личный блог V.King

Вирус Trojan.Winlock (с запросом SMS) и как с ним бороться

Столкнулся тут в эту среду с одной проблемой - заразили один из моих компов вирусом Trojan Winlock (какой именно модификацией – не знаю). Вирус этот действует следующим образом – при загрузке системы появляется огромное окно поверх остальных окон, которое невозможно ни свернуть, ни закрыть, и в окне этом сообщение имитируется проверка моего компа моим антивирусником (Kaspersky Internet Security 2009, на который у меня истекла лицензия ещё 30 ноября и которую я пока ещё не продлил). После этого в этом же окне вылезает сообщение «Работа системы заблокирована для предотвращения дальнейшего распостранения вредоносного ПО. Для продолжения работы и очистки вашей системы от вирусов и троянов необходимо активировать вашу копию. Чтобы получить код активации, отправьте СМС с кодом К206624100 на номер 4460 (ну и т.д. вощщем)» (скриншот сообщения скинул сюда: http://img42.imageshack.us/img42/8379/0470y.jpg).

Ясен пень, это вирусняк. Начал я его лечить. Сунулся в реестр – не работает… Панель управления не открывается… Попробовал восстановить систему из контрольной точки – этот вирус всё блокирует… Приложение ни одно открыть невозможно – всё блокируется… Надстройки IE, через которые произошло заражение, отключить тоже никак, т.к. Internet Explorer не открывается, как и другие приложения… Полная (_|_) короче… Восчем, вылез в нет с другого компа, нашёл решение данной проблемы и решил поделиться (т.к. вирус этот довольно распостранённый). Проникает он на комп под видом надстройки к браузеру (будь то Internet Explorer, Google Chrome и т.д.) Adobe Flash Player 10 – т.е. надстройки, используемой браузером для просмотра видео. После первой перезагрузки после «проникновения» эта сука полностью лочит комп, как я описал уже выше (вариаций таких сообщений, как появилось у меня на экране, великое множество в зависимости от версии и модификации вируса). Решение данной проблемы следующее: В качестве активационного кода вводим следующую комбинацию на основе этой таблицы:

К = 1--2--3--4--5--6--7--8--9
----------------------------------
0 = 8--9--1--2--3--4--5--6--7
----------------------------------
1 = 9--1--2--3--4--5--6--7--8
----------------------------------
2 = 1--2--3--4--5--6--7--8--9
----------------------------------
3 = 2--3--4--5--6--7--8--9--1
----------------------------------
4 = 3--4--5--6--7--8--9--1--2
----------------------------------
5 = 4--5--6--7--8--9--1--2--3
----------------------------------
6 = 5--6--7--8--9--1--2--3--4
----------------------------------
7 = 6--7--8--9--1--2--3--4--5
----------------------------------
8 = 7--8--9--1--2--3--4--5--6
----------------------------------
9 = 8--9--1--2--3--4--5--6--7

Суть в следующем – вместо каждой из букв и цифр указанного сообщения (которое нужно отправить на короткий номер), нужно поставить соответствующие цифры из одного из столбцов справа (столбец должен быть один для всего кода) - получаем 9 кодов, один из которых подойдёт :) То, какой именно будет код в вашем случае, зависит от текущей даты. Допустим в моем примере (с сообщением К206624100) код активации был 7752279655 для сегодняшней даты (13.01.2010) и 8863381766 для 15.01.2010 (дату можно поменять в BIOS , если кто не в курсе). После введения этого «активационного кода» в окошке изображается процесс «лечения» системы и потом всё работает нормально.

Вот таким вот образом некоторые неглупые ребята рубят огромные бабки (даже если 5% пользователей зараженных компов отправит SMS на короткий номер, уже приличная сумма получается). Может тоже подобной шнягой заняться? )))))))))))))

ПыСы Естественно, после всего этого просто необходимо пройтись нормальным антивирусником по компу и уничтожить гада (ибо он запустится опять при следующем обращении браузера к данной надстройке) :) Так что пришлось мне обновить KIS до 10-й версии и продлить лицензию ((((((((((((

ПыПыСы Вот ещё пара полезных сайтов, где можно найти генераторы ключей и советы по обезвреживанию данного вируса:

1) http://news.drweb.com/show/?i=304&c=9&p=0
2) http://seocekret.ru/udalenie-virusa-kotoryj-prosit-otpravit-kod-po-sms-chast-2/

6
16 January 2010 в 05:01
1040
15
15 комментариев:
Demetrio 77
#  Demetrio 77  16 January 2010 в 05:10

Надо префиксы этим уродам лочить)

0
Туман
#  Туман  16 January 2010 в 05:35

у мну брат подхватил такую же мандулу на комп жены. с той лиш разницей, что она блокировала запуск исполняемых файлов антивирусов (переименование помогало) и сварачивала окно браузера при переходе на страницы известных антивирусов.

0
Ceffiro Ononas
#  Ceffiro Ononas  16 January 2010 в 09:28

1 в 1 проблемма была у типа с форума drom.ru ВЧЕРА читал об етом! ТАМ ссылки есть где подробно написано как удалить такое

0
..BaNaN
#  ..BaNaN.57rus  16 January 2010 в 10:53

надо не ключи искать!!!, а удалять это говно, для этого есть программа avz 4 !!!

0
V.King
#  V.King  16 January 2010 в 12:38

фишка в том, что пока ключ не введёшь, ты вообще с компом ничего сделать не сможешь. а так оно и понятно - я в конце и написал, что после ввода ключа антивирусом весь комп надо пройти обязательно :)

1
Дмитрич
#  Дмитрич  16 January 2010 в 11:29

Была подобная штука. Появилось ОГРОМНОЕ окно с надписью мол я где-то, когда-то лазил по парнухе и посмотрел пару пикантных видео, будте любезны оплатить! ) Хотел открыть антивирус , дабы убить гада =( открылся....только под ЭТИМ окном =((
Короче кинул я сию смску... - 600 рублей ))
Подрочил так подрочил )) Ребят, пользуйтесь проверенными ресурсами ;))

0
psyangel
#  psyangel.VB  16 January 2010 в 12:06

Лаборатория Касперского и портал VirusInfo представляют бесплатный сервис для борьбы с программами, блокирующими компьютер и предлагающими отправить платную SMS на определенный номер.
http://virusinfo.info/deblocker/

Для получения кода разблокировки вам необходимо указать:

* номер телефона, на который вам предлагают отправить SMS
* текст сообщения, которое требуют отправить на этот номер

Действия после разблокирования компьютера:
После разблокирования компьютера, вредоносные программы продолжают оставаться в системе. Для полного удаления необходимо пройти лечение. Способы его описаны в статье "Троянские вымогатели. Описание, лечение, разблокировка"
http://virusinfo.info/showthread.php?t=65773
0
psyangel
#  psyangel.VB  16 January 2010 в 12:07

Код разблокировки: 4298 или 5739

0
V.King
#  V.King  16 January 2010 в 12:41

у каспера в инете база ключей устаревшая - они все для старых версий вируса, которые ходили несколько месяцев назад... у Dr. Web (http://news.drweb.com/show/?i=304&c=9&p=0) ребята из службы поддержки получше работают - по этой ссылке правильные ключи генерит.

0
Salieri
#  Salieri  16 January 2010 в 13:14

Если не поможет то попробуй скачать программу combofix!
Она бесплатная.

1
Nonamer
#  Nonamer.78rus  16 January 2010 в 14:48

я тоже ею убивал

0
izumRud
#  izumRud  16 January 2010 в 15:32

Если не ошибаюсь и как мне говорили убрать эту фигню можно, но вирус остается в компе!! сам ловил такую фишку, самое лучшее просто переустановить винду, будет хорошо для компа, ну это если жесткий диск разбит хоть на 2!)

0
Street_Hunter
#  Street_Hunter  16 January 2010 в 18:54

я вылечил это этим http://news.drweb.com/show/?i=304&c=9&p=0
ну а потом антивирусом удалил файл .

0

Только авторизованные смотровчане имеют возможность добавлять комментарии.
Зарегистрируйтесь или войдите.

Выбор автоSuperb II 1 January 1970 в 04:00
4
Смотра USAСмотра в NY 1 January 1970 в 04:00
11
ПутешествияПермь Турция 1 January 1970 в 04:00
3
ПутешествияАбхазия 1 January 1970 в 04:00
29