайты (скачиваемые кодеки), эксплойты iframe, а также ботнеты (авторы ботнета продают установку какой-либо вредоносной программы на зараженном компьютере).

Только за январь число пострадавших в России от блокировщиков Windows составило несколько миллионов пользователей. С учетом того, что средняя стоимость SMS-сообщения – 300-600 рублей, предположительные потери россиян от этого вида вредоносного ПО только в первом месяце 2010 года составили сотни миллионов рублей.

В связи с тем, что с каждым днем появляются новые модификации Trojan.Winlock, незащищенными остаются даже те пользователи, которые применяют постоянно обновляемые антивирусные решения различных производителей.

Специалисты "Доктор Веб" считают необходимым привлечь внимание официальных властей к этой проблеме. Их помощь в обнаружении людей, регистрирующих номера, на которые злоумышленники требуют отправлять платные SMS-сообщения, могла бы уменьшить число потенциальных жертв. Кроме того, компания призывает операторов сотовой связи блокировать эти номера по первым же жалобам абонентов.

Добавим, что на сайте разработчика размещена форма для разблокировки, которая помогает бесплатно найти необходимый код.


25 января 2010г.

Адрес разблокировщика: http://www.drweb.com/unlocker/index/?lng=ru
 

АрТур

Старейшина
Регистрация
24 Авг 2008
Сообщения
2,244
Возраст
50
Адрес
Севастополь, Площадь Восставших.
Гадость редкостная, помог свежий Лав-СиДи Др Веба.
Спасал комп клиента жены.
После, все равно проплатили лицензию семечки и вэба.
Теперь счастливы и довольны.
 

koAlla

Опытный
Регистрация
9 Июн 2008
Сообщения
484
Адрес
Санкт-Петербург
тоже пострадала... вернулась из отпуска, а родные подцепили эту гадость.... :( решила проблему кардинально :D - переустановкой оси - что б наверняка. Антивирус стоял , кстати... Видимо пропустил :(
 

Funky

Опытный
Регистрация
11 Янв 2010
Сообщения
310
Возраст
36
Адрес
Москва
У меня на родительском компе такая кака была, папа где-то подцепил, а потом испуганно ко мне пришел, мол, там Виндовс чет не пашет, смс требует. Решила проблему с помощью утилиты от др.Веба через безопасный режим. Потом папа признался, что отправил смс, но "оно все равно не заработало!". Вот что значит человек не смыслящий в технике... :D
 

koAlla

Опытный
Регистрация
9 Июн 2008
Сообщения
484
Адрес
Санкт-Петербург
Funky написал(а):
через безопасный режим
у меня через безопасный тоже выскакивало окно с просьбой отправить смс .. ха! а мелким шрифтом там еще было написано, что это лечение гарантировано на неделю.... :D Окно всплывало при запуске любой проги и при этом диспетчер задач блокировался.
 

MaXiK

Авторитет
Регистрация
23 Авг 2009
Сообщения
1,475
Возраст
42
Адрес
г.Серпухов
Хоть бы раз дома поймать). Только пока знакомым чиню такие штуки...
Главное что народ ведётся и платит, и даже за деньги не помогает порой. Сколько всем знакомым говорил что не надо слать никаких смс - всё равно ведуться. А значит есть спрос - будет и предложение.
Кстати не все трояны легко лечатся. Бывает что и несколько часов убьёшь...

От всплывающих окон:
- пуск -> программы -> стандартные -> служебные -> восстановление системы - возвращаетесь на дату "до заражения".

От порно баннеров в И-Эксплоере:
- сервис -> свойства обозревателя -> программы -> надстройки - надо все "неизвестные" надстройки перевести в положение "откл", а именно те у которых нет или непонятен издатель. (Те надстройки у которых издатель не майкрософт, adobe и т.д. и надо "откл".)

Ну и описаные выше способы - сайт Доктора-Веба, утилиты и т.д.

Ещё быстрый способ "часто помогает":
- на яндексе в поиск вбиваете название (1) баннера типа "Windows Alert такой-то" (2) номер на который он просит выслать смс (3) текст смс. Как правило найдёте с не один десяток "счастливчиков", у которых такая же беда, но которые выложили присланный код разблокировки.

Есть такие (из последних) которые даже в безопасном режиме не дают ничего сделать.
Надо грузится с лайф-CD и сканить вебом. Либо искать где эта бяка хранить файлы и в ручную их килять - тока лежать может где угодно, хотя как правило в SYSTEM32. Ещё в documents and settings/application data...

А ещё кроме антивируса (вместе с антивирусом) надо пользовать проги Анти-шпионы. От таких бяк хорошо помогают в большинстве случаев. Таких прог много, я пользую SpyBotSD - ибо бесплатна и хорошо помогает и защищает браузеры. Даже после антивирусника со всеми свежими базами обязательно находит пару дыр и чинит.
 

scorpions

Участник
Регистрация
15 Мар 2009
Сообщения
125
Возраст
44
Адрес
Москва проспект Му-Му
У меня трое знакомых подцепили вирусы с просьбой отправить смс по номеру. В разных ситуациях мы поступали по разному. При этом картина у всех трёх одинаковая на весь рабочий стол выползает сообщения типа отправьте смс по номеру (писать его не буду).Кстати все устраняли по разному. Первому человеку были важны данные на компе, поэтому перезагрузка далее клавиша F8 (выбор загрузки в безопасном режиме) далее вставили 2 флешки и всё важное сохранили,после переустановка операционки, сразу новая бесплатная версия(демо ) кашперского, кстати он на флешке удалил 2 вируса. Второй человек отправил смс по номеру который там написан, пришло сообщение списались деньги и он вставил присланный код (жаль код удалил) всё разблокировалось месяц работает за компом пока проблем нет.Третий вариан, который был опобован у последнего человека поменяли дату на месяц назад, так же сообщение на весь экран пока не вылезает. :)
 

watergad

Опытный
Регистрация
11 Мар 2009
Сообщения
334
Адрес
Переславль
):
Вот чтобы сесть за руль - надо сдать экзамен и получить права.
А с компьютером и интернетом так много людей полагают, что это просто и безопасно ):
До сих пор не могу поверить, что так много людей отправляет кому-то эти смс... ): это абсолютно противоречит логике. В конце концов, эти люди испортили тебе компьютер, откуда такая вера в их доброту, что они не сделают это с тобой снова?! Не могу понять действий тех, кто отправляет.
Большинство знакомых, родственников и пр. не подхватывают заразы, поэтому каждый раз, когда слышу о таком - расстраивает, и за пользователей обидно. Многих из них с немалым трудом за компьютер-то посадили, а после такого они опять и подходить бояться будут ):
 

Ян

Старейшина
Регистрация
23 Авг 2008
Сообщения
4,955
Возраст
55
Адрес
Москва, самое южное Бутово (Щербинка)
И опять... Очередная реинкарнация трояна-шифровальщика и пара советов по безопасности

WanaDecryptor - вирусная атака по всему миру: как защитить свой компьютер

За последние пару дней в мире наблюдается массовая истерия по поводу заражения компьютеров новым вирусом WanaDecrypt0r. Ни один из известных антивирусов не могут спасти компьютер и данные жертвы. WanaDecrypt0r шифрует все ваши важные файлы: фото, видео, тексты и пр. и требует выкуп за дешифрацию с угрозой удалить всё.
По сообщению Kaspersky Lab, на данный момент пострадали компьютеры жертв в 47 странах, всего более 45000 атак. Операционные системы от Windows XP до Windows 10, включая их серверные аналоги.
Поражены машины в больницах в Великобритании, испанской телекоммуникационной компании Telefonica, немецкой Deutsche Bahn (аналог РЖД), американской компании доставки FedEx. В России затронуты сети Мегафон, МВД и Следкома. Кто-то пишет, что и Сбербанк тоже пострадал.
Подробнее о проблеме можете почитать на IT-сайтах: https://habrahabr.ru/post/328548/ и https://geektimes.ru/post/289115/, кому надо попроще - на ТАСС http://tass.ru/proisshestviya/4248806 На этих сайтах указывается, что заражены компьютеры со статическими IP.
Симптомы заражения:
- частые перезагрузки;
- BSOD (синий экран смерти);
- неожиданные окна с напоминаем сохранить свои файлы на внешних носителях и в облаке (таким образом вирус пытается распространиться дальше за пределы вашего компьютера);
- периодическая загрузка процессора на 100% (вирус шифрует данные). Если вы наблюдаете все эти симптомы, то немедленно выключайте компьютер...
Нет-нет, погодите! Дочитайте следующий абзац!!!
Отключите интернет соединение, проведите проверку антивирусом, найдите эту дрянь и прихлопните. Скорее всего у вас пропадут некоторые файлы и они будут заменены на другие, зашифрованные. Сохраните их. После удаление вируса, пробуйте восстановить данные какой-нибудь программой по восстановлению. Например, вот этой - R-Lab, она бесплатна. Запомните, дешифратора пока нет.
Привожу короткую инструкцию для проверки и превентивной защиты от заражения, информация взята с Kaspersky Lab Forum:
Рекомендации по лечению:
- Убедитесь, что у вас включён антивирус.
- Установите официальный патч (MS17-010) от Microsoft, который закрывает уязвимость сервера SMB, используемую в этой атаке.
- Убедитесь, что в продуктах «Лаборатории Касперского» включен компонент «Мониторинг активности».
- Проверьте всю систему. Обнаружив вредоносную атаку как MEM:Trojan.Win64.EquationDrug.gen, перезагрузите систему. Еще раз убедитесь, что установлены исправления MS17-010.
- Включите автоматическое обновление Windows и других программ, чтобы предотвратить заражение с помощью известных уязвимостей в будущем. Новая версия KIS позволяет автоматически обновлять даже стороннее ПО.

Коротко:
- установить обновление MS17-010;
- порты 139, 445 немедленно заблокировать на входящий трафик (в любом фаерволе).

Вот так, сбивчиво, наспех. Берегите себя!
http://politikus.ru/events/94526-wa...-vsemu-miru-kak-zaschitit-svoy-kompyuter.html
 
Пример HTML-страницы
Сверху Снизу