Четверг, 25.04.2024, 18:04
Приветствую Вас Гость | RSS
SSoft File Archive
Главная
Регистрация
Вход
Меню сайта

Категории раздела
Мои статьи [5]
Полезная информация [5]
Тут будет собрана любая полезная информация
Техническая Информация [2]
Различная информация технического характера
Бизнес [6]
Различные статьи по ведению бизнеса. Шаблоны различных документов
Программирование [2]

Реклама

Статистика




Онлайн всего: 1
Гостей: 1
Пользователей: 0

Block title

Главная » Статьи » Мои статьи

Удаляем трояна, требующего отправку SMS с компьютера
Сегодня с утра на работе сотрудница словила троян, требующий отправки SMS на короткий номер.

Тут должна быть картинка с трояном, но что самое смешное, я не смог запустить его на виртуалке. Даже в автозагрузку его прописывал, ну не хочет работать и всё. В общем, если желающие сделают скриншот, то будет очень неплохо. При этом я видел окно только мельком, но выглядело оно красиво :).


По поводу механизма заражения очень хорошо расписал Olegas, я, соответственно распишу про первую часть, про лечение. Кстати, первоначально было подозрение в том, что это дыра в IE8, на практике оказалось что скорее всего вирус проник через дыру в Java или Flash. Так что, в принципе, не защищён ни один из браузеров. Анализ логов показал, что сайты посещались достаточно безобидные, на каком из них завёлся iframe с дроппером, выяснить не удалось (не все же перебирать, в самом деле).

Теперь, собственно про лечение. Способов по идее много, но я расскажу, как это сделать по сети, не подходя к жертве и не мучаясь с тем, как разобраться с этим окошком (это, кстати помогает и против других вирусов).


Все дальнейшие действия делаются с другого компьютера:
  1. Ищем вредный процесс tasklist /s computer_name. В нашем случае им оказался user32.exe (весьма неплохой финт ушами на мой взгляд, с первого раза глаз не цепляется за название).
  2. Убиваем его через taskill /s computer_name /pid process_id
  3. Запускаем regedit и подключаем сетевой реестр с данного компьютера. Ищем, где напакостил вирус. Оказалось, что он подменил себя в в качестве шелла: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell. Возвращаем на explorer.exe
  4. Также выяснилось что вирус установил политику «запрет запуска TaskManager», так что его просто так было не убить. Быстрый поиск в гугле (это было быстрее чем применять политику) показал что надо убить ветку: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableTaskMgr
  5. Перегружаемся, запускаем Cure-It и добиваем останки вируса из временных папок.

В общем всё просто, а главное со своего рабочего места. Естественно на компьютере не должны быть зафаирволлен удалённый доступ, не отключен удалённый реестр.

И напоследок, немного из другой области: в случае заражения вирусами компьютера, рекомендую по-возможности сканировать его с другой машины, тоже по сети. Неоднократно были прецеденты, когда вирус пудрил мозги антивирусам изображая своё отсуствие, а другому компьютеру это естественно у него не получалось.


Текст взят с http://habrahabr.ru/
Категория: Мои статьи | Добавил: slidersite (12.02.2010)
Просмотров: 933 | Комментарии: 1 | Теги: Удаляем трояна, вымогательство, SMS, требование отправить sms, Троян, вирус | Рейтинг: 0.0/0
Всего комментариев: 0
Имя *:
Email *:
Код *:
Форма входа

Поиск

Друзья сайта
  • Моя машина ВАЗ 2170
  • Slider Blog - Улицы Уфы
  • Юмор
  • UFALIFT Городской портал о лифтах.
  • Блог про Уфу
  • Аккумуляторы для мобильных устройств

  • Оплаченая реклама

    Теги
    аптеки Аптеки Уфа Круглосуточные аптеки Легенды Уфы вирус Новоалександровка боты Боты для CS 1.6 боты для CS1.6 php PodBot вконтакте кросспостинг Гостиный Двор scarabay Богородско-Уфимский храм браузер скачать Спасский храм Уфа доставка Avira AntiVir Personal ICQ скачать Уфимские казармы Египет карта скачать книгу бесплатно скачать Тим Пауэрс ICQ icq для windows mobile Pigeon Аська для Windows Mobile gmail PIGEON! мобильная аська Windows Windows Mobile WM5 WM6 WM6.1 XMPP (JABBER) Книги скачать Книги скачать бесплатно Терри Гудкайнд Первое правило волшебника Скачать Стругацкие Скачть книги бесплатно GTalk messanger для КПК PDA. програ чек Стивен Кинг Темная Башня Остров Русь Ночной дозор Observatory Restaurant Johannesburg Линия грез день рождения деда мороза Vгв ведьмак Самолет хроники амбера The Chronicles of Amber День матери О Нижегородской слободе Lord of Light Бог света Князь света скачать книги бесплатно Апокалипсис в Уфе Жизнь на костях карта Уфы 2gis Дубльгис Робин ХОББ Сага о живых кораблях КОРАБЛЬ СУДЬБЫ Сага о Видящих Рудерман УГАТУ Законы в мире случая имитация демки FLV Warcraft 3 Победа Горит автосервис Забытые королевства Icewind Dale Долина Ледяного ветра Lada Priora Лада приора Ваз ремонт ваз ремонт Navitel карты Navitel Navigator Карта Башкирии карты россии Linux Windows 7 Loader Активатор Windows 7 Активация Windows 7


    SliderSoft © 2024
    Хостинг от uCoz