--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Вирусокиллер антивирусов :)

Новости
4
14
С друзьями на NN.RU
В социальных сетях
Поделиться
Ellendar
21.12.2010
«Доктор Веб»: вирусы вновь научились удалять антивирусы



20 декабря 2010, 11:54

Компания «Доктор Веб» сообщает о выявлении нового метода противодействия работе антивирусов. Несмотря на то что несколько лет назад большинство антивирусных вендоров включили в состав своих продуктов модули самозащиты, авторы современных вредоносных программ по-прежнему находят способы удаления компонентов антивирусной защиты из системы.



Один из таких методов реализован в троянце Trojan.VkBase.1. В поисках чьих-либо приватных данных пользователь попадает на сайт, предлагающий просмотреть личную информацию участников популярной социальной сети «В Контакте». Под видом искомой информации к пользователю на компьютер попадает исполняемый файл, который определяется антивирусом Dr.Web как Trojan.VkBase.1.

После запуска этого файла открывается окно Проводника Windows, в котором якобы отображена обещанная на сайте информация. Тем временем вредоносная программа уже устанавливается в систему и осуществляет поиск установленного в ней антивируса. После того как поиск завершен, производится перезагрузка компьютера в безопасном режиме Windows, и установленный в системе антивирус удаляется. При этом в арсенале программы существуют процедуры удаления многих популярных антивирусных продуктов.

Так как модуль самозащиты Dr.Web SelfPROtect работает и в безопасном режиме Windows, для удаления Dr.Web троянец использовал дополнительный компонент (Trojan.AVKill.2942), эксплуатирующий уязвимость данного модуля. К настоящему времени данная уязвимость закрыта. Для удаления других антивирусных продуктов троянцу дополнительные модули не требовались.

После удаления антивируса производится перезагрузка системы в обычном режиме, а затем доступ к системе блокируется с помощью блокировщика Windows Trojan.Winlock.2477. Злоумышленники требуют за разблокировку отправить через терминал оплаты 295 рублей на счет мобильного телефона. Также выводятся ложные предупреждения о том, что все данные компьютера зашифрованы и будут удалены в течение 90 минут.

После разблокировки компьютера троянец имитирует установленный до заражения антивирус с помощью компонента, который определяется Dr.Web как Trojan.Fakealert.19448. В области уведомлений Windows отображается значок, идентичный тому антивирусу, который работал в системе ранее до его удаления. При щелчке по этому значку отображается окно, похожее на окно интерфейса удалённого антивируса, с сообщением о том, что компьютер якобы по-прежнему находится под защитой. При щелчке по картинке она закрывается. Таким образом, для неподготовленных пользователей создаётся иллюзия, что антивирусная защита системы продолжает работать в штатном режиме.

В настоящее время пользователи всех антивирусных продуктов Dr.Web для Windows, как утверждает разработчик, защищены от Trojan.VkBase.1 и других вредоносных программ, которые могут использовать подобные схемы противодействия антивирусам.


Бгг, занятно.
столько сложностей ради 295 рублей ))) Сколько процентов их платить будут?
Ellendar
21.12.2010
Вы не поверите (с)
Когда разрабов винлока поймали они около полумиллиарда рублей уже срубили. А народ тем временем всё ещё платит.
ЗЫ: В выхи нового винлокера гонял, под него даже кодов ещё нет, помогла ловкость рук - правой ctrl+alt+del, левой ловил диспетчер, который мелькал на заднем плане и убивал процесс вирусный :)
я уже давно так с бубном не танцую. С загрузочного диска в ERD, там в реестр, ветка с userinit. Заодно и узнаю какая тварь его вызывала. Само собой весь кэш и временные папки браузеров под "ноль"
Ellendar
21.12.2010
Не было ничего под рукой :-)
iZverG
21.12.2010
надо загрузочную флешку на брелке таскать )) у меня есть. мелкая металлическая НР на 2 гига.
Ellendar
21.12.2010
Меня в субботу утром чуть ли не в трусах, с жуткого похмелья, погрузили в тачку и повезли :-) Я был не в состоянии)))
iZverG
21.12.2010
а зачем? неужели ливСД отменили? ))
Reutoff
21.12.2010
Мудакам, которые ведутся на сайты типа "Подсмотреть переписку Вконтакте" или "Подсмотреть личные данные Вконтакте" так и надо :-)
Baly007
21.12.2010
+
DismaL
21.12.2010
+1 я бы даже сказал так и надо тем кто вообще на вконтакте ходит
partorg
21.12.2010
Спасибо, кэп! :)
Мудакам которые вообще ведутся на вконтакте так и надо =)
Doch2r
21.12.2010
я с VkBase на днях игрался на подопытной системе
забавный он
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.