Компьютерный форум NoWa.cc Здесь может быть Ваша реклама
Правила Форума
редакция от 22.06.2020
Форум .::NoWa.cc::.
Вернуться   Компьютерный форум NoWa.cc > Компьютеры и Интернет > Интернет партизаны > Антихакинг

Уважаемые пользователи nowa.cc. Мы работаем для вас более 20 лет и сейчас вынуждены просить о финансовой помощи по оплате за сервер.
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже.
Webmoney Webmoney WMZ: Z021474945171 Webmoney WME: E159284508897 Webmoney WMUSDT: T206853643180
Кошелёк для вашей помощи YooMoney 4100117770549562
YooMoney Спасибо за поддержку!

Ответ
 
Опции темы Опции просмотра Language
Старый 12.04.2009, 10:30   #1
Пользователь
 
Аватар для Obivan
 
Пол:Мужской
Регистрация: 08.01.2007
Адрес: СПб
Сообщений: 185
Репутация: 213
Exclamation Заблокирован Windows (Trojan.Winlock, etc...)

by cinder
Обзор темы, все полезные ссылки собраны здесь

Часть первая. Онлайн

Часть вторая. Оффлайн

Также

Последний раз редактировалось DCRM; 15.02.2010 в 14:58..
Obivan вне форума
 
Ответить с цитированием Вверх
Эти 6 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 24.04.2009, 10:43   #31
VladimirLaw
Новичок
 
Пол:Мужской
Регистрация: 17.08.2006
Сообщений: 22
Репутация: 11
По умолчанию Re: блокирован Windows

Поймал эту заразу при живом антивире. Откатился на пару дней назад с помощью резервной копии системы. Помогает установка безопасности в IE на самый высокий уровень. Червяк при этом не скачивается.
VladimirLaw вне форума
 
Ответить с цитированием Вверх
Здесь может быть Ваша реклама
Здесь может быть Ваша реклама


Реклама: композиции в стаканчиках с сухофруктамикалькулятор для барнхаусачрезвычайная ситуация актерыМагазин бытовой техники: tcl c6k 55 - переходи на сайт ТАЙМТВ!хмыров концерт в москве


Старый 26.04.2009, 08:52   #32
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

Цитата:
Сообщение от AndreyWM Посмотреть сообщение
Какие именно? Сегодня к примеру, был еще один клиент, с Black Screen of Dead Не стал возиться, некогда было, откатил винду и запустил NOD32. В этот раз он выловил это Windows\System32\djlib.dll.

Подтверждаю, вчера видел еще одну разновидность вируса! После лечения был обнаружен вышеуказанный файл: Windows\System32\djlib.dll.
Вирус выглядит так: КРАСНОЕ окно, на черном фоне, SMS текст K2590620002 на номер 3649. Прячется во временные файлы C:\documents and settings\*имя пользователя*\temp\
Имена случайные, но начинаются на DON*.tmp. Прописывается в Userinit.
Вылечил хитро - без Live CD. Запустил экранную лупу, через нее открыл Internet explorer, затем запустил Explorer, затем диспетчер задач, ну а дальше все просто: очистка Temp, редактирование реестра. Готово!
P.S: Не помню какая комбинация запускает экранную лупу, просто зажимал клавишу Windows+ поочереди все клавиши на клавиатуре...
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Старый 26.04.2009, 09:58   #33
zanoza
ViP
 
Аватар для zanoza
 
Пол:Женский
Регистрация: 31.07.2004
Сообщений: 275
Репутация: 1712
Smile Re: блокирован Windows

Этот вирус самоуничтожается через 2 часа , если оставить включенным комп с этим окном. А решение очень простое : Здесь генератор активационного кода
__________________
*** Добрая Фея ***
zanoza вне форума
 
Ответить с цитированием Вверх
Старый 26.04.2009, 10:30   #34
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

zanoza,
Это применимо только к первой модификации вируса... К остальным уже не подходит...
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Старый 26.04.2009, 19:51   #35
zanoza
ViP
 
Аватар для zanoza
 
Пол:Женский
Регистрация: 31.07.2004
Сообщений: 275
Репутация: 1712
По умолчанию Re: блокирован Windows

StayeR, позавчера решала эту проблему у знакомого.
__________________
*** Добрая Фея ***
zanoza вне форума
 
Ответить с цитированием Вверх
Старый 26.04.2009, 20:51   #36
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

zanoza, Какой текст сообщения нужно было отправить?
В самой первой модификации: ТОЛЬКО цифры - тут помогает генератор,
Вторая модификация: в самом начале идет буква t - генератор не помогает...
3 модификация : в самом начале идет буква k - генератор тоже не помогает!
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Старый 27.04.2009, 07:30   #37
zanoza
ViP
 
Аватар для zanoza
 
Пол:Женский
Регистрация: 31.07.2004
Сообщений: 275
Репутация: 1712
По умолчанию Re: блокирован Windows

StayeR, там начиналось именно с буквы k .
Цитата:
Вирус выглядит так: КРАСНОЕ окно, на черном фоне, SMS текст K2590620002 на номер 3649

В поле "Текст для SMS:" вбила kXXXXXXX.... ( Х - цифры ) и получила код активации , который благополучно подошел. Может на сайте Dr.Web уже подкорректировали генератор ?
__________________
*** Добрая Фея ***
zanoza вне форума
 
Ответить с цитированием Вверх
Старый 27.04.2009, 08:03   #38
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

zanoza, Странно... Но возможно... А может красное, наоборот одна из первых версий... На сколько знаю ТОЧНО - не помогает генератор в "черной версии"(Код с буквы T и идет таймер на 3 часа) - проверял лично...
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Старый 27.04.2009, 23:17   #39
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

Чудеса. Говорю со слов клиентки. Вчера было черное окно с таймером, сегодня при загрузке вылезло красное и без таймера. К сожалению генератор проверить не смог, клиентка попросила просто переустановить систему т.к. она давно у нее глючила. Эпидемия приобретает массовый характер
AndreyWM вне форума
 
Ответить с цитированием Вверх
Старый 28.04.2009, 07:43   #40
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

У меня подобное было... Так же со слов клиентки. Типа сначала было на синем фоне, на следующий день - черный фон с таймером... Удивляюсь, как такое возможно!?
Вирус по большому счету - туповат... Не думаю что за своим занавесом, он соединяется с Internet и обновляется...
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Старый 28.04.2009, 13:06   #41
viur
Новичок
 
Пол:Мужской
Регистрация: 17.01.2007
Сообщений: 2
Репутация: 4
По умолчанию Re: блокирован Windows

В пятницу лечил один комп от этой дряни. В понедельник было все ОК, а сегодня включили комп, а там красная заставка. Опять надо ехать лечить. Из антивирусников установлен Symantec Endpoint, который обновляется каждый день. Есть соображения по недопущению заражения, а то руками все почистишь, а антивирусники опять пропустят.
viur вне форума
 
Ответить с цитированием Вверх
Старый 28.04.2009, 18:23   #42
Deementor
ViP
 
Пол:Мужской
Регистрация: 17.09.2006
Сообщений: 1,182
Репутация: 1592
По умолчанию Re: блокирован Windows

Цитата:
Есть соображения по недопущению заражения, а то руками все почистишь, а антивирусники опять пропустят.

Есть конечно, но подойдут ли они твоему клиенту:
Я так полагаю, что вирус использует уязвимость двух видов. Критические уязвимости в windows и уязвимости в интернет браузерах. По этому, рекомендую поставить Pre-SP4
Код:
http://rapidshare.com/files/223253403/windows-xp-pre-sp4-9.3.13.rar
Уязвимости в браузерах закрыть по сложнее будет, но как показывает практика, большинство сплоитов и подобных им, при удаленной атаке, загружаются на машину посредством JS. Что естественно.
В таком случае я рекомендую использовать блокировку JS. На практике, эффективнее всего использовать связку:
Firefox+плагин NoScript+плагин UserAgentSwitcher /с настройкой под несуществующий браузер (некоторые боты целенаправленно загружаются на машины с определенными версиями браузеров)
Антивирус любой из разряда "Top" На мой взгляд не хуже справляется и Eset Smart Security 3.0. . .

Останется только убедить клиента использовать это, а самое главное обучить правильно пользоваться и вообще пользоваться. Особенно в NoScript не разрешать все подряд.

Ради примера опробовал работу NoScript на:
Цитата:
Включите картинки в браузере, так красивее

Открывшийся недавно сайт StartPanic красиво и убедительно "доказывает", что разработчики веб-браузеров прикладывают недостаточно усилий для обеспечения конфиденциальности пользователей. Любому желающему предлагается нажать на кнопку и максимум через пару минут получить список посещённых при помощи текущего браузера сайтов.

StartPanic предлагает тут же, убедившись в правильности списка, сообщить об этом своим друзьям и подписать петицию к разработчикам наиболее популярных браузеров.

"Данная петиция содержит требование разработать патч для повышения конфиденциальности при пользовании веб-браузерами и будет адресована четырем наиболее крупным компаниям-разработчикам — Mozilla Corp., Apple inc., Microsoft Corp. и Opera Software ASA, — сообщается на главной странице сайта. — Присоединяйтесь к нам ради безопасного Интернета!"

Отметим, что данная система действует даже в тех веб-обозревателях, разработчики которых в петиции не упомянуты. Создатели StartPanic уверяют, что при составлении списка не производится взлом или повреждение компьютера или браузера, а используются "имеющиеся возможности браузеров".

Детали не раскрываются, однако можно с высокой долей вероятности предположить, что StartPanic действует по принципу, освещённому в 2006 году специалистом по безопасности Джеремией Гроссманом (Jeremiah Grossman). Причём, судя по всему, Гроссман также не был первым, а реализовать этот принцип можно как с помощью javascript, так и без него.

Смысл в том, чтобы в цикле "скармливать" браузеру скрытый фрейм с адресами из достаточно большого списка. Отлавливаются лишь те адреса, которые браузер отображает другим цветом — как посещённые ранее. Разумеется, часть страниц, которые вы посещали с помощью данного браузера, такой алгоритм не выявит, однако при наличии достаточно большой базы адресов результат может быть весьма впечатляющим. StartPanic использует список из 83 тысяч адресов с небольшим.

Петицию на данный момент подписало около 2300 человек. Трудно сказать, будет ли она отправлена разработчикам браузеров, как обещается. Но даже если и будет, вряд ли те отреагируют на неё внесением изменений в свои программы.


Последний раз редактировалось Deementor; 28.04.2009 в 18:28.. Причина: Добавлено сообщение
Deementor вне форума
 
Ответить с цитированием Вверх
Старый 29.04.2009, 10:08   #43
Monstrik80
Пользователь
 
Пол:Мужской
Регистрация: 08.05.2007
Сообщений: 89
Репутация: 229
По умолчанию Re: блокирован Windows

Вот здесь есть статья, где подробно расписано как побороть эту заразу без спец средств:
http://www.securitylab.ru/news/378527.php

На работе пару раз уже сталкивались с этим
EXE прячуться в папках Temp или временных папках интернета.
Monstrik80 вне форума
 
Ответить с цитированием Вверх
Эти 3 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 29.04.2009, 11:27   #44
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

Monstrik80,
Именно об этом способе я писал в посте 33:
Цитата:
Вылечил хитро - без Live CD. Запустил экранную лупу, через нее открыл Internet explorer, затем запустил Explorer, затем диспетчер задач, ну а дальше все просто: очистка Temp, редактирование реестра. Готово!
P.S: Не помню какая комбинация запускает экранную лупу, просто зажимал клавишу Windows+ поочереди все клавиши на клавиатуре...

Лупа запускается Win+U
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Старый 29.04.2009, 17:30   #45
viur
Новичок
 
Пол:Мужской
Регистрация: 17.01.2007
Сообщений: 2
Репутация: 4
По умолчанию Re: блокирован Windows

Цитата:
Сообщение от Deementor Посмотреть сообщение
Я так полагаю, что вирус использует уязвимость двух видов. Критические уязвимости в windows и уязвимости в интернет браузерах. По этому, рекомендую поставить Pre-SP4

Компьютер повторно заразился этой дрянью с установленным Pre-SP4. Плюс еще трояны имелись. Антивирусные сканеры троянов не замечают даже при запуске их из под LiveCD. Немного помогает Trojan Remover. Я заметил, что в этом году производители вирусов явно превосходят производителей антивирусников, был случай когда на зараженном компе я последовательно запускал Avast, CureIT, Trojan Remover и каждый находил какие-то трояны, которые пропускал предыдущий антивирусник.
viur вне форума
 
Ответить с цитированием Вверх
Ответ


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Windows заблокирован, для разблокировки отправьте SMS kok Microsoft Windows 7 21.04.2009 17:19
WinLock (Windows Desktop Locker) - дополнительная защита Windows YSF Безопасность 0 07.05.2008 21:30
Заблокирован SIM на С110 max_damage Samsung 1 21.08.2007 19:21
Заблокирован ftp Ruslanice Хакинг в глобальной сети WWW 5 14.06.2007 12:30
Заблокирован meebo.com Volodimir Архив 1 17.01.2007 13:04

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 18:01. Часовой пояс GMT +3.


Copyright ©2004 - 2026 NoWa.cc

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Время генерации страницы 0.11455 секунды с 11 запросами