пятница, 29 января 2010 г.

Ваш компьютер заблокирован ...

Привет! На прошлой неделе пришлось пережить удивительные сутки борьбы с уже известным вирусом Trojan.Winlocker 649-й модификации. Хм. почти юбилейной:) Честно сказать сначала я надеялся вылечить его обычным антивирусом, но не тут то было.

Описание. При попытке запуска любого исполняемого файла на экране появляется симпатичное окошко в стиле антивируса от Касперского с заголовком Internet Security и сообщением о куче найденных вирусов, которые могут быть устранены если активировать эту замечательную программу:)

Активация разумеется не бесплатна и осуществляется отправкой sms на номер 4460. Вирус блокирует редактор реестра, редактор групповых политик windows, диспетчер задач, панель управления. В общем классно сделан должен признать - высокие технологии. Антивирусные утилиты не запускались даже в безопасном режиме. Найденный на компьютере клиента Nod 32 видимо был побежден потому как не работал.

Мои действия:
  1. Сканирование Dr.Web live CD - нашел около 20 разновидностей различных троянов, результат 0.
  2. Сканирование утилитой Dr. Web Cure It - запустилась только в безопасном режиме, причем только после прохождения live CD. Найдено еще 17 разновидностей и среди них наконец появилось убитое тело trojan.winlocker.649. Лечение помогло минут на 10. Через 10 минут к моему удивлению он себя восстановил ...
  3. Лечение антируткитными утилитами Hi Jack This и RKU эффект тот же - помогло на 10 -15 мин. Он себя восстанавливает причем полностью.
  4. Обновление ядра windows через режим восстановления - 20 минут до полной реинкарнации засранца.
Не буду углубляться в описание своих мучений. Наиболее эффективно Winlocker лечится путем ввода кода активации и разумеется без отправки sms. Призываю действовать с лозунгом "Террористов не слушают, их расстреливают!".

Где взять код?
  1. Пробить компанию регистратора короткого номера. Чаще всего у них есть код активации. Слышал это неоднократно, плюс ко всем на последнем вебинаре Dr. Web эту информацию подтверждают.
  2. Компания Dr. Web открыли специальный раздел по разблокированию Troyan.WinLocker Перейти по ссылке.
  3. Похожий сервис появился и у Касперского. Перейти по ссылке.
После подбора кода активации гад себя удаляет автоматически, но после этого, возможно, придется переустановить ряд программ и компонентов windows из за утраты работоспособности. Но возможно и нет ...

Важно! После ввода кода активации сделайте полную проверку компьютера так как вирус может через некоторое время проявить себя. Так что добивайте гада сразу.

P.S. WinLocker вирус, работающий на уровне ядра системы, выполнен по руткит технологиям, поэтому современные модификации, как в моем случае, могут плохо поддаваться лечению антивирусными средствами.

По сведениям компании недельной давности Dr. Web поражено около 700000 компьютеров, при этом докладчик отметил, что они располагают только 10% статистики. Если данные Web'a умножить на 10 получается что поражено 7000000 машин и доход вымогателей составил 10000000 Евро.

Иногда отправки 1-й sms недостаточно и злоумышленники требуют отправить еще одну, а затем еще ... Через несколько sms код присылают. Так что думайте сами плясать под дудку мошенников или побороться.

Распространяется вирус по каналам ICQ, сайтам бесплатного порно, где предлагают поставить кодеки для просмотра, через всплывающие окна браузеров(думайте прежде чем включать заблокированное содержимое всплывающих окон ...)

Меры предостережения:
  1. Регулярно ставить обновления безопасности Windows и браузеров,
  2. Не ходить в интернет без антивируса и регулярно обновлять антивирусные базы,
  3. Не ставьте кодеки на бесплатных порносайтах, качайте порно с торрентов:) Осторожно относитесь к пиратским сайтам - вместе с крэком на программу Вы не редко получаете заражение компьютера. В связи с этим смотрите следующий пункт.
  4. Включайте firewall - хотя бы на модеме или стандартный брэндмауэр Windows.
P.S. 2. Если Вы по каким либо причинам - отправили sms или пробили компанию регистратора номера по которому требуется отправить платную смс, пожалуйста сообщите в Dr. Web или другую близкую Вам кампанию - и тем самым Вы поможете тысячам людей ...

P.S. 3. Неплохой материал по этой теме есть здесь: перейти по ссылке

Желаю удачи!

Комментариев нет: