ynbIpb
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Ходил сегодня на вызов, изгонял вымогателя... Заражение: юзер собственноручно скачивает файл под именем типа vip_porno_24008.avi.exe с иконкой медиаплеера и запускают его, думая, что это заветное порно. После запуска зверёк открывает гейский сайт в браузере и блокирует момантально экран, а не ждёт перезагрузки. Вымогает денег на мобилу, на разных машинах разные номера телефонов и разные суммы. Функционал: делает скриншот и ставит его как окно поверх всех, а потом уже своё окошко с текстом, таким образом у юзера создаётся впечатление, что неработают ярлыки и кнопки на рабочем столе. идёт в реестр ключ - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system параметр - DisableTaskMgr значение - 1 (оключает диспетчер задач) ключ -HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon параметр - Shell значение - полный путь к файлу зверька из того места где впервые запустили\vip_porno_24008.avi.exe (обеспечивает себе автозапуск и одновременно убивает explorer) ключ - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot там имеется два ключа Minimal и Network, он их переименовывает добавляя в конце _ (убивается запуск в безопасном режиме) Там ещё гдето шарится, но лень вникать было... Лечение: Загрузиться с LiveCD и Открыть редактор реестра, выбрать например раздел HKEY_LOCAL_MACHINE, потом меню Файл\ Загрузить куст... указать путь к файлу C:\Windows\System32\config\SOFTWARE заражённой системы, обозвать как угодно, и перейти в нём на ключ - Microsoft\Windows NT\CurrentVersion\Winlogon параметр - Shell перебить на explorer.exe и Файл\ Выгрузить куст... Перезагрузка... Оживает система, потом в AVZ выполнить Файл\ Восстановление системы. з.ы. Более чёткий скриншот с виртуалки: _http://img257.imageshack.us/img257/6937/78137727.png код разблокировки распечатается на чеке. Бугага!!! тело: vip_porno_24008.avi.rar | Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 22:21 09-06-2010 | Исправлено: ynbIpb, 23:05 11-06-2010 |
|