akasoft: (Default)
Alexey Kaidalov ([personal profile] akasoft) wrote2009-04-14 04:46 pm

Словил вирус

Прошедшим вечером случилась неприятная история. Хочу предупредить всех!

Системы защиты (а их у меня ажно три, одновременно действующие) были "пробиты" вирусами - Trojan.Winlock, который, в свою очередь, был, повидимому, загружен с помощью червя Trojan-Downloader.Win32.Small.jls.

Итог - появление при загрузке Windows следующего сообщения:

Система не загружается ни в каком режиме, в том числе и безопасном, переключиться на диспетчер задач невозможно. Компьютер становится неработоспособен.


Диагноз.
Часть 1. Дня три назад мне пришло по "одноклассникам" письмо от моего доброго друга, со ссылкой - типа, глянь. Доверяя сайту и своему другу - я прошел по ссылке, которая, как выяснилось, была просто "разводиловом" на деньги. Судя по всему, вирус Trojan-Downloader.Win32.Small.jls я там и подхватил (сказался низкий уровень защиты Internet Explorer, выставленный мной для работоспособности Siebel CRM). Вот похожий опыт, по данным антивирусного форума. На мое удивленное письмо друг ответил, что это хакеры взломали его пароль на "одноклассниках" и шлют спам. Пока на том я и успокоился.

Часть 2. Загруженный, по-видимому, червь (не опознаваемый еще антивирусом) закачал Trojan.Winlock и запустил его. Все защиты одновременно сработали, но ничего полезного не сделали - комп завис, пришлось его перезапускать. После перезапуска - получил то самое окно, что изображено выше...

Выводы. Ситуация серьезная. Подхватить заразу можно, зайдя практически на любой сайт. Ни антивирус (Symantec Antivirus с сигнатурами от 10.04.2009), ни файрволл (Zone Alarm 5.5) помочь не смогли. Снять вирус без специальных ухищрений (описаны ниже) невозможно.

Удаление вируса.
Для того, чтобы что-то сделать, необходимо заранее "подстелить соломки". А именно - завести себе загрузочный CD, (Live CD) или второй загрузочный жесткий диск (как было в моем случае). Это позволит получить доступ к зараженному жесткому диску.

Далее - дело техники:
1. Из папки c:\documents and settings\all users\application data удалить файлы blocker.exe и blocker.bin - это вирус Trojan.Winlock
2. Из папки %win root%\system32 удалить файлы servises.exe и servises.dll - это вирус Trojan-Downloader. Внимание! Не удалите случайно очень важный и похожий по имени файл services.exe!
3. Удалить все содержимое папки c:\documents and settings\%user%\Local Settings\Temp - там вторая часть Trojan-Downloader
4. Можно перезапустить больной комп, он позволит войти
5. Запускаем программу Regedit, и удаляем остатки "праздника" из регистра:
5.1. В разделе HLKM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run удалить ключ запуска "servises.exe"
5.2. В разделе HLKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
найти ключ с содержанием "C:\\WINDOWS\\system32\\userinit.exe,C:\\DOCUME~1\ \ALLUSE~1\\APPLIC~1\\blocker.exe" и убрать лишнее, то есть должно быть так: "C:\\WINDOWS\\system32\\userinit.exe"

Что можно и нужно делать.
1. Создать уже указанные средства альтернативной загрузки.
2. Как можно чаще делать системные бэкапы (очень рекомендую для этой цели продукты Acronis). Сделать для этой же цели специальный загрузочный CD.
3. Тщательно настраивать систему безопасности броузера. В частности данные вирусы, как предполагается, проникают через исполнение JavaScript. Хотя тут дело тонкое - его отключение приведет к некорректной работе ряда совершенно нормальных сайтов.
4. Как можно чаще обновлять вирусные базы. Хотя помогает, как видим, не всегда.

Чего ни в коем случае не нужно делать
1. Высылать СМС - то есть платить деньги злоумышленникам
2. Переходить по сомнительным ссылкам, даже полученным от друзей (каюсь...)
3. Открывать непонятные файлы, даже полученные от друзей


Все ссылки в данном посте проверены и безопасны! :-)

Удачи всем! Будьте осторожны! Надеюсь, тема развития не получит...

[identity profile] gerraa.livejournal.com 2009-04-14 02:18 pm (UTC)(link)
Нифига себе! Спасибо за предупреждение...

[identity profile] tygra12.livejournal.com 2009-04-14 03:48 pm (UTC)(link)
Ужас!!! :((

У меня вроде все в порядке, перезапустилась, проверилась...
Надо сказать, я по ссылкам вообще стараюсь не ходить, если в адресе не написано что-то мне понятное.
А спам в одноклассниках и даже в Аське сейчас стал настолько распространенным явлением, что я по тамошним ссылкам вообще практически не хожу.

Бедный Лёшка! Просидеть до половины пятого утра, в середине недели, утром вставать на работу!!! Ужас, бр-ррр. :((

[identity profile] sashawhite.livejournal.com 2009-04-14 05:02 pm (UTC)(link)
Да, лихо... Благодарствуем за предостережение!

[identity profile] krocodl.livejournal.com 2009-04-14 06:18 pm (UTC)(link)
а как ты сумел такое подцепить?

[identity profile] valkam.livejournal.com 2009-04-14 07:11 pm (UTC)(link)
Слушай Леш, ну, я прям не знаю, что это такое! За такую информацию денег можно брать. И, притом, много. Ваще дивлюсь я, в смысле, удивляюсь: вот так вот читаешь, читаешь всякие шутки-прибаутки во френдленте и раз полгода нежданно-негаданно натыкаешься на какую-нибудь ценнейшую инфу. Вдруг. Спасибо тебе за инфу. Никто не застрахован, кагрится. Сейчас же твой пост распечатаю, а завтра на работе нарежу альтернативную "сидючную" загрузку. Ничего не случится, так и хрен с ним, места не пролежит (:

[identity profile] lora2401.livejournal.com 2009-04-14 07:33 pm (UTC)(link)
Лёш, огромное спасибо.
Я правда не всё поняла, внука подпишу разобраться и провести работы по подстраховке.

[identity profile] lex-bystroff.livejournal.com 2009-04-15 04:16 am (UTC)(link)
Ценнейшая информация! А то в последнее время абоненты стали жаловаться на такую штуку, теперь буду знать в какую сторону копать. Спасибо!

к слову о фаерволах

(Anonymous) 2009-04-16 02:38 pm (UTC)(link)
сколько и пробовал фаерволов, добросовестного для себя не нашел. зато в поисках своих наткнулся на программку, которая зашивает те дыры, которые фаерволы даже не трогают..незнаю как и чем это объяснить.
Алексей, попробуй. возможно понравится. я вообще не использую никакого фаервола, после того как делаю скан этой программой.
http://iobit.com/advancedwindowscareper.html?Str=download

[identity profile] doloyzwgm.livejournal.com 2009-05-04 10:37 am (UTC)(link)
Спасибо, очень ценная статья. Разрешите вопрос. У меня имеется загрузочный CD серии "реаниматор", который грузит Win98 и NortonCommander, но я не могу получить доступ к разделам NTFS, чтобы выполнить ваши действия, могу только конвертировать в FAT с помощью PartitionMagic с того же диска, но боюсь. Есть ли утилиты для чтения NTFS из Доса?
(deleted comment) (Show 1 comment)

(Anonymous) 2010-02-21 08:03 pm (UTC)(link)
Здравствуйте Алексей!!!Меня зовут Вика,у меня такая же проблема.Вот только написано что-то про эротику и убрать без сообщения невозможно.Подскажите пожалуйста может ли быть,что сам антивирус является причиной появлением таких проблем(у меня пробная версия Nod32),после её установки мне пришло сообщение,которое не убирается с экрана,что у меня не поддлинная версия -microsoft windows.Хотела скачать мультфильм,а получила сообщение отправьте смс и ничего не предпринимайте,а то полетит комп.Просто я не уверен.пользов.компьютера,просто играю в игры и смотрю фильмы.Подскажите пожалуйста,что делать?С ув.Виктория...)))
(deleted comment) (Show 1 comment)
(deleted comment) (Show 1 comment)
(deleted comment) (Show 1 comment)
(deleted comment) (Show 1 comment)
(deleted comment) (Show 1 comment)

[identity profile] kearyqix.livejournal.com 2012-02-15 08:51 am (UTC)(link)
Спасибочки:) Классная тема, пишите чаше – у вас отлично получается :)Image (http://zimnyayaobuv.ru/)Image (http://zimnyaya-obuv.ru/)