Инфа о сайте
Сайты
Форум
KamPol-LUG
Проект
Гостевая
Club music
Баллы
Баннеры
Радио

()                                                   

 

  • Страница 1 из 1
  • 1
Архив - только для чтения
Модератор форума: Gangster  
Наш продвинутый форум » Програмное обеспечение и интернет » Всё о всех вирусах » Троян, закрывающий доступ к контакту. (Не все то KIS, что красная табличка, читайте внимательно!)
Троян, закрывающий доступ к контакту.
-=WaMpIr=-Дата: Понедельник, 20.09.2010, 20:30 | Сообщение # 1
Генерал-майор
Группа: Администраторы
Сообщений: 298
Статус: Выкл...
На прошлой неделе через социальную сеть «ВКонтакте» под видом нового приложения, изменяющего тему оформления персональной странички, начал распространяться троянец, модифицирующий на зараженном компьютере файл hosts ОС Widows.
Чтобы при открытии файла hosts данные, добавленные троянцем, не были видны сразу, они записаны в конец файла после пустой незаполненной области, получившейся в результате перевода строк.
В измененном файле hosts прописано около 100 наиболее популярных у российских пользователей сайтов.

При попытке пользователя зараженного компьютера выйти на любой из этих сайтов (кроме vkontakte.ru), он перенаправляется на сервер, который выводит в браузере следующее сообщение, оформленное в стиле Web-антивируса ЛК:

Недавно Дмитрий Бестужев в своем блогпосте рассказал о фальшивом антивирусе с похожим на продукт «Лаборатории Касперского» оформлением. Как видим, интерфейс антивирусных решений используется злоумышленниками не только для распространения лже-антивирусов. В данном случае сообщение, очень похожее на сообщение KIS, используется, чтобы, не вызвав подозрений у пользователя, отослать его к поддельному сайту vkontakte.ru.
При попытке пользователя зайти на сайт vkontakte.ru, он перенаправляется на фальшивую главную страницу социальной сети. Расположена она на том же сервере, который выдает фальшивое сообщение KIS. Введенные логин и пароль отправляются злоумышленникам, после чего сервер возвращает информацию о якобы заблокированной странице пользователя — в связи с рассылкой с данного компьютера спам-сообщений. Для предоставления доступа к сайту пользователю предлагается отправить SMS на короткий номер:

Многие пострадавшие пытаются самостоятельно справиться с проблемой и ищут помощи на форумах, где им советуют в первую очередь найти и проверить файл hosts. Этот файл троянец делает скрытым, но в той же папке создает файл hosts.txt, видимый пользователям. Текст, который в нем содержится, мошенники явно адресовали своим жертвам:

Если пользователь попадется на удочку мошенников и отправит платную SMS (цена которой, по свидетельству пострадавших, превышает указанные 100 руб.), полученный им код активации никак не изменит ситуацию: hosts файл на компьютерах жертв невозможно вернуть к исходному состоянию со стороны сервера.
Данный троянец детектируется «Лабораторией Касперского» как Trojan.Win32.Qhost.ncw и представляет собой .NET-приложение.

Источник
Прикрепления: 1837318.jpg (32.4 Kb) · 0055388.jpg (25.2 Kb) · 3899242.png (61.7 Kb) · 8807580.jpg (19.1 Kb)




 
-=WaMpIr=-Дата: Вторник, 21.09.2010, 13:31 | Сообщение # 2
Генерал-майор
Группа: Администраторы
Сообщений: 298
Статус: Выкл...
Я на нём попался, поэтому когда нашёл описание, решил поделиться с вами, пользователями нашего сайта!



 
ЧеЧеДата: Пятница, 08.10.2010, 19:41 | Сообщение # 3
Сержант
Группа: Местные
Сообщений: 25
Статус: Выкл...
А мне то что делать??? Вышла у меня эта... *****, не могу теперь зайти на Маил, Яндекс, рамблер, ВКонтакт! Что делать, может кто-нибудь поделиться?

<3 gJIuHy
 
prepodДата: Пятница, 08.10.2010, 21:07 | Сообщение # 4
Преподаватель ОИВТ
Группа: Администраторы
Сообщений: 309
Статус: Выкл...
Первое - комп надо вылечить. Любым хорошим антивирусом. Например можно использовать DrWebCureIt

Если троян уже прибит, а проблема осталась, тогда надо вручную поправить файл hosts. Найдите этот файл поиски и в текстовом редакторе удалите строки, содержащие имена заблокированных сайтов


Я в джаббере - mukasov@gmail.com
 
ЧеЧеДата: Пятница, 08.10.2010, 22:05 | Сообщение # 5
Сержант
Группа: Местные
Сообщений: 25
Статус: Выкл...
хм, странно... Открываю hosts, а там пусто... до этого мне Wampir посоветовал удалить все записи, но там была толь одна "лучше отправьте смс и не мучайтесь и т.п." Я все там удалил, и сохранил, поэтому сейчас там пусто...

<3 gJIuHy
 
prepodДата: Пятница, 08.10.2010, 22:10 | Сообщение # 6
Преподаватель ОИВТ
Группа: Администраторы
Сообщений: 309
Статус: Выкл...
Quote (-=WaMpIr=-)
Многие пострадавшие пытаются самостоятельно справиться с проблемой и ищут помощи на форумах, где им советуют в первую очередь найти и проверить файл hosts. Этот файл троянец делает скрытым, но в той же папке создает файл hosts.txt, видимый пользователям. Текст, который в нем содержится, мошенники явно адресовали своим жертвам:

Отсюда вывод - найдите СКРЫТЫЙ файл с именем hosts и очистите его.
Чтоб увидеть скрытые файлы, надо включить опцию "Отображать скрытые файлы" в используемом файловом редакторе. В TotalComander это в Настройках - Экран


Я в джаббере - mukasov@gmail.com
 
ЧеЧеДата: Пятница, 08.10.2010, 22:25 | Сообщение # 7
Сержант
Группа: Местные
Сообщений: 25
Статус: Выкл...
Вот, нашел скрытый файл, только с помощью чего его нужно открыть? Или его просто удалить?

<3 gJIuHy
 
prepodДата: Пятница, 08.10.2010, 22:27 | Сообщение # 8
Преподаватель ОИВТ
Группа: Администраторы
Сообщений: 309
Статус: Выкл...
Можно и удалить
Лучше переместить его куда-нибудь
А открывать можно любым текстовым редактором. Хоть Блокнотом. В TotalCommander можно открыть и отредактировать по F4


Я в джаббере - mukasov@gmail.com
 
ЧеЧеДата: Пятница, 08.10.2010, 22:47 | Сообщение # 9
Сержант
Группа: Местные
Сообщений: 25
Статус: Выкл...
Нет, в обоих пусто... Может мне стоить перезагрузить компьютер и попробовать снова?

<3 gJIuHy
 
prepodДата: Суббота, 09.10.2010, 14:42 | Сообщение # 10
Преподаватель ОИВТ
Группа: Администраторы
Сообщений: 309
Статус: Выкл...
Файл hosts в WindowsXP находится по адресу
windows/system32/drivers/ets


Я в джаббере - mukasov@gmail.com
 
ЧеЧеДата: Суббота, 09.10.2010, 15:51 | Сообщение # 11
Сержант
Группа: Местные
Сообщений: 25
Статус: Выкл...
Я ЗНАЮ, Я ЕГО ОТКРЫВАЛ И УЖЕ ВСЕ СТЕР, ВСЕ НАДПИСИ ОТТУДА!
нО БЕДА ВСЕ ТА ЖЕ...


<3 gJIuHy
 
prepodДата: Суббота, 09.10.2010, 22:50 | Сообщение # 12
Преподаватель ОИВТ
Группа: Администраторы
Сообщений: 309
Статус: Выкл...
На мой взгляд. вариант тут только один - вирус продолжает жить в системе. И пока его не вычистить - проблема не устранится.
Я бы скачал загрузочный диск DrWeb LiveCD и пролечил бы систему загрузившись с этого диска.

Как вариант - приносите системник в школу на допзанятия. Следующее - в понедельник в 17.30


Я в джаббере - mukasov@gmail.com
 
ЧеЧеДата: Воскресенье, 10.10.2010, 14:13 | Сообщение # 13
Сержант
Группа: Местные
Сообщений: 25
Статус: Выкл...
Спасибо вам большое, prepod! Я устранил этот вирус!!! Оказывается, я удалил лишнюю строчку, которую должен был оставить в hosts!!!! Посмотрел в Нигме и понял свою ошибку!!!
Но все равно ОГРОМНЕЙШЕЕ ВАМ С П А С И Б О !!!! smile smile smile smile smile smile smile smile smile smile smile smile smile smile smile smile smile

Добавлено (10.10.2010, 14:13)
---------------------------------------------
ВЫ МНЕ ОЧЕНЬ ПОМОГЛИ!
ДА, И wAMPIRU ТОЖЕ БОЛЬШОЕ СПАСИБО! smile


<3 gJIuHy
 
-=WaMpIr=-Дата: Среда, 03.11.2010, 14:04 | Сообщение # 14
Генерал-майор
Группа: Администраторы
Сообщений: 298
Статус: Выкл...
Ещё раз повторяю, если возникли подобные проблемы, в первую очередь проверяем файл hosts, который находится по адресу C:\WINDOWS\system32\drivers\etc\hosts что бы отредактировать его, Вам нужно после hosts добавить формат файла .txt Если там имеются какие либо строчки в которых указан адрес сайтов vkontakte или mail, смело стираем их. Если проблема не решилась, проверяем свой ПК хорошим антивирусом, и для большей безопасности ещё раз проверяем файл hosts. Потом уже если проблема не решилась, задаём вопрос на форуме.



 
VEGAStarДата: Среда, 10.11.2010, 17:18 | Сообщение # 15
Рядовой
Группа: Друзья
Сообщений: 6
Статус: Выкл...
-=WaMpIr=-, спасиб за инфу. Похоже у другана такая проблема. Сегодня/завтра проверю smile

Те, кто не знают своей истории, подобны детям.
 
-=WaMpIr=-Дата: Среда, 10.11.2010, 17:25 | Сообщение # 16
Генерал-майор
Группа: Администраторы
Сообщений: 298
Статус: Выкл...
Пожалуйста! А да, если именно файл hosts "сломан", тогда скинь его на флешку или ещё куда, и выложи его сюда на сайт или мне в почту скинь nekit95_09@mail.ru , оч надо. Именно тот, который исправил вирус. Зарание спасибо!



 
Наш продвинутый форум » Програмное обеспечение и интернет » Всё о всех вирусах » Троян, закрывающий доступ к контакту. (Не все то KIS, что красная табличка, читайте внимательно!)
  • Страница 1 из 1
  • 1
Поиск:

  
Copyright KamPol-LUG © 2024 Хостинг от uCoz