Форум Краматорська

  • 09 Червня 2024, 05:17:33
  • Ласкаво Просимо, Гість
Будь ласка увійдіть або зареєструйтесь.

Увійти

Новини:

Автор Тема: Троян - вымогатель денег  (Прочитано 4055 раз)

0 Користувачів і 1 Гість дивляться цю тему.

17 Січня 2010, 02:20:33
Прочитано 4055 раз
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
Один из компьютеров хватанул трояна, который при загрузке (даже в safe mode) загораживает весь экран always on top формой, которая должна убраться, если отправить СМС на платный номер и ввести на форму в поле ввода ответный код, и дизейблит кнопку Диспетчера задач (есть таких троянов несколько модификаций: один из них ходит через вконтакте, другой - через порносайты и т.д.). При этом, там стоит примечание, мол, если будете пытаться обойти - данные на диске могут быть уничтожены. И все, на весь день наступила жопа тишина. В сети на эту тему знающие люди бесплатно не рассказывают, как эту заразу убрать. Пришлось заниматься исследованием, писать софтину, которая этого трояна убирает (а принцип работы трояна этого хитрый, но тупой). И трояна снес пока дебажил софтину  :D, и данные на диске целые, на этом мой R&D завершился. Если интересует (особенно если кто сам любит мастерить) - поделюсь секретом.
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

Форум Краматорська

Троян - вымогатель денег
« : 17 Січня 2010, 02:20:33 »

17 Січня 2010, 07:30:39
Відповідь #1
Offline

ur7ijz


Offline ur7ijz

  • У меня есть пара болотных сапог И сигарета, которая вот-вот погаснет.
  • *****
  • Ветеран
  • Повідомлень: 9686
  • Країна: 00
  • Карма: +0/-0
  • Дякую
  • Сказав: 309
  • Отримав: 154
    • Чоловіча
    • Перегляд профілю
А вы уверены что это троян?  :lol:
Модератори українського форуму не хочуть спілкуватися українською

17 Січня 2010, 07:58:56
Відповідь #2
Offline

alex_iw


Offline alex_iw

  • ***
  • Постоялец
  • Повідомлень: 620
  • Країна: 00
  • Карма: +131/-78
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Перегляд профілю
Поделитесь, если не сложно ;)))
Я такого хватал пару недель назад, удалял через одно место, путем отката системы ))) Если Ваш вариант проще, поделитесь!
Чем больше узнаю людей, тем больше нравятся собаки! (с)
и смартфоны

17 Січня 2010, 08:02:50
Відповідь #3
Offline

ur7ijz


Offline ur7ijz

  • У меня есть пара болотных сапог И сигарета, которая вот-вот погаснет.
  • *****
  • Ветеран
  • Повідомлень: 9686
  • Країна: 00
  • Карма: +0/-0
  • Дякую
  • Сказав: 309
  • Отримав: 154
    • Чоловіча
    • Перегляд профілю
Поделитесь, если не сложно ;)))
Я такого хватал пару недель назад, удалял через одно место, путем отката системы ))) Если Ваш вариант проще, поделитесь!
Хотел бы поделиться написал бы сразу! А так наверно в личку попросит!  :o
Модератори українського форуму не хочуть спілкуватися українською

17 Січня 2010, 08:15:10
Відповідь #4
Offline

Yarik


Offline Yarik

  • Большой и прожорливый
  • *****
  • Ветеран
  • Повідомлень: 12525
  • Країна: ky
  • Карма: +0/-0
  • Дякую
  • Сказав: 471
  • Отримав: 1069
  • Любитель классической музыки
    • Чоловіча
    • Перегляд профілю
    • VK
самое простейшее - есть кода на сайтах популярных антивирусов...
т.е. звонишь друзьям у кого есть инет - говоришь им код - на сайте доктора веба, указуешь код - получаешь код активации
Не спрашивай по ком звонит колокол (с)

17 Січня 2010, 08:23:57
Відповідь #5
Offline

ur7ijz


Offline ur7ijz

  • У меня есть пара болотных сапог И сигарета, которая вот-вот погаснет.
  • *****
  • Ветеран
  • Повідомлень: 9686
  • Країна: 00
  • Карма: +0/-0
  • Дякую
  • Сказав: 309
  • Отримав: 154
    • Чоловіча
    • Перегляд профілю
А еще нужно внимательно читать что программа предлагает установить вместе с собой!  :?
Долой всяких там агентов и тулбаров!!!  :o
Модератори українського форуму не хочуть спілкуватися українською

17 Січня 2010, 10:05:56
Відповідь #6
Offline

_Алекс_


Offline _Алекс_

  • BANNED
  • *****
  • Ветеран
  • Повідомлень: 4006
  • Країна: ua
  • Карма: +89/-12
  • Дякую
  • Сказав: 368
  • Отримав: 547
  • 20 Декабрь 2009/26 Декабрь 2018
    • Чоловіча
    • Перегляд профілю
вот найденое за пару минут - там и от касперского сервис, и от др. веба, и от симантика
http://www.cyberforum.ru/viruses/thread50848.html
COMFY - ма-га-зин суууу-пееер-обмааа-на
хамоватые "посетители" kramatorsk.info - я вас люблю
компания #ВОЛЯ #VOLIA - пособник террористов
#РоссииУжеНет

"Коля - хороший парень"
"Нэ провоцюйтэ!"
Тут є "московська зозуля"

власти приходится воровать (с) Карл Волох

17 Січня 2010, 10:09:00
Відповідь #7
Offline

Med

Модератор

Offline Med

  • ****
  • Старожил
  • Модератор
  • Повідомлень: 1032
  • Країна: ua
  • Карма: +36/-2
  • Дякую
  • Сказав: 241
  • Отримав: 182
    • Чоловіча
    • Перегляд профілю
иногда эта фигня висит только 2 часа, просто подождать и всё

17 Січня 2010, 10:52:36
Відповідь #8
Offline

irchik19


Offline irchik19

  • **
  • Завсегдатай
  • Повідомлень: 237
  • Карма: +8/-0
  • Дякую
  • Сказав: 0
  • Отримав: 1
    • Жіноча
    • Перегляд профілю
Я попадала на такой вирус. Помогало запускать систему в Безопасном режиме и проверять все Dr.Web CureIt

17 Січня 2010, 10:57:58
Відповідь #9
Offline

_Алекс_


Offline _Алекс_

  • BANNED
  • *****
  • Ветеран
  • Повідомлень: 4006
  • Країна: ua
  • Карма: +89/-12
  • Дякую
  • Сказав: 368
  • Отримав: 547
  • 20 Декабрь 2009/26 Декабрь 2018
    • Чоловіча
    • Перегляд профілю
Я попадала на такой вирус. Помогало запускать систему в Безопасном режиме и проверять все Dr.Web CureIt
есть разновидности, которые делают невозможным загрузку в безопасном режиме

хотя, как вариант, при наличии диска аварийного восстановления можно загрузится с него и полечить систему :)
COMFY - ма-га-зин суууу-пееер-обмааа-на
хамоватые "посетители" kramatorsk.info - я вас люблю
компания #ВОЛЯ #VOLIA - пособник террористов
#РоссииУжеНет

"Коля - хороший парень"
"Нэ провоцюйтэ!"
Тут є "московська зозуля"

власти приходится воровать (с) Карл Волох

17 Січня 2010, 11:10:58
Відповідь #10
Offline

Чендлер Бинг


Offline Чендлер Бинг

  • ***
  • Постоялец
  • Повідомлень: 984
  • Країна: 00
  • Карма: +30/-2
  • Дякую
  • Сказав: 259
  • Отримав: 39
    • Чоловіча
    • Перегляд профілю
я так понимаю, слова TDSS,  rootkit, avz, virusinfo.info автору топика неизвестны.  :D Кстати, на virusinfo.info народ бесплатно помогает эту какашку убрать. так что гуглите и вам воздастся.
ps самый простой вариант-снести винду и поставить заново. можно полечить, пользуясь советами с форума вирусинфо-но займет больше времени.
***** COD Commander ***** BFBC2 General of Army *****

17 Січня 2010, 11:24:15
Відповідь #11
Offline

ur7ijz


Offline ur7ijz

  • У меня есть пара болотных сапог И сигарета, которая вот-вот погаснет.
  • *****
  • Ветеран
  • Повідомлень: 9686
  • Країна: 00
  • Карма: +0/-0
  • Дякую
  • Сказав: 309
  • Отримав: 154
    • Чоловіча
    • Перегляд профілю
Я так понимаю что в большем числе случаев (у моих знакомых) это просто флешка на весь экран  :?
Если загрузить комп используя F8  :D все пропадает  :o
Модератори українського форуму не хочуть спілкуватися українською

17 Січня 2010, 12:40:25
Відповідь #12
Offline

Ядерный Ангел


Offline Ядерный Ангел

  • Дотошный, мелочный и нудный любитель тишины и прохлады
  • *****
  • Ветеран
  • Повідомлень: 4507
  • Країна: ua
  • Карма: +239/-3
  • Дякую
  • Сказав: 734
  • Отримав: 783
    • Чоловіча
    • Перегляд профілю
самое простейшее

Поставить прогу Advanced System Care!!!! Она сама создаёт контрольные точки для системы (кстати, их можно и вручную создавать)... я однажды поймал тварюку, которая блокирует запуск приложений... ни в и-нет не выйти, ни музыку/видео открыть, ни тем-более поиграть.... короче часа 3-4 мучал ноут, пока не удалось открыть прогу... ну а потом поставил предидщую контрольную точку поверх системы на тот момент, и только тем и спасся.... а у жены на компе недели две назад тоже "вымогатель" завёлся-тоже той прогой убили (она ещё как антивирусник работает, да и вообще там много полезных вещиц).
Если ото всех воняет дерьмом-может это ты обосрался????  
                                                                                  
                                Mr. Freeman


Украина-кривое зеркало реальности!

НЕ ОБІЦЯЙ ТОГО, ЧОГО НЕ ЗРОБИШ! (С).

17 Січня 2010, 14:28:49
Відповідь #13
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
Я так понимаю что в большем числе случаев (у моих знакомых) это просто флешка на весь экран  :?
Если загрузить комп используя F8  :D все пропадает  :o
Нет, в личку писать не надо - денег за это не возьму :) Просто не стал сразу флейм разводить, чтоб опять не обозвали кулхацкером  :D

Кстати, безопасный режим не помогал, я ж это сразу проверил. Запустил Spy++, высветил хэндл окна и все относящиеся к нему процессы, поискал по реестру по имени процесса и увидел: он сидит в списке загрзки в в LocalMachine, в software\Microsoft\Windows NT\CurrentVersion\Winlogon\ . К тому же, этот раздел реестра монопольно залочен. Нужно было прибивать процесс, но Диспетчер задач задизейблен. Но нам пох - у нас есть Vsual Studio + знания фреймворка и C#.

И вот такой код, когд я дебажил, стер нафиг трояна (имя процесса хардкодится):

        private void button1_Click(object sender, EventArgs e)
        {
            Thread.CurrentThread.Pri ority = ThreadPriority.Highest;
            while (IsProcessExists("cre5D7.tmp"))
            {
                KillProcess("cre5D7.tmp");
            }
            Thread.CurrentThread.Pri ority = ThreadPriority.Normal;
        }

        private bool IsProcessExists(string name)
        {
            bool result = false;
            Process[] pc = Process.GetProcessesByNa me(name);
            if (pc != null && pc.Length > 0)
            {
                result = true;
            }
            return result;
        }

        private void KillProcess(string name)
        {
            Process[] pc = Process.GetProcessesByNa me(name);
            foreach (Process p in pc)
            {
                p.Kill();
            }

        }

Не ну могу, конечно, дописать софтину и выложить, сли кому нужно, но лично свою проблему я решил таким способом  :D
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

17 Січня 2010, 20:52:37
Відповідь #14
Offline

Чендлер Бинг


Offline Чендлер Бинг

  • ***
  • Постоялец
  • Повідомлень: 984
  • Країна: 00
  • Карма: +30/-2
  • Дякую
  • Сказав: 259
  • Отримав: 39
    • Чоловіча
    • Перегляд профілю
dmp сам написал вирус и сам антивирус! это скрытая реклама  :D :D :D
***** COD Commander ***** BFBC2 General of Army *****

Форум Краматорська

Re: Троян - вымогатель денег
« Відповідь #14 : 17 Січня 2010, 20:52:37 »