Алексей Алексеевич Кайдалов ([info]akasoft) wrote,

Словил вирус

Прошедшим вечером случилась неприятная история. Хочу предупредить всех!

Системы защиты (а их у меня ажно три, одновременно действующие) были "пробиты" вирусами - Trojan.Winlock, который, в свою очередь, был, повидимому, загружен с помощью червя Trojan-Downloader.Win32.Small.jls.

Итог - появление при загрузке Windows следующего сообщения:

Система не загружается ни в каком режиме, в том числе и безопасном, переключиться на диспетчер задач невозможно. Компьютер становится неработоспособен.


Диагноз.
Часть 1. Дня три назад мне пришло по "одноклассникам" письмо от моего доброго друга, со ссылкой - типа, глянь. Доверяя сайту и своему другу - я прошел по ссылке, которая, как выяснилось, была просто "разводиловом" на деньги. Судя по всему, вирус Trojan-Downloader.Win32.Small.jls я там и подхватил (сказался низкий уровень защиты Internet Explorer, выставленный мной для работоспособности Siebel CRM). Вот похожий опыт, по данным антивирусного форума. На мое удивленное письмо друг ответил, что это хакеры взломали его пароль на "одноклассниках" и шлют спам. Пока на том я и успокоился.

Часть 2. Загруженный, по-видимому, червь (не опознаваемый еще антивирусом) закачал Trojan.Winlock и запустил его. Все защиты одновременно сработали, но ничего полезного не сделали - комп завис, пришлось его перезапускать. После перезапуска - получил то самое окно, что изображено выше...

Выводы. Ситуация серьезная. Подхватить заразу можно, зайдя практически на любой сайт. Ни антивирус (Symantec Antivirus с сигнатурами от 10.04.2009), ни файрволл (Zone Alarm 5.5) помочь не смогли. Снять вирус без специальных ухищрений (описаны ниже) невозможно.

Удаление вируса.
Для того, чтобы что-то сделать, необходимо заранее "подстелить соломки". А именно - завести себе загрузочный CD, (Live CD) или второй загрузочный жесткий диск (как было в моем случае). Это позволит получить доступ к зараженному жесткому диску.

Далее - дело техники:
1. Из папки c:\documents and settings\all users\application data удалить файлы blocker.exe и blocker.bin - это вирус Trojan.Winlock
2. Из папки %win root%\system32 удалить файлы servises.exe и servises.dll - это вирус Trojan-Downloader. Внимание! Не удалите случайно очень важный и похожий по имени файл services.exe!
3. Удалить все содержимое папки c:\documents and settings\%user%\Local Settings\Temp - там вторая часть Trojan-Downloader
4. Можно перезапустить больной комп, он позволит войти
5. Запускаем программу Regedit, и удаляем остатки "праздника" из регистра:
5.1. В разделе HLKM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run удалить ключ запуска "servises.exe"
5.2. В разделе HLKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
найти ключ "C:\\WINDOWS\\system32\\userinit.exe,C:\\DOCUME~1\ \ALLUSE~1\\APPLIC~1\\blocker.exe" и убрать лишнее, то есть должно быть так: "C:\\WINDOWS\\system32\\userinit.exe"

Что можно и нужно делать.
1. Создать уже указанные средства альтернативной загрузки.
2. Как можно чаще делать системные бэкапы (очень рекомендую для этой цели продукты Acronis). Сделать для этой же цели специальный загрузочный CD.
3. Тщательно настраивать систему безопасности броузера. В частности данные вирусы, как предполагается, проникают через исполнение JavaScript. Хотя тут дело тонкое - его отключение приведет к некорректной работе ряда совершенно нормальных сайтов.
4. Как можно чаще обновлять вирусные базы. Хотя помогает, как видим, не всегда.

Чего ни в коем случае не нужно делать
1. Высылать СМС - то есть платить деньги злоумышленникам
2. Переходить по сомнительным ссылкам, даже полученным от друзей (каюсь...)
3. Открывать непонятные файлы, даже полученные от друзей


Все ссылки в данном посте проверены и безопасны! :-)

Удачи всем! Будьте осторожны! Надеюсь, тема развития не получит...
Tags: Вирусы, Компьютеры

  • Post a new comment

    Error

    Your IP address will be recorded 

  • 42 comments

[info]gerraa

April 14 2009, 14:18:49 UTC 3 years ago

Нифига себе! Спасибо за предупреждение...

[info]akasoft

April 14 2009, 14:22:53 UTC 3 years ago

Юльк, я вчера просидел за удалением 4 часа и лег в 5 утра :-(((
Интернет-то, не зная всех входящих, пришлось отключить - соответственно искал без подсказок, вслепую.
Это сегодня я такой умный - пролазав по инету целый день в поисках инфы...

[info]gerraa

3 years ago

[info]tygra12

April 14 2009, 15:48:17 UTC 3 years ago

Ужас!!! :((

У меня вроде все в порядке, перезапустилась, проверилась...
Надо сказать, я по ссылкам вообще стараюсь не ходить, если в адресе не написано что-то мне понятное.
А спам в одноклассниках и даже в Аське сейчас стал настолько распространенным явлением, что я по тамошним ссылкам вообще практически не хожу.

Бедный Лёшка! Просидеть до половины пятого утра, в середине недели, утром вставать на работу!!! Ужас, бр-ррр. :((

[info]akasoft

April 14 2009, 17:41:48 UTC 3 years ago

Очень рад, что у тебя все хорошо!
А комп для меня - ну что-то вроде больного ребенка :-) Не могу его бросить, не оказав помощи...

[info]valkam

3 years ago

[info]sashawhite

April 14 2009, 17:02:23 UTC 3 years ago

Да, лихо... Благодарствуем за предостережение!

[info]akasoft

April 14 2009, 17:42:29 UTC 3 years ago

Всегда рад помочь :-)

[info]krocodl

April 14 2009, 18:18:44 UTC 3 years ago

а как ты сумел такое подцепить?

[info]akasoft

April 14 2009, 20:14:28 UTC 3 years ago

Вить, в одноклассниках - я же написал :-)
Как говорится - и на старуху...

[info]valkam

April 14 2009, 19:11:10 UTC 3 years ago

Слушай Леш, ну, я прям не знаю, что это такое! За такую информацию денег можно брать. И, притом, много. Ваще дивлюсь я, в смысле, удивляюсь: вот так вот читаешь, читаешь всякие шутки-прибаутки во френдленте и раз полгода нежданно-негаданно натыкаешься на какую-нибудь ценнейшую инфу. Вдруг. Спасибо тебе за инфу. Никто не застрахован, кагрится. Сейчас же твой пост распечатаю, а завтра на работе нарежу альтернативную "сидючную" загрузку. Ничего не случится, так и хрен с ним, места не пролежит (:

[info]valkam

April 14 2009, 19:18:32 UTC 3 years ago

Леш, я там прошел по ссылке, которую ты даешь в Википедии, там много разного написано и много вариантов и есть ссылка на список дистрибутивов. А там еще больше всего до фига. Лешь, у меня 2 вопроса:
1. Не подскажешь ли конкретную ссылку, где утянуть этот LiveCD, конкретно который ты бы порекомендовал (ну, или любой из могущих быть рекомендованными, ты все-таки лучше разбираешься)
2. В статье еще написано про LiveUSB. Ну, про "флэшку", то есть. Это что ж за чудо такое? Что, нынче и "флэшки" можно грузиться? А это как? Тоже нормально? Или все же лучше диск нарезать. У тебя-то, как я понял, был запасной "винт" загрузочный, а этот ЛайвСиДи - он что, реально видит не только FAT32, но и NTFS?

[info]akasoft

3 years ago

[info]valkam

3 years ago

Anonymous

3 years ago

[info]valkam

3 years ago

[info]akasoft

3 years ago

[info]akasoft

3 years ago

[info]akasoft

5 months ago

[info]valkam

4 months ago

[info]akasoft

3 years ago

[info]valkam

3 years ago

[info]akasoft

3 years ago

[info]lora2401

April 14 2009, 19:33:07 UTC 3 years ago

Лёш, огромное спасибо.
Я правда не всё поняла, внука подпишу разобраться и провести работы по подстраховке.

[info]akasoft

April 14 2009, 20:12:12 UTC 3 years ago

Ага! Очень советую подстраховаться заранее. Кстати, эта страховка универсальная и поможет против ЛЮБОГО вирусного поражения!

[info]lora2401

3 years ago

[info]lex_bystroff

April 15 2009, 04:16:46 UTC 3 years ago

Ценнейшая информация! А то в последнее время абоненты стали жаловаться на такую штуку, теперь буду знать в какую сторону копать. Спасибо!

[info]akasoft

April 15 2009, 07:52:55 UTC 3 years ago

Очень рад, если пригодилось! :-)

Anonymous

April 16 2009, 14:38:52 UTC 3 years ago

к слову о фаерволах

сколько и пробовал фаерволов, добросовестного для себя не нашел. зато в поисках своих наткнулся на программку, которая зашивает те дыры, которые фаерволы даже не трогают..незнаю как и чем это объяснить.
Алексей, попробуй. возможно понравится. я вообще не использую никакого фаервола, после того как делаю скан этой программой.
http://iobit.com/advancedwindowscareper.html?Str=download

[info]akasoft

April 17 2009, 07:15:23 UTC 3 years ago

Re: к слову о фаерволах

Спасибо.
Но все-таки очень желательно подписываться, особенно если Вы даете ссылки.

[info]doloyzwgm

May 4 2009, 10:37:03 UTC 3 years ago

Спасибо, очень ценная статья. Разрешите вопрос. У меня имеется загрузочный CD серии "реаниматор", который грузит Win98 и NortonCommander, но я не могу получить доступ к разделам NTFS, чтобы выполнить ваши действия, могу только конвертировать в FAT с помощью PartitionMagic с того же диска, но боюсь. Есть ли утилиты для чтения NTFS из Доса?

[info]akasoft

May 6 2009, 11:57:11 UTC 3 years ago

Да, такие драйверы точно есть - например "NTFSDOS Professional"
Ну, вот например.

Другое дело, что чем разбираться с этой утилитой - по-моему, проще найти готовые загрузочные диски, которые все это и так умеют.

[info]doloyzwgm

3 years ago

Deleted comment

[info]akasoft

July 14 2009, 21:44:54 UTC 2 years ago

Спам не приветствуется

Anonymous

February 21 2010, 20:03:09 UTC 2 years ago

Здравствуйте Алексей!!!Меня зовут Вика,у меня такая же проблема.Вот только написано что-то про эротику и убрать без сообщения невозможно.Подскажите пожалуйста может ли быть,что сам антивирус является причиной появлением таких проблем(у меня пробная версия Nod32),после её установки мне пришло сообщение,которое не убирается с экрана,что у меня не поддлинная версия -microsoft windows.Хотела скачать мультфильм,а получила сообщение отправьте смс и ничего не предпринимайте,а то полетит комп.Просто я не уверен.пользов.компьютера,просто играю в игры и смотрю фильмы.Подскажите пожалуйста,что делать?С ув.Виктория...)))

[info]akasoft

February 23 2010, 18:16:48 UTC 2 years ago

Здравствуйте, Вика.

Nod32 выводить сообщения о не подлинной версии Windows не может - это исключено. То, что у вас на компе - вирус на 300%. А вот подхватить его Вы могли и скачивая Nod32, если Вы делали это не на сайте производителя, я на каком-нибудь "левом". Далее, очень большое число сайтов "левого" видео тоже заражено, ходить по ним следует с большой осторожностью.

Что делать?
1. Я не очень понял, работоспособна ли в итоге Ваша Windows. Если нет, если выходит сообщение с требованием выслать СМС на короткий номер - попробуйте с другого компа или мобильного выйти по ссылке http://www.drweb.com/unlocker/index - это антивирусный сайт "Доктор Веб" - там есть бесплатные коды разблокировки для всех наиболее распространенных клонов вируса Trojan.Winlock. Это должно помочь хотя бы восстановить работоспособность Windows - но учтите, вирус при этом не удаляется!

2. Попробуйте скачать и запустить бесплатные антивирусные сканеры, подобные тем, которые выпускает тот же Доктор Веб (http://www.freedrweb.com/cureit/), Касперский (http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/) и ряд других разработчиков. Может и не получиться, потому что вирусы сейчас стали шибко умные и кроме прочего блокируею доступ к антивирусным сайтам, а также не дают запускать ряд программ.

3. Если простые меры не помогут - Вам придется вызвать специалиста, потому что дело непростое и надо как минимум иметь при себе антивирусный загрузочный диск, о котором я писал в своем посте выше. Этот же специалист даст Вам советы, как по возможности избежать повторного заражения.

Anonymous

2 years ago

Deleted comment

[info]akasoft

January 31 2011, 18:41:45 UTC 1 year ago

Re: знакомства для секса

Спам не приветствуется

Deleted comment

[info]akasoft

February 4 2011, 22:23:37 UTC 1 year ago

Спам не приветствуется

Deleted comment

[info]akasoft

February 21 2011, 19:11:48 UTC 1 year ago

Спам не приветствуется

Deleted comment

[info]akasoft

March 8 2011, 14:39:41 UTC 1 year ago

Спам не приветствуется

Deleted comment

[info]akasoft

April 17 2011, 18:10:11 UTC 1 year ago

Спам не приветствуется.
Create an Account
Forgot your login or password?
Facebook Twitter More login options
English • Español • Deutsch • Русский…