Немного про SMS-вирусы

Чтобы отправить комментарий — войдите.
  • C
    23 янв 10
    спасибо автору! Только недавно хватанул лечил долго! Но не так как описано!!
    Ответить
  • K
    23 янв 10
    Две учётки. Ставим программы под админской, работаем под пользовательской с низкими правами. Естественно на обоих учётках нетривиальные пароли. Пользуем нормальный защищённый браузер (например, Mozilla Firefox с плагином NoScript). Антивирус, файрволл, регулярное обновление баз (у меня ESET SmartSecurity Business Edition 3, можно и четвёртый поставить, но пока устраивает).

    Ну и включаем голову — не недо ставить левое ПО, только с сайта разработчика и из официальных источников.

    Всё — защита не идеальная, но от большей части паразитов паутины спасает. И не недо велосипедов изобретать.
    Ответить
    • ZloY_GreY
      а главное — не забываем отключать интернет
      Ответить
    • D
      ksiombarg 23 янв 10
      вот ты это всё простыми словами простому юзеру объясни.

      Купил пользователь компьютер 2 года назад и лазает по инету, пришёл я посмотреть (что-то медленно работать стал), а там ни обновлений Windows, ни обновлений антивируса (с того дня как купил комп). Ну я поинтересовался (пачему? вот тебе пишется нажми чтоб обновить) — ответ был прост: я думал он мне купить предлагает.
      Ответить
  • J
    23 янв 10
    Нужная статья СПАСИБО !!!! Сам нередко сталкиваюсь с этой заразой, последнее время порно банеры стали встречаться чаще,
    Ответить
    • eduardo
      jura22 23 янв 10
      Доказательства — в смысле сами бирусы? ;-)
      Ответить
      • SergGGG
        eduardo 23 янв 10
        ага, а еще земля стоит на трех слонах, а они на черепахе, что плавает в мировом океане...

        чукча, более половины мамок имеет защиту биоса от прошивки после "вируса Чернобыль"
        Ответить
    • D
      jura22 23 янв 10
      на всех мамках аппаратная защита BIOS от перепрошивки по умолчанию включена.

      Если хочешь перепрошить, ты должен установить переключатель в положение off. Кроме того в современных мамках применяется технология Dual-BIOS: всегда можешь восстановить заводской BIOS.
      Ответить
  • K
    23 янв 10
    Периодически и постоянно обращаются ко мне по поводу подобной заразы... Лечил, как правило, ручками... Но недавно нашел новый (для себя) способ ))))))) Суть в чем — короткие номера предоставляют известные компании, в частности — A1agregator. a1agregator.ru У них есть телефон бесплатной служы поддержки 8 800 555 01 02. Так вот, удивительное дело, по звонку на этот номер, девушка говорит, что компания никакого отношения не имеет к тем, кто пишет вирусы... НО!!!!! Спрашивает текст сообщения, и, ОПАЧКИ!!!! Совершенно случайным образом, она вам сообщает код разблокировки!!!! Окно снимается, ну а потом уже ручками, антивирусами, убиваем "хвосты"... Если они еще остались..
    Ответить
    • SergGGG
      Kacuba 23 янв 10
      что-то тут не так...
      Ответить
  • S
    23 янв 10
    хз......... ни ловил ни разу. Слазить штоль на порносайты покликать по картинкам и баннерам. Хоть посмотреть, что это за зараза такая. )))
    Ответить
    • mazdan
      storm80 23 янв 10
      я ловил! правда не на порно сайтах! тема такая примерно: сижу на лисице — лазил по торрент трекерам. Выскакивает окошко новое — реклама типа — все отели москвы (_http://moskoyutik.ru/)

      И начались чудеса =) Окошко хоп — на задний план =) Видать прозрачное что-то на весь экран =) жмакаю крестик — через 10 секунд оповещение от диспетчера задач Anvir (кстати рекомендую) "Программа plugin.exe пытается добавиться в автозагрузку, что делать? казнить, помиловать?"

      Ну я давай разгребать, антивирус (Авира, свежие обновления по нулям)

      Вот логи с Анвира — все понятно там вроде

      01/17 00:40:06 window created by firefox.exe Hotel Savoy — the official site — Mozilla Firefox

      01/17 00:40:36 wmiprvse.exe 3712 terminated, worked 1:29, CPU 0:01 C: \ WINDOWS \ system32 \ wbem \ wmiprvse.exe

      01/17 00:40:50 srldfo.exe 3608 started by firefox.exe KNGV \ dan C: \ Documents and Settings \ dan \ Local Settings \ Temp \ srldfo.exe

      01/17 00:40:52 window created by srldfo.exe srldfo

      01/17 00:41:00 srldfo.exe 3608 terminated, worked 0:09, CPU 0:03 C: \ Documents and Settings \ dan \ Local Settings \ Temp \ srldfo.exe

      01/17 00:41:00 new startup item found plugin: "C: \ Program Files \ plugin.exe"

      01/17 00:41:02 window created by AnVir.exe AnVir Task Manager

      01/17 00:41:04 wcqarq.exe 2628 started by firefox.exe KNGV \ dan C: \ Documents and Settings \ dan \ Local Settings \ Temp \ wcqarq.exe

      Файлы отправил на вирустотал.ком — результат — только 4 штуки антивирусов их распознали.

      Отправил в Авиру с описанием.

      Вот их ответ:

      Thank you for your recent inquiry.

      We found new malware in the attachments you have sent us.

      The pattern recognition will be integrated in one of our next updates.

      The pattern recognition of the viruses will be detected as:

      TR/Dldr.Piker.bta

      TR/Dldr.Piker.btq

      We thank you for your assistance.

      Теперь все хорошо =) видит =)

      Так что осторожно просто =)

      Или яву можно отключить — тогда не ловится =) проверял. А вирус по ссылке вроде убрали уже.

      А автору спасибо. программы качнул — авось пригодится =)
      Ответить
  • kibitzer17
    23 янв 10
    Меня тупо излечил бэкап...
    Ответить
    • Pahasv
      угу. можно просто откатица!
      Ответить
      • 1
        Pahasv 23 янв 10
        если юекап уже не с заразой...
        Ответить
        • SergGGG
          1goold 23 янв 10
          инкрементный архив задействуем и умнеем господа, умнеем — быстренько так...
          Ответить
  • S
    23 янв 10
    Что-то подобное было у однго юзера у нас на работе. Я немного (часа полтора) ломался, потом загрузился с ERD Commander и откатил систему на неделю назад. Потом перезагруз и все встало на свои места.
    Ответить
  • G
    23 янв 10
    попала такая гадость, тогда ее не видел ни каспер, ни drweb с последними обновлениями. Удалил с компа с помощью программы starer и загрузочного live cd. Но осталась какая-то зараза которая нагружала процессор на 100%. Так и не удалось найти этот процесс. Пришлось винду возвращать с бекапа.
    Ответить
    • butko58
      Gortaur 24 янв 10
      Была аналогичная фишка — ни укурваит, ни каспер не замечали баннерахозяина в упор. Часа три возился, пока банально не удалил из списка установленных программ. И такие они бывают!
      Ответить
  • A
    23 янв 10
    Был у меня и быстро сдох. Убил его с помощью unlocker и processexplorer.
    Ответить
    • SergGGG
      ага только процессексплорер переименовать иногда надоть... а ту заразу, что сидела в нтфс потоках я вылавливал 3 часа...
      Ответить
  • vasia55
    23 янв 10
    По поводу образов...

    Не панацея.

    Все энти блокировки срабатывають не в момент заражения, а после перезагрузки. Ну или на след. утро при включении компа. Так что и образок мона создать уже с бякой :(
    Ответить
    • iksman
      vasia55 23 янв 10
      Ну так образ и делается сразу же после установки. Разве нет?
      Ответить
      • ptk1983
        iksman 23 янв 10
        Да! Так и надо делать! либо сразу после установки или после установки всех программ на офисном компутере, чтобы в случае чего из бекапа можно было и программную и папку Windows распаковать на место запоротых ни о чём не беспокоясь...

        А сделать эт легко! Самый простой способ — грузануться с Live-CD скопировать всё с диска Цэ в папку с названием "Backup", а потом в винде её заархивировать РАРом, чтобы вирусники какие нить не сунулись в бэкап! И пусть архив валяется на винчестере) Заархивированый Windows который занимает на системном диске гигабайт 6-7 в раре будет весить меньше двух гигабайт:)
        Ответить
        • V
          ptk1983 23 янв 10
          с Акронисом попроще...
          Ответить
full image