Перейти к содержимому


Фото
- - - - -

Новый Winlock


  • Please log in to reply
23 ответов в этой теме

#1 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 09 Октябрь 2009 - 14:01

Новый WinLock, на экране обои, поверх них подделка под "центр обеспечения безопасности", с сообщением "у вас обнаружена не лицензионная версия Windows" и все. Появляется через секунду после появлением ярлычков рабочего стола, все сбрасывает, включая Диспетчер задач, который я успел запустить. (Именно "не лицензионная", с пробелом винда, кстати, на тех машинках лицензионная), предлагает отправить СМС.

Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.

#2 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 09 Октябрь 2009 - 14:02

Новый WinLock, на экране обои, поверх них подделка под "центр обеспечения безопасности", с сообщением "у вас обнаружена не лицензионная версия Windows" и все. Появляется через секунду после (именно "не лицензионная", с пробелом винда, кстати, на тех машинках лицензионная), предлагает отправить СМС.

Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.


Winlock в сэйфмоде запускается?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#3 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 09 Октябрь 2009 - 14:06

Winlock в сэйфмоде запускается?


Нет

#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 09 Октябрь 2009 - 14:07

Winlock в сэйфмоде запускается?


Нет


Тогда логи по правилам

Личный сайт по Энкодерам - http://vmartyanov.ru/


#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 09 Октябрь 2009 - 14:08

Новый WinLock, на экране обои, поверх них подделка под "центр обеспечения безопасности", с сообщением "у вас обнаружена не лицензионная версия Windows" и все. Появляется через секунду после появлением ярлычков рабочего стола, все сбрасывает, включая Диспетчер задач, который я успел запустить. (Именно "не лицензионная", с пробелом винда, кстати, на тех машинках лицензионная), предлагает отправить СМС.

Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.

А возьмите вот

http://forum.drweb.com/index.php?showtopic=277652


ProcessExplorer

Его вряд ли закроют..да и просмотрите путь к этой заразе (да и кильнуть процесс можно будет)...А файлик в вирлаб :rolleyes:
P.S.


Да-да...логи по правилам обязательны.

Может там еще что...

Сообщение было изменено mrbelyash: 09 Октябрь 2009 - 14:09

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 09 Октябрь 2009 - 15:14

Да-да...логи по правилам обязательны.

Может там еще что...


Лог HJ сделал, прилагается. Лог RKU сделать не смог - вероятно, она не хочет работать или ставиться в сейфмоде - ставится, вроде бы, нормально, но при запуске кричит "не могу загрузить драйвер". Да, попытался загрузиться в сейфмоде с поддержкой сети, так эта дрянь тоже вылезла, хотя днем я загрузился и даже обновил Доктора. Доктор молчит, как партизан на допросе!.. В простой сейфмоде, вроде-бы, пока чисто.

А лог я снял при активной этой дряни - успел до ее запуска запустить FAR, похоже C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe - это оно, только там уже разбежались - конец рабочего дня. В понедельник с утра грохну, посмотрю.

Да, там живет еще Win32.HLLW.Lime.42, в 15-00 по нашему (13-00 МСК) Доктор его еще не ловил, сейчас уже ловит, но обновить его уже, пожалуй не выйдет...

Прикрепленные файлы:



#7 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 09 Октябрь 2009 - 15:15

Лог RKU сделать не смог - вероятно, она не хочет работать или ставиться в сейфмоде - при запуске кричит "не могу загрузить драйвер".

Его надо предварительно сконфигурировать на запуск в безопасном режиме...

Отправьте в вирлаб
C:\WINDOWS\ctfmon.exe
C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe

#8 Serrrgio

Serrrgio

    Newbie

  • Posters
  • 38 Сообщений:

Отправлено 09 Октябрь 2009 - 15:36

вроде вот это он
O4 - HKLM\..\Run: [ctfmon.exe] C:\WINDOWS\ctfmon.exeC:\WINDOWS\ctfmon.exe


#9 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 09 Октябрь 2009 - 17:07

вроде вот это он

O4 - HKLM\..\Run: [ctfmon.exe] C:\WINDOWS\ctfmon.exeC:\WINDOWS\ctfmon.exe


Угу, он. Я туда забежал еще раз, хорошо, что они не разбежались, загрузился в сейфмоде с сетью, таки успел до этой дряни запустить FAR, еще раз обновил Доктора, он попросил перезагрузку, я перезагрузил, уже в простой сейфмоде, запускаю, и вот он, Winlock.321. До этого я обновлял Доктора где-то в 11:00-13:00 МСК, он ничего не поймал; а тут все вылечил. Так, что свежим Доктором, и в сейфмоде ее!

Как я понимаю, слать бинарники уже не нужно, раз Доктор ловит, значит все ОК, не так ли?

В общем, всем спасибо!

#10 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 09 Октябрь 2009 - 17:12

Как я понимаю, слать бинарники уже не нужно, раз Доктор ловит, значит все ОК!

Угу, C:\WINDOWS\ctfmon.exe не нужен

А что с этим
C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe
?

#11 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 10 Октябрь 2009 - 10:52

Как я понимаю, слать бинарники уже не нужно, раз Доктор ловит, значит все ОК!

Угу, C:\WINDOWS\ctfmon.exe не нужен

А что с этим
C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe
?

А это, вероятно, Win32.HLLW.Lime.42, Доктор его тоже грохнул, но я не запомнил - у сотруднков той конторы было _столько_ радости! :-) Но, раз грохнул, значит тоже не надо.

#12 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 10 Октябрь 2009 - 13:56

Хорошо.
Сделайте тогда полный набор логов.

#13 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 29 Октябрь 2009 - 19:24

Новый WinLock, на экране обои, поверх них подделка под "центр обеспечения безопасности", с сообщением "у вас обнаружена не лицензионная версия Windows" и все. Появляется через секунду после появлением ярлычков рабочего стола, все сбрасывает, включая Диспетчер задач, который я успел запустить. (Именно "не лицензионная", с пробелом винда, кстати, на тех машинках лицензионная), предлагает отправить СМС.

Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.

Выявлена еще одна пакость от этого зверя. Похоже, он сносит (портит) виндовый планировщик. Проявилось дважды: на одном компике стоял НОД32 давно просроченный без лицензии, продали хозяину этого компа Доктора, компик пролечили, загрузившись с LiveCD и скопировав на него папку DrWeb с Доктором 4.44; на втором стоял Доктор, но почему-то с месяц назад у него рухнул Spider, удалось перед запуском зверя запустить FAR, из него омновили Доктора и пролечили, Спайдера запустить не удалось, решили переставить Доктора, старого снесли. Далее, на обоих компах при запуске установки Доктора установщик ругается: "на компьютере не установлен Планировщик Windows, установка невозможна" и снимается.

Вопросов, собственно два: (1) что делать? и (2) а какого черта Доктор не ставится без Планировщика? Не будет автоматически обновляться? Ладно, предупредите крупным красным шрифтом, мол будете обновлять вручную и т.д., но чтобы прекращать из-за этого установку? Это же бред!..

Первый компик уже ушел, ему поставили Доктора 4.44, а на второй я завтра попаду. Подскажите, плз, какие там логи собрать и что сделать?

#14 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 29 Октябрь 2009 - 19:29

чтобы прекращать из-за этого установку? Это же бред!..

Это не бред, а вполне обоснованная мера, бред ставить в зависимость функционал АВ от какой то службы OS.
www.surfpatrol.ru

#15 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 29 Октябрь 2009 - 19:31

чтобы прекращать из-за этого установку? Это же бред!..

Это не бред, а вполне обоснованная мера, бред ставить в зависимость функционал АВ от какой то службы OS.

Да-да-да! Я продал клиенту Доктора и сразу же продемонстрировал ему несостоятельность этого самого Доктора!.. Вполне обосновано!

#16 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 29 Октябрь 2009 - 19:44

Что Вы там продали? 4.44? Вот где бред.

#17 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 29 Октябрь 2009 - 19:49

Подскажите, плз, какие там логи собрать и что сделать?

Вверху темы огромными красными буквами написано. И ссылка про логи там же.

#18 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 30 Октябрь 2009 - 03:27

Что Вы там продали? 4.44? Вот где бред.

Я продал ЛИЦЕНЗИЮ на Доктора. Она действительна и на 4.44, и на 5.00. Дело еще осложнилось тем, что у того клиента была винда левой сборки - не то Зверь, не то еще что-то в этом роде, мы с клиентом подумали, что это кривая сборка винды, а не последствия вируса. Учитывая, что винда там полуживая и ее планируют вскорости переставлять, мы приняли компромиссное решение пока поставить 4.44, а потом, переставив винду, клиент сам поставит 5.00.

Да, я был неправ. Я должен был сказать "Извините, Доктор почему-то не ставится, давайте мы вам продадим Касперского." И не сделал я это только потому, что с трудом удалось уговорить клиента купить Доктора, а Касперский на 10 баксов дороже.

#19 Alex_Z

Alex_Z

    Member

  • Posters
  • 100 Сообщений:

Отправлено 30 Октябрь 2009 - 03:53

Подскажите, плз, какие там логи собрать и что сделать?

Вверху темы огромными красными буквами написано. И ссылка про логи там же.

Угу, только логов Доктора не будет - он не становится. И логов Курита тоже не будет - компик-то чужой, людям работать надо, а не искать, что там Доктор недолечивает. И так далеко не факт, что на следующий год та контора оставит у себя Доктора - если денег им хватит, точно купят лицензию на Касперского.

#20 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 30 Октябрь 2009 - 06:40

Угу, только логов Доктора не будет - он не становится. И логов Курита тоже не будет - компик-то чужой, людям работать надо, а не искать, что там Доктор недолечивает. И так далеко не факт, что на следующий год та контора оставит у себя Доктора - если денег им хватит, точно купят лицензию на Касперского.

Доктор не долечивает? Возможно. Для долечивания и нужен образец того, что долечить надо.
Дело клиента, что ему себе ставить. Но, я не знаю ни одного антивируса, который лучше Доктора лечит зараженную систему и восстанавливает зараженные файлы..