KF

Техника => Технические вопросы => Тема начата: Spetc от 12-01-2010, 12:57:24



Название: В инете активизировалась нынче хрень.
Отправлено: Spetc от 12-01-2010, 12:57:24
Народ , что за напасть на ноуты сегодня?
Сегодня уже за двадцать звонков ноутюзеров.
Грят все как один при включении банер с голой тётенькой просит отправить платное СМС по адресу и ничего не работает больше , при попытках грохнуть банер он грозится в ответ , что в течении 3 дней замочит инфу на диске.
Причем сие все активизировалось именно сегодня.
Кто видел это чудо в живую поделитесь впечатлениями?


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: Spetc от 12-01-2010, 12:59:51
Что интересно все звонившие с ноутюзеры от комповых юзеров пока тишина.


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: AdmiRaL33 от 12-01-2010, 13:03:22
Да не, Валер

не обязательно ноутовые

на работу вышли когда - два человека тоже похвалились, что поймали эту фикню ( при чом у них точно не ноуты)

кстати, оба после этого переустанавливали Винду ( по крайней мере так сказали )


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: Spetc от 12-01-2010, 13:06:32
Антивирусы эту хрень не ловят.
значит какая то вредоносная прога.
Ынтэресно , А удалять через безопасный режим никто не пробывал?


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: Rover от 12-01-2010, 13:13:05
нет уш спец, мы за тебя твою работу делать не будем.
Ты за это деньге берешь, ты и лечи.
паяльником.

з.ы. фигня началась 3 дня назад, уже вылечил 4 машины....


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: Mike от 12-01-2010, 13:19:18
Была такая хрень.
хорошо стоял AnVir Task Manager
только с его помощью блокировал :)


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: Spetc от 12-01-2010, 13:22:31
И всё же это вирус!
Рассеянцы попали:-)
Мочится он прогой Virus Removal Tool , но грузится надо тока с сидюка например с Лайф СД.
Значит вечером будем стрич купоны , многа купонов.
И паяльная станция сегодня -завтра и послезавтра для сбора пожертвований не нужна:-)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 13:28:33
з.ы. фигня началась 3 дня назад, уже вылечил 4 машины....

ну не фига не 3... до нг - за неделю...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 13:29:32
Кто видел это чудо в живую поделитесь впечатлениями?

а чего там делиться то... дервеб в руки и фперёт...


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: Spetc от 12-01-2010, 13:33:05
нет уш спец, мы за тебя твою работу делать не будем.
Ты за это деньге берешь, ты и лечи.
паяльником.
Теньге нынче в цене курс 4,96 за 1 рупь:-)
А с ноутюзеров можно смело брать пол установки винды и при этом не нарушать авторские права майкросовта , так , как таковой установки пиратчины нет.
И смело можно брать от 3000 до 5000 теньге за один бук включая НДС:-)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: AdmiRaL33 от 12-01-2010, 13:56:48
Денис, читай внимательней

Спетц мерит в теньге по курсу


Название: Re: За полтора часа разрядили батарею мобилы.
Отправлено: Spetc от 12-01-2010, 13:56:48
За 3-4 штуки тебя клиент накуй пошлет и принесет личить ко мне.
Ох, какой же не внимательный....или скорее всего не протрезвевший с рождества , а мож всегда такой , что страшней всего.
3-4 штуки теньге - тупым не путать с рублями!
Для особо адарёной маладежи АБЯСняю В руплях сие получается
600-800 руплей всего.
Так , что панесут все ж ко мне!


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Diozan от 12-01-2010, 14:41:29
Так , что панесут все ж ко мне!
Ну Валер, откуда тебе знать. Нео может это же сделает за пол-батона и банку шпрот...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 14:45:33
хренасе цены...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 12-01-2010, 14:54:09
Ну Валер, откуда тебе знать. Нео может это же сделает за пол-батона и банку шпрот...
даж не мечтай
Не меньше чем за пол-батона намазанный толщиной в палец черной икрой.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 12-01-2010, 14:56:53
хренасе цены...
Установка ператских винд на ноуты по городу в районе 2шт руб.
иль я не праф?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 14:59:07
Установка ператских винд на ноуты по городу в районе 2шт руб.
иль я не праф?

Ахренеть...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: WolF от 12-01-2010, 15:05:47
Народ , что за напасть на ноуты сегодня?
Сегодня уже за двадцать звонков ноутюзеров.
Грят все как один при включении банер с голой тётенькой просит отправить платное СМС по адресу и ничего не работает больше , при попытках грохнуть банер он грозится в ответ , что в течении 3 дней замочит инфу на диске.
Причем сие все активизировалось именно сегодня.
Кто видел это чудо в живую поделитесь впечатлениями?

Видел сиё чудо до Нового Года. Очень опасное чудо на самом деле. Помимо того что блокирует работу в инете ещё и тырит FTP пароли, если заходит на эти FTP и заражает там все найденные index.(htm|html|php|pl) и (.*).js файлы, встраивая в них код трояна.
На тот момент ни одним антивирусом или malware детекторами не детектировалось и не лечилось. Вручную тоже не лечилось.
С машиной протрахались почти сутки, зараза вешается на вызов explorer, control но не "штатным" для таких вирусов
методом через перехват winlogon а как то по другому. Систему пришлось переустанавливать напрочь.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 15:20:47
Всё оно лечится - но систему засирает капитально...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: WolF от 12-01-2010, 15:24:38
Всё оно лечится - но систему засирает капитально...

Скажем так - мы не пару с нашим админом не смогли. Если кто то смог вручную не дожидаясь пока эта зараза попадёт в базы антивирусов чисто голыми руками её выцепить - респект ему.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 15:34:02
Скажем так - мы не пару с нашим админом не смогли. Если кто то смог вручную не дожидаясь пока эта зараза попадёт в базы антивирусов чисто голыми руками её выцепить - респект ему.

погуглили бы да воздалось бы вам )

P.S. там надо почистить System32 от троянов даунлодеров... тогда окошко не будет вылазить... ну а дальше уже мелочи...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 15:48:28
там надо почистить System32 от троянов даунлодеров...

типа как на картинке внизу?

Дык он исчо притащит стаю....

Сопсна самые опасные вредоносы эт которые изменяют код системных файлов винды

Правда с семёркой это не прокатывает, по крайней мере у меня на ноуте



А ваще семёрка на удивление железно держится вкупе с MSE


Название: Re: В инете активизировалась нынче хрень.
Отправлено: WolF от 12-01-2010, 15:56:48
погуглили бы да воздалось бы вам )

P.S. там надо почистить System32 от троянов даунлодеров... тогда окошко не будет вылазить... ну а дальше уже мелочи...

Гуглили да загуглились. Не было никаких троянов даунлоадеров в папке System32. Вообще ничего не было - ни "левых" процессов в диспетчере процессов (даже при запуске в консоли), никаких подозрительных ключей в реестре связанных с винлогоном. Просто окнище на полэкрана. При загрузке в консоли этого окна нет но достаточно запустить explorer.exe control.exe оно выводится. Интернет не работает (точнее блокируется сетевой интерфейс) - нет доступа даже к локальной сети, но сетевая активность с этого компьютера есть (в это время он рассылает свои троянские выкормыши на FTP).


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 15:59:10
типа как на картинке внизу?

Не знаю... по классификации ДрВеба - они такие

Код:
29-12-2009 19:22:48 [CL] (PID = 0692)  C:\WINDOWS\system32\re.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:48 C:\WINDOWS\system32\re.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен
29-12-2009 19:22:48 [CL] (PID = 0692)  C:\WINDOWS\system32\re.dll - перемещен как 'C:\Program Files\DrWeb\infected.!!!\re.dll.323E04BE'
29-12-2009 19:22:49 [CL] (PID = 0692)  C:\WINDOWS\system32\hh.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:49 C:\WINDOWS\system32\hh.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен
29-12-2009 19:22:49 [CL] (PID = 0692)  C:\WINDOWS\system32\hh.dll - перемещен как 'C:\Program Files\DrWeb\infected.!!!\hh.dll.2792255A'
29-12-2009 19:22:50 [CL] (PID = 0692)  C:\WINDOWS\system32\f.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:50 C:\WINDOWS\system32\f.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен
29-12-2009 19:22:50 [CL] (PID = 0692)  C:\WINDOWS\system32\f.dll - перемещен как 'C:\Program Files\DrWeb\infected.!!!\f.dll.554DF866'
29-12-2009 19:22:51 [CL] (PID = 0692)  C:\WINDOWS\system32\qwp.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:51 C:\WINDOWS\system32\qwp.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен

Дык он исчо притащит стаю....

Это что бы окошко само убрать... а потом уже скан системы... на окончательное убийство... ну и чистка реестра, соответственно.

Правда с семёркой это не прокатывает, по крайней мере у меня на ноуте

А ваще семёрка на удивление железно держится вкупе с MSE

Во всём виноват Билл Гейтс! ;)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 16:00:11
Гуглили да загуглились...

На форуме Др.Веба очень хорошо способы борьбы описывают....


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 16:10:23
При загрузке в консоли этого окна нет но достаточно запустить explorer.exe control.exe оно выводится. Интернет не работает (точнее блокируется сетевой интерфейс) - нет доступа даже к локальной сети, но сетевая активность с этого компьютера есть (в это время он рассылает свои троянские выкормыши на FTP).

Скорее всего заменены, подменены или модифицированы системные файлы, как правило explorer (могут быть и другие), в ХР лечится откатом на предыдущую точку восстановления и заменой файлов по дате последнего изменения копиями....

Хотя методы могут быть разными....

Вирусмейкеры трудятся не покладая рук  :)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 16:20:21
Вот - только что позвонили - опять словили свежую модификацию... вечером поеду лечить...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: WolF от 12-01-2010, 16:22:51
Скорее всего заменены, подменены или модифицированы системные файлы, как правило explorer (могут быть и другие), в ХР лечится откатом на предыдущую точку восстановления и заменой файлов по дате последнего изменения копиями....

Хотя методы могут быть разными....

Вирусмейкеры трудятся не покладая рук  :)


Пробовал. Заменял explorer.exe с чистой машины загрузившись в консоли (и даже с livecd восстановления). Не помогло.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 16:23:58
Вот - только что позвонили - опять словили свежую модификацию... вечером поеду лечить...

Restore system им возобнови, а то дурачки понаставят себе всяких зверейсиди, а там половина фунуционала бывает отключена....


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 16:27:28
Restore system им возобнови, а то дурачки понаставят себе всяких зверейсиди, а там половина фунуционала бывает отключена....

да там лицуха вроде... надо её переустановить чтоль... да настроить...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 16:30:17
Пробовал. Заменял explorer.exe с чистой машины загрузившись в консоли (и даже с livecd восстановления). Не помогло.

значит какой то другой файлик системный при загрузке...

Он мог и в качестве службы прописаться...

Могут и башку трояна в виде стринга прописать, а вообще надо сразу мочить бонжур сервис и каталог,

если увидите


Название: Re: В инете активизировалась нынче хрень.
Отправлено: WolF от 12-01-2010, 16:41:24
значит какой то другой файлик системный при загрузке...

Он мог и в качестве службы прописаться...

Могут и башку трояна в виде стринга прописать, а вообще надо сразу мочить бонжур сервис и каталог,

если увидите

Да щас уже поздняк, машину переустановили.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 16:46:09
Ну, иногда действительно быстрее, дешевле и выгоднее переустановить заново, чем трахаться с машиной час....день  :)

Эт да...

Но иногда занятно, особенно когда, сцуко, всё так грамотно сделано

Даже пьётся пиво по другому!


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 12-01-2010, 16:48:52
Restore system им возобнови, а то дурачки понаставят себе всяких зверейсиди, а там половина фунуционала бывает отключена....
зверьсиди ваще песня:-)
А уж интернет эксплорер там работает , как сам захочет:-)
Изучал сие чудо.....ыыыы...
На простенький компик , но со скай старом 2 поставил сначала самую древнюю версию  ...и изумился.
снес поставил 9.2.3 и не нашел рамблер , как не настраивал.
снес поставил 9.7 двд версию - рамблер нашелся , а вот сервер софтсам тв тока через гуглю пошел , но так и не загрузился.
снес поставил 9.9.9 сервера нашлись сразу без проблем , но почта на рамблере так и не открылась.
На сием зверь был замочен окончательно и бесповоротно , а диски бисплатно розданы нищим:-)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 16:49:44
+1


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 17:21:46
фтопку сборки.... единственной нормальной сборкой была SamLab... но грамотно настроенный ориджинал - всёравно лучше.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: egene от 12-01-2010, 17:24:05
если слать смс то снимут 600р, так что лечить надо дешевле, лечиться заменой одной длл библиотеки в винде, через лайв сд, вчера знакомым вылечил за 5 минут. какая длл легко можно узнать прогой от марка русиновича.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 17:26:20
и находятся те кто шлёт?... хотя да... слышал я об отсылальщиках...  но это уж совсем безграмотные...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: egene от 12-01-2010, 17:31:51
шлют и не сомневайся, я двух таких знаю, послали и "вылечились", для некоторых 600р не деньги


Название: Re: В инете активизировалась нынче хрень.
Отправлено: waxq от 12-01-2010, 17:34:58
где качнуть это чудо можно? так, для экспириментов, замочить его. :)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 17:36:16
код всёравно вирус не вылечивает - он только убирает окно... на время...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: egene от 12-01-2010, 17:36:50
на порносайтах наверное раздают, надо было вчера этот длл сохранить


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 17:37:03
где качнуть это чудо можно? так, для экспириментов, замочить его. :)

по порнухе полазь... или по сайтам предлагающим "новые антивирусы"...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: egene от 12-01-2010, 17:37:56
код всёравно вирус не вылечивает - он только убирает окно... на время...
там уже антивирусники будут это лечить


Название: Re: В инете активизировалась нынче хрень.
Отправлено: MW от 12-01-2010, 17:38:40
лечиться заменой одной длл библиотеки в винде

Щаззз...аха

Если бы была одна такая реализация.....

Я их уже насчитал несколько штук, да, внешне всё примерно одинаково

Самый простой способ заражения, когда предлягают установить плагин, обновление, кодек и прочую туфту

Ещё через джавасркипты грузят троян, который загружает ещё "друзей"

А те преподнесут столько сюрпрайзов, что мало не покажется

Дэлелька твая просто тьфу....

Лёгкий наморк


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 17:39:22
там уже антивирусники будут это лечить

не все и не всегда. и зачем платить бабки - когда погуглив - можно бесплатно всё вылечить...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 17:40:43
А те преподнесут столько сюрпрайзов, что мало не покажется

Сколько? и каких?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: egene от 12-01-2010, 17:41:38
MW да ты в инете почитай. все так и лечат ,заменой длл. БОлее ранние версии лечяться еще проще, на касперском есть коды, вводишь их и банер пропадает.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 17:45:09
Сколько? и каких?

Ну так....для начала за июль 2009 года, что первое попалось в яндексе

1         0      Net-Worm.Win32.Kido.ih        51126  
2      0    Virus.Win32.Sality.aa      24984  
3      1    Trojan-Downloader.Win32.VB.eql      9472  
4      2    Trojan.Win32.Autoit.ci      8250  
5      0    Worm.Win32.AutoRun.dui      6514  
6      1    Virus.Win32.Virut.ce      5667  
7      3    Virus.Win32.Sality.z      5525  
8      1    Net-Worm.Win32.Kido.jq      5496  
9      -1    Worm.Win32.Mabezat.b      4675  
10      4    Net-Worm.Win32.Kido.ix      4055  
11      -8    Trojan-Dropper.Win32.Flystud.ko      3764  
12      5    Packed.Win32.Klone.bj      3677  
13      -1    Virus.Win32.Alman.b      3571  
14      1    Worm.Win32.AutoIt.i      3524  
15      -2    Packed.Win32.Black.a      3472  
16      -5    Trojan-Downloader.JS.LuckySploit.q      3335  
17      1    Email-Worm.Win32.Brontok.q      3007  
18      2    not-a-virus:AdWare.Win32.Shopper.v      2841  
19      0    Worm.Win32.AutoRun.rxx      2798  
20      New    IM-Worm.Win32.Sohanad.gen      2719  

....................................................


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 17:46:38
MW да ты в инете почитай. все так и лечат ,заменой длл. БОлее ранние версии лечяться еще проще, на касперском есть коды, вводишь их и банер пропадает.

Картинка в посте намба 22 этой темы

Эта хрень с эсэмэсками началась более менее активно распространяться в науцкограде в 2009 году

Реализации её с длл просто частный случай


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 17:54:12

Virus.Win32.Sality.aa


А вот эта сцука исчо та!

[...грызёт от ненависти клаву....]


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 20:14:48
Ты лучшы пагуглись пра ниво (Win32.Sality), как он нарот имел...

И када


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Diozan от 12-01-2010, 22:05:36
Вот - только что позвонили - опять словили свежую модификацию... вечером поеду лечить...
Мыши ели кактус, кололись, плакали и все равно ели... Админские привилегии забрать у пользователей не пробовал? Чтоб в системные каталоги писать не могли...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 22:19:51
Мыши ели кактус, кололись, плакали и все равно ели... Админские привилегии забрать у пользователей не пробовал? Чтоб в системные каталоги писать не могли...

не пробовал и не буду, иначе потом заколебут звонками как поставить программу, и почему у нас ничего не запускается...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 22:36:51
не пробовал и не буду, иначе потом заколебут звонками как поставить программу, и почему у нас ничего не запускается...

+1

Хатя пара уже ....

В семёрке более менее организовано правильна


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 22:43:07
не, предустановленный Др.Веб грамотно убивает многие типы вирей,  просто новые модификации плодятся каждый день, и просто тупо не успеваю добавляться в базы...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 22:49:42
просто новые модификации плодятся каждый день

Пастой....

А зачем?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Diozan от 12-01-2010, 22:59:05
не пробовал и не буду, иначе потом заколебут звонками как поставить программу, и почему у нас ничего не запускается...
Увы, это типично... Легче  научить медведя ездить на мотоцикле, чем юзера пользоваться менюшкой "запустить от имени..."
В семёрке более менее организовано правильна
Аминь...
А зачем?
За тем, что деструктивные действия вирусописателей идут на пару шагов впереди конструктивных мыслей антивирусописателей.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:01:49
Пастой....

А зачем?

Всмысле зачем? модификации вирей плодятся каждый день...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 23:03:25
А ты никогда не задумывался...

Зачем?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:04:27
Увы, это типично... Легче  научить медведя ездить на мотоцикле, чем юзера пользоваться менюшкой "запустить от имени...

ну а что делать... в принципе проблемм с вирями никогда и не возникало - просто свежая волна пошла...

За тем, что деструктивные действия вирусописателей идут на пару шагов впереди конструктивных мыслей антивирусописателей.

ну не на пару... на пол шажка всего... тот же саппорт Др.Веба отлично работает и помогает справиться со свежей заразой в течении малого промежутка времени.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:04:59
А ты никогда не задумывался...

Зачем?

что б содрать бабла :)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 23:05:54
Хы, хы!!!

Ты знал, ты знал!


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:07:52
Кризис на дворе - фигли :)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:09:06
Затем чтоб антивирусописатели срубили бабла напару с вирусописателями продавая свои новейшие супер пупер антивирусы. Посути они вместе заодно.

сейчас проблем "крякнуть антивирь" - совсем нет... так что бабло рубят только вирусописатели... ИМХО.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Diozan от 12-01-2010, 23:10:44
Затем чтоб антивирусописатели срубили бабла напару с вирусописателями продавая свои новейшие супер пупер антивирусы. Посути они вместе заодно.
Не согласен. Это всё равно, что сказать, будто МЧС-ники сами землетрясения устраивают. Деструктивного элемента и без них хватает.
ну а что делать... в принципе проблемм с вирями никогда и не возникало - просто свежая волна пошла...
У меня это 95% всех проблем.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 23:13:25
Кстате у пенгвинав тоже панимногу реле начинаит срабатывать!

Тока, как всегда, замедленно....

Куле там, пака удалённый хост аткликнецца...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 23:16:12
Винду тоже крякают большинство тем не менее мелкософт не обанкротился, не стоит забывать про корпоративный сегмент клиентов, и честных юзеров. Если бы Eset напару с кашперовским и прочими докторвебами не получали бы бабла нужного колличества бабла то давно бы мы о них уже забыли.

Кстате мелкомяхкие с кошмаровским MSE залудили бесплатный....

Эта ничо?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 23:20:46
Я лична щетаю, шта некагда мой любимый NOD тиха атсасываит ф старонке, по сравнению с MSE!


Название: Re: В инете активизировалась нынче хрень.
Отправлено: McArrow от 12-01-2010, 23:21:12
Недавно лечил Win XP от похожей заразы - при загрузке окно на весь экран с предложением заплатить за предоставленный контент. Попробовал в качестве кода 123123, окно закрылось и больше не появлялось. Искал потом тело - не нашёл. Честный троян попался.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 12-01-2010, 23:22:29
Честный троян попался.

Проста на такова лузера и рассчитан был....


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:26:39
Винду тоже крякают большинство тем не менее мелкософт не обанкротился, не стоит забывать про корпоративный сегмент клиентов, и честных юзеров. Если бы Eset напару с кашперовским и прочими докторвебами не получали бы бабла нужного колличества бабла то давно бы мы о них уже забыли.

Это древний боян малограмотных пользователей, про то что вирусописатели заодно с антивирусными компаниями...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:38:24
Чем докажешь обратное?

чем докажешь прямое?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ARMADA от 12-01-2010, 23:46:51
чем докажешь прямое?

(http://www.labsnab.ru/upload/iblock/a77/of03%20oftalmometer.jpg)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 12-01-2010, 23:49:57
ARMADA - обоснуй.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: alex100 от 12-01-2010, 23:53:51
А какой смысл вирусникам сотрудничать с анти-. Чем опасней вирус и дольше гуляет, им только на руку.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Diozan от 13-01-2010, 00:31:03
У меня это 95% всех проблем.
Кстате у пенгвинав тоже панимногу реле начинаит срабатывать!
Уточнюсь, не моих проблем.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ARMADA от 13-01-2010, 00:33:23
ARMADA - обоснуй.

найден по запросу "измерение кривизны"


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 13-01-2010, 10:13:00
NOD32 бизнес 4 эту заразу прекрасно лечил и лечит, проблем не возникало.
Вчера пробывал и ответственно заявляю НОД эту хрень не лечит , как собственно и Вэб даж не видит.
Чисто вычислить название этой хрени не смог зато троянов было 5 разновидностей.
Все сразу или поочередно были словлены не известно.
Время тратить было очень жалко потому выручила старая добрая прога Формат С:-)
Сохраненены были тока фото на 2 двд дисках остальное не представляло ценности.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 13-01-2010, 10:20:45
Недавно лечил Win XP от похожей заразы - при загрузке окно на весь экран с предложением заплатить за предоставленный контент. Попробовал в качестве кода 123123, окно закрылось и больше не появлялось. Искал потом тело - не нашёл. Честный троян попался.
123123 = 600рублёвой эсемеске?:-)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 13-01-2010, 10:22:26
на Др.Вебе есть кейген под эти вири http://news.drweb.com/show/?i=304&c=9&p=0 ну и форум их можете почитать...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Andris от 18-01-2010, 18:34:02
Если у вас вот такая реклама http://s16.radikal.ru/i191/1001/f6/8bff8e6059cc.gif
то в поле ввода вводим число 06159230, попросит отослать смс для подтверждения, не отсылаем а вводим 49685761, всё


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 18-01-2010, 18:45:13
Если у вас вот такая реклама

на Др.Вебе есть кейген под эти вири


Название: Re: В инете активизировалась нынче хрень.
Отправлено: KarmelitA от 18-01-2010, 21:20:52
на Др.Вебе есть кейген под эти вири http://news.drweb.com/show/?i=304&c=9&p=0 ну и форум их можете почитать...
тголько под тот голубой экран и пашет... не более..


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Andris от 18-01-2010, 21:31:58
Кармелита прав, не с сайта Доктора, ни Каспера коды неподходят, вот и выложил, так как уже на 3 компах у знакомых такое видел


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 18-01-2010, 21:40:16
тголько под тот голубой экран и пашет... не более..

более... там ещё не только скрины есть.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 18-01-2010, 21:40:53
Кармелита прав, не с сайта Доктора, ни Каспера коды неподходят, вот и выложил, так как уже на 3 компах у знакомых такое видел

на какой номер просит отправить?...

P.S. или обновите картинку - а то 404.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 18-01-2010, 22:09:29
Если у вас вот такая реклама http://s16.radikal.ru/i191/1001/f6/8bff8e6059cc.gif
то в поле ввода вводим число 06159230, попросит отослать смс для подтверждения, не отсылаем а вводим 49685761, всё

ну уж незнаю как вы с Кармелитой найти не смогли.



Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 19-01-2010, 11:11:23
Кармелита прав, не с сайта Доктора, ни Каспера коды неподходят, вот и выложил, так как уже на 3 компах у знакомых такое видел
картинку видел точно такую у двоих попавшихся , но вот текст и номер были у обоих разные.Так , что средство не универсальное.
С Веба тож ничего не подошло.
Потому выход простой:
Зараженный диск подключается вторым к обычному компу с большим диском и одной системой на нём и антивирусом ,
быстро скачиваются нужные клиенту данные с последующей их проверкой на обычные вирусы ,
далее пока сохраненные данные проверяются уничтожение-создание партиций , формат.....
востановление винды и прог клиента:-)до работоспособности,
переливка данных назад
ну и расчет от благодарных клиентов
НЕ ДЕШЕВО!
Цепляется эта дрянь в основном на сайтах с веселыми картинкаме!
И с начала , как клиент приносит сей банер - клиента или клиентку стоит немного пристыдить репликами  : мол вы хорошо выглядите на банере -зачем же его убирать , иль как же это вас угораздило в такой позе зацепить сие , с таким маленьким и в рекламе снимают:-)
После таких реплик их вознаграждение потом не знает границ платят охотно и зачастую более запрошеной суммы.:-)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 19-01-2010, 11:17:57
картинку видел точно такую у двоих попавшихся , но вот текст и номер были у обоих разные.Так , что средство не универсальное.
С Веба тож ничего не подошло.

там они обновляют коды постоянно...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 19-01-2010, 11:31:59
там они обновляют коды постоянно...
Так и пишут их , вернее видоизменяют не бось не один курс студентов и не одного учебного заведения...
Сложного то видоизменить коды и текст с номером сущий пустяк.
А , чтоб вообще прекратить сие нет законов относительно сотовых операторов переводящих деньги мошеникам .


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Python от 21-01-2010, 16:22:21
Грят все как один при включении банер с голой тётенькой просит отправить платное СМС по адресу и ничего не работает больше , при попытках грохнуть банер он грозится в ответ , что в течении 3 дней замочит инфу на диске.
Причем сие все активизировалось именно сегодня.
Кто видел это чудо в живую поделитесь впечатлениями?

Было такое однажды у клиентов, ничего не блокировал, но оконные приложения (диспетчер задач тоже) прицеплял и открывал аккурат под себя, т.е. ничего в системе не смог сделать... Нигде больше, ни в систем32, ни в темпе ИЕ ничего не нашел ни куритом ни авз4, кроме как в програм файлз сидел экзешник, при наведении мышкой высвечивалась подсказка "Adult Baner". Антивирусы его пропускают. Просто так не удалился, с лайв сиди удалил, и после в обычной загрузке снес из автозагрузки.
Три недели - полет нормальный.

З.Ы. СМС не пробовал, и отправлять никому бы не советовал...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Горожанин от 21-01-2010, 16:38:21
Где вы все находите эту хрень?
наверное на сайтах с порнухой.
Видел я такую штуку у одних юзеров.
нашёл я его в C:\Program Files\ и имя ему PLUGIN.exe.
также встаёт на автозагрузку в msconfig - надо снять галку с загрузки этого файла.
А так лучше нет лекарства чем SUPERAntiSpyware или что либо подобное бесплатное.
Антивирусы эту хрень не ловят.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 21-01-2010, 16:39:14
Где вы все находите эту хрень?
наверное на сайтах с порнухой.

Многие через Одноглазнегов ловят...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 22-01-2010, 09:11:51
Многие через Одноглазнегов ловят...
Да , да , да....
Будьте бдительны.
Сию хрень распространяют порнуха и одноклазники.
А так , как за секс надо платить , Я повысил и цену за удаление сиёй хрени ноутбучнекам до 100 баксов , а обычным системнегюзерам до 2000р , а то им музыка-кено дороги тоже.
А то слишком долго и геморно спасать для начала их данные потом востанавливать всё , бучнекам еще и дрова искать выкачивать.
Тем более цена СМС от 600 до 1800р , как выяснил у разных банеров по разному и деньги снимаются у звонивших в минус , тоесть при насчете скажем 10р с позвонившего все равно снимут в минус.:-)Все для народа , все для людей...ыыыыы...
Куда тока органы смотрят ...хорошо организованое мошеничество с вымогательством.
И вирус сей не уничтожается при оплате , а просто временно блокируется , чтоб через некоторое время опять попросить денег.:-)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Diozan от 22-01-2010, 09:26:01
И вирус сей не уничтожается при оплате , а просто временно блокируется , чтоб через некоторое время опять попросить денег.:-)
Органы тут не причём. Компьютер - это как дом, у кого-то он завален хламом, хозяин сам не знает что где лежит, кругом мусор, объедки, грязная посуда. В общем, раздолье для крыс-мышей-пауков-тараканов. А у кого-то чистенько, убрано, каждая вещь на своей полочке, таракан, если и заведётся, тут же получит свою порцию дихлофоса. Не будут же органы ходить к вам в дом и полы мыть...
Хотя насчёт операторов, переводящих деньги, надо бы им позаботиться. Уход в минус - это, фактически, кредитование абонента, т.е. на некоторое время оператор снимает свои деньги и переводит их клиенту. А абонент, в последствии, покрывает эту задолженность. Но любой кредит подразумевает заключение договора. С абонентами кредитных тарифов, всё понятно. А если тариф не подразумевает кредитование - наверное можно подать встречный иск оператору и признать его услугу по кредитованию навязанной? Пусть извещает мошенника, что на счёте абонента недостаточно средств... Или где-то я не прав?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ARMADA от 22-01-2010, 11:37:59
Уход в минус - это, фактически, кредитование абонента, т.е. на некоторое время оператор снимает свои деньги и переводит их клиенту. А абонент, в последствии, покрывает эту задолженность.

Оператор ничего не проплачивает ("замораживает" операцию) поставщику платных услуг (смс-лохотрону) пока абонент не положет денег и не выйдет из "минуса".


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Diozan от 22-01-2010, 11:46:00
Оператор ничего не проплачивает ("замораживает" операцию) поставщику платных услуг (смс-лохотрону) пока абонент не положет денег и не выйдет из "минуса".
Тогда, получается, никто никому ничего не должен, и я, как добропорядочный гражданин, могу позвонить-придти к оператору и сказать, типа ошибся номером, отзовите операцию и верните счёт в исходное состояние? Почему же операторы сразу в позу встают? Ведь подобное телодвижение их к немногому обязывает... И, тем более, какие претензии могут быть с их стороны, если оказание услуги не произведено?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 22-01-2010, 11:56:07
У ДерВеба обновилась форма разблокировки http://www.drweb.com/unlocker/index/


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 22-01-2010, 14:15:14
Оператор ничего не проплачивает ("замораживает" операцию) поставщику платных услуг (смс-лохотрону) пока абонент не положет денег и не выйдет из "минуса".
Зато продают короткие номера анонимщегам через интернет деля потом прибыль аферы по вебкошелькам.
Законов регулирующую деятельность сотовых компаний пока нет , те же смски на билы о розыграшах и не существующих призах.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 22-01-2010, 14:21:29
Ну и поледние данные.
Угрозы вируса об уничтожении всего содержимого не беспочвенны
он прописывается ко всему прочему в драйверах жесткого диска.
Далее у Доктора на форуме пишут , что рассматривают в самом ближайшем будуещем исключительно платное избавление от вирусов вымогателей.
тож видать в доле:-)если конечно сами не помогают такое создавать.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 22-01-2010, 14:43:20
Далее у Доктора на форуме пишут , что рассматривают в самом ближайшем будуещем исключительно платное избавление от вирусов вымогателей.
тож видать в доле:-)если конечно сами не помогают такое создавать.

хде? сцылко.


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 22-01-2010, 14:47:31
Можт это почитать?

http://forum.drweb.com/index.php?showtopic=288041&hl=


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 26-01-2010, 10:44:42
http://www.vedomosti.ru/newspaper/article/2010/01/26/223770
Атака вируса-вымогателя
Миллионы российских пользователей интернета пали в январе жертвой эпидемии блокировщиков Windows, сообщил производитель антивирусов «Доктор веб». Потери исчисляются сотнями миллионов рублей
Это вирусы, которые, заразив компьютер, блокируют Windows и предлагают отправить sms на короткий номер, чтобы получить код для разблокировки, после чего со счета абонента снимается 300-600 руб. Потери пользователей «Доктор веб» оценивает в сотни миллионов рублей.
Угроза реальна, подтверждает руководитель исследовательского центра «Лаборатория Касперского» Виталий Камлюк.
«Доктор веб» просит власти помочь обнаружить людей, регистрирующих номера, на которые отправляются эти sms. Решением этой проблемы действительно должны заниматься не только антивирусные компании, считает руководитель группы исследования мобильных угроз «Лаборатории Касперского» Денис Масленников. Вчера представитель управления «К» МВД Ирина Зубарева не ответила на запрос «Ведомостей», а два сотрудника этого управления сообщили, что не в курсе проблемы.

«Доктор веб» призвал операторов блокировать короткие номера по первой жалобе абонентов. Это не так просто, считает Масленников, один и тот же короткий номер может использоваться и легально, и нелегально — все зависит от префикса, т. е. текста sms, он и отличает одну услугу от другой, и после блокировки его легко сменить.

Оператор не может контролировать всех контент-провайдеров

бугага...



Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 26-01-2010, 10:49:01
http://www.vedomosti.ru/newspaper/article/2010/01/26/223770

Боян.

бугага...

???


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 26-01-2010, 11:15:15
Боян.

???
Смишно.... чем же они там все занимаются - одни не в курсах , другие продавая - предоставляя ничего с этим поделать не могут.....
Нужон закон обязывающий сотовых операторов возмещать моральный и материальный ущерб нанесенный их деятельностью и не по суду , а сразу по факту, вот тогда б не предоставляли бы кому угодно и анонимно короткие номера с префиксами .
такого бы  не было и не было бы автомобилей БМВ с ноутбуками за СМСку:-)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: ALTi от 26-01-2010, 11:24:06
чем же они там все занимаются - одни не в курсах , другие продавая - предоставляя ничего с этим поделать не могут.....

Ну это не только они поделать ничего не могут...

Нужон закон обязывающий сотовых операторов возмещать моральный и материальный ущерб нанесенный их деятельностью и не по суду , а сразу по факту, вот тогда б не предоставляли бы кому угодно и анонимно короткие номера с префиксами .
такого бы  не было и не было бы автомобилей БМВ с ноутбуками за СМСку:-)

До  принятия закона нужен моск - прежде всего, у тех кто хочет БМВ за СМСку :)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Spetc от 26-01-2010, 11:24:14
http://www.vedomosti.ru/newspaper/opinions/2010/01/26/223770


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 28-01-2010, 15:15:43
Собственно технология заражения этой дрянью может быть разной. Как правило через джваскрипт, но может быть и тупая загрузка навязываемого кодека и др.

Если антивири с лайвсиди ничо не находят, то грузимся с того же лайвсиди с тотал коммандером, запускаем его, открываем папку c:\documents and settings\all users\application data, ищем последние записаные файлы по дате
Скорее всего будут файлы blocker.exe и blocker.bin или что то похожее (это и есть дрянь Trojan.Winlock)
Удаляем нах
Открываем Windows\system32 , ищем servises.exe и servises.dll, или что близко похожее на эти имена, это Trojan-Downloader. Не путать только с services.exe (это системный файл)
Удаляем нах
Чистим все временные папки типа c:\documents and settings\%user%\Local Settings\Temp у всех юзеров в системе, т.е. удаляем нах
Теперь можно и грузануцца, но можно и оффлайн регедитом каким нито почистить автозапуск винды.
HLKM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, там будет чота типа servises.exe
HLKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon должно быть C:\\WINDOWS\\system32\\userinit.exe

Можно тупо восстановить точку восстановления, что предпочтительнее

Канешна это не панацея, но может быть поможет  ;)
По крайней мере несколько машин подлечилось

Подхватить можно и другую тварь, но алгоритм поиска примерно такой же, как и вышеприведённый, т.е. тварь надо лишить возможность автозапуска при загрузке. Самый простой способ искать по последней дате изменения

Удачи!


Название: Re: В инете активизировалась нынче хрень.
Отправлено: LLInuoH от 28-01-2010, 19:27:06
способов автозагрузки в винде более десятка... ручками почти не обноруживаемы все...
если вирь хоть какнить руткитится то почти не возможно обнаружить на работующей системе, только с лайвсиди...
изменить дату создания файла тоже не проблема... да и полиморф намутить тоже... вообщем универсального способа почти нет, если вирусописатель освоил чтонибудь кроме басика :)


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 28-01-2010, 19:35:56
Ну ёптваюмать, хацкер журнальный пажалавал!


Название: Re: В инете активизировалась нынче хрень.
Отправлено: GREAT от 28-01-2010, 19:36:06
я в декабре цепанул чета с смс эх там и накручено было
искал потом ету байду а она так ся грамотно снесла как прочуяла неладное


Название: Re: В инете активизировалась нынче хрень.
Отправлено: LLInuoH от 28-01-2010, 19:52:36
не, журналы не читал, люблю взять иду и покавырять новый вирь какойнить просто, и раньше тема руткитов вставляла...


Название: Re: В инете активизировалась нынче хрень.
Отправлено: GREAT от 28-01-2010, 20:00:02
секции в PE файле друг на друга накладываютса как победить в иде?


Название: Re: В инете активизировалась нынче хрень.
Отправлено: Com от 28-01-2010, 22:59:34
Чота видна на хацкер.ру такой инфы нед....

И хацкер кудата ищез


Название: Re: В инете активизировалась нынче хрень.
Отправлено: LLInuoH от 29-01-2010, 00:05:18
да хакер.ру подводит ппц...
вообще юзаю бесплатную иду 4.9, проблем вроде таких не имею, скриншоты пжлста :)
кстати к хацкерам себя не отношу... просто када то была интересна эта тема...