misteriya.com
 
   
   
Сделать стартовой | Добавить в избранное
 
     
Логин:  
Пароль:  
   Чужой ПК
Напомнить пароль?
 
   
 
  Расширенный поиск
 
  Навигация по сайту  
 
Главная
Новости
Картинки
Видео
Приколы
Знаменитости
Разное
Анекдоты и Истории
Авто и Мото
Обои
Креативы
Спорт
 
  Ссылки  
 
Upload
Flash игры
Фильмотека
Как добавить новость?
Важно знать всем!
DC Хаб
 
  Архив новостей  
  Январь 2019 (20)
Декабрь 2018 (80)
Август 2018 (40)
Июль 2018 (20)
Июнь 2018 (119)
Май 2018 (139)
 
  Календарь  
 
«    Ноябрь 2024    »
ПнВтСрЧтПтСбВс
 123
45678910
11121314151617
18192021222324
252627282930 
 
  Топ комментаторов  
 
Petrenko
Коммент: 5185
 
  Новые комментарии  
 
  Написал: Натик
» Измена
 
  Наш опрос  
 



Показать все опросы
 
  Информер праздников  
 

Ближайшие праздники России

21 ноября 2024 (чт):

» День Военной присяги в России

» День работника налоговых органов Российской Федерации

» День бухгалтера в России

Именины сегодня: Гавриил, Михаил, Павел, Рафаил

 
Мистерия » Разное » Баннер требующий отправку СМС

Мистерия развлекательный портал

Баннер требующий отправку СМС

Разное
 

На днях наблюдал очередную модификацию вируса, требующего отправку смс для активации операционной системы. Выглядит это примерно так: вы включаете компьютер, происходит загрузка windows, и вот, когда вашему взору должен представиться рабочий стол всплывает окно с предупреждением: «Вы используете не лицензионную версию операционной системы, тем самым нарушаете закон и т.д. и т.п. и помочь вам может только активация windows через отправку sms». На самом деле, конечно, все совершенно не так. Будет очень глупо, если вы отправите смс, потому что никакой активации не произойдет, вы только лишь обогатите злоумышленников.
Когда я впервые увидел эту заразу, я сразу же попытался запустить диспетчер задач, но у меня ничего не вышло. После чего я решил перегрузиться в безопасный режим, но и тут меня ожидала неудача, вирус продолжал мне ехидно улыбаться на экране монитора. В качестве следующей попытки я использовал загрузку в безопасном режиме с поддержкой командной строки (жмем клавишу F8 при загрузке ОС).

 

 

В этот раз все прошло успешно. Первым делом я набрал в консоле «regedit», к моей радости ничто не помешало запуску редактора реестра.

 

 

В реестре необходимо было просмотреть две ветки:
1. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
2. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Именно в них содержится информация об автозагрузке. Ничего подозрительного я там не нашел, там были записи обычных программ. Я продолжил свои поиски и отправился по адресу: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, по своему опыту знаю, что многие вредоносные программы прописываются именно там, а именно в строковых параметрах shell и Userinit. Первый параметр выглядел абсолютно нормально там была одна запись «explorer.exe», а вот во втором, кроме стандартного «C:\WINDOWS\system32\userinit.exe» через запятую было дописано «C:\Documents and Settings\All Users\Application Data\blocker.exe» (может быть и другой путь в зависимости от вируса).

 

Удалив все лишнее, я закрыл редактор реестра и набрал в командной строке «explorer.exe». Запустился проводник, и я проследовал, по указанному в реестре пути, а именно: "C:\Documents and Settings\All Users\Application Data\". Стоит добавить, что эта папка системная, поэтому она не будет отображаться, если не изменить соответствующим образом настройки отображения папок. В Application Data мною было обнаружено и удалено два вредоносных файла blocker.exe и blocker.bin. Перезагрузив компьютер в обычном рабочем режиме, никаких требований отправки смс уже не возникало. Мне встречались также другие варианты этого вируса, имеющие другое название, и располагающиеся в других каталогах, например "C:\Documents and Settings\имя пользователя\Local Settings\Temporary Internet Files" или "C:\Documents and Settings\имя пользователя\Local Settings\Temp".
На данный момент также существует еще одна категория подобных вирусов, отличие их заключается в том, что они не блокируют компьютеры, а вылезают при запуске браузера, маскируясь под рекламный порно баннер. При этом они закрывают большую часть экрана, тем самым, мешая работе в сети интернет. Их выдает то, что они загружаются даже на компьютерах, не имеющих доступ в инет. В моем случае вирус прописался в реестре по адресу:
"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run", а сами вредоносные файлы расположились по адресам:
1. "C:\Documents and Settings\admin\Local Settings\Temporary Internet Files\k.php"
2. "C:\Documents and Settings\MyLogin\Application Data\ybuuk.exe"
После удаления этих файлов проблема успешно решается.

 
   
   
 
 
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь.
Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

Другие новости по теме:


Не забудьте оставить ваш комментарий. :)
 

#31 написал: pashaz (2 марта 2010 09:27)
Зарегистрирован: 28 декабря 2007, 20:01  [цитировать]  [Ответить]
Не нравится 0 Нравится
 
Цитата: gtlhzcrby
ВСЕМ ДРУЗЬЯ МУЧАЮТСЯ И САМ МУЧАЛСЯ

Плата за использование винды, да.
 

#32 написал: DC (2 марта 2010 13:50)
Зарегистрирован: 3 января 2010, 23:36  [цитировать]  [Ответить]
Не нравится 0 Нравится
 
ab
 

#33 написал: aprel (3 марта 2010 13:52)
Зарегистрирован: 20 октября 2007, 01:37  [цитировать]  [Ответить]
Не нравится 0 Нравится
 
где же ты раньше был?
 

#34 написал: Zheny (5 марта 2010 22:42)
Зарегистрирован: 10 июля 2009, 16:10  [цитировать]  [Ответить]
Не нравится 0 Нравится
 
aprel,
Да уж.....
Кст. посмотрел в реестре щас по заданному адресу, после ".exe" стоит запятая.)
 

#35 написал: seg (22 марта 2010 02:26)
Зарегистрирован: 16 ноября 2007, 20:19  [цитировать]  [Ответить]
Не нравится 0 Нравится
 
Автору РЕСПЕКТ и УВАЖУХА !!!
Остальным, NOD работает ок , нехер лазать по пороносайтам и обновлять Flash player...

 

Добавление комментария  
   
 

  Реклама  
 
 
  Облако тегов  
  Chip, Computer Bild, maddyson, Police, Upgrade, АВИАЦИЯ, Девушки, Демотиваторы, Журналы, Интересные факты, Комиксы, Котоматрица, Мультфильмы, ПрожекторПерисХилтон, Ретро, СССР, Фотошоп, Хакер, Это интересно, аварии, авто, видео, гифки, демотриваторы, документальный, драка, дтп, животные, звёзды, игромания, интересности, картинки, котэ, обои, полиция, приколы, прикольные картинки, регистратор, факты, фотожабы  
  Топ авторов  
 
Sarvan
Новостей: 12926
Naruto
Новостей: 734
YourRock
Новостей: 437
Ronek
Новостей: 266
.anchen
Новостей: 247
MOCKBAsever
Новостей: 223
Foger
Новостей: 208
saveliev-valeri
Новостей: 201
billibons
Новостей: 129
Unreal
Новостей: 126
 
  Анекдоты  
 
Анекдот № 17 от 19 ноября 2024.
Если я говорю «спокойной ночи», и спустя час вы опять видите меня онлайн, это не ложь - это неудача.
Анекдот № 1 от 13 ноября 2024.
- Вспомни, как нам было хорошо вдвоём!
- Мне было плохо...
- Это неважно.
Анекдот № 8 от 18 ноября 2024.
Обращаясь в платную клинику, помните: хирурга там нет.
Там есть менеджер по продаже операций.
Анекдот № 16 от 15 ноября 2024.
- Как обычно называют Кать?
- Катенька, Катюша.
- А меня муж нежно зовёт: Католик, Катарсис, Катапульта, Екатеринбург.
Анекдот № 1 от 12 ноября 2024.
Из-за победы Трампа мою любимую тёщу могут депортировать. Она въехала в страну нелегально, живёт на 4-ой улице, дом 47, квартира D
 
  Популярные новости  
 
     
      Друзья  
     
    Ксит
    Инфотелеком
    Билинг инфо