Trojan-Ransom.Win32.SMSer или у осторожно вас … вирус.

Вторник, 06 Апр 2010 17:01

На эту тему:

  1. Trojan.Fakealert-«Интересное кино получается!» или причём тут вирусы.
  2. Сетевой червь Net-Worm.Win32.Kido (он же Conficker, он же Downadup)
  3. Trojan.Encoder.67,68
  4. Winlock после удаления или развиваем тему дальше.
  5. Защита информации. Троян вирус
-->

«Бывают дни, когда хочется рвать и метать и тут же начинаешь понимать, что такое не везёт, но очень хотелось бы узнать, как с этим бороться.»

Включаешь комп или перезагружаешь, а на экране сообщение от доброго и надёжного дяди Касперского, типа. А в сообщении, что в вашем компьютере, в *blog.chlja*hs*oft.net результате онлайн проверки, обнаружен вирус, постепенно заражающий файлы на компе. Но героическими усилиями он заблокирован. Но вирус не сдаётся, он постоянно меняет свой алгоритм шифрования, а для того, что бы удалить вирус надо знать алгоритм на данный момент. У человека проблема с учетом электроэнергии и решается вопрос с изготовлением и *bl*og.chlja*hsoft.net внедрением АСКУЭ от НТЦ Арго, а на очереди проблемы с организацией учета тепловой энергии.

А тут тебе ультиматум, что надо отправить СМС с определённым текстом на определённый короткий номер и получить определённый ключ, за очень «маленькие» деньги. Ввести полученный ключ в специальное поле и нажать кнопочку «Удалить» и надо сделать *blog.c*hljahsoft.*net это быстро т.к. алгоритм изменится.

Вот и познакомились с Trojan-Ransom.Win32.SMSer, живёт он в системной директории Винда и до перезагрузки себя не проявляет. Затем заменяет собой explorer.exe и блокирует комп, выводит сообщение от Kaspersky Lab Antivirus Online и запускает таймер.

«Лаборатория Касперского в очередной раз хотела бы предостеречь пострадавших пользователей *blog.chljah*soft*.net от перечисления денег вымогателям: вредоносное ПО все равно останется на компьютере пользователя, деньги будут потеряны, а полученные незаконным путем доходы мотивируют злоумышленников на дальнейшие преступления».

Будем бороться (по Касперскому):

e    В поле для ключа, в сообщении, вводите 5748839, код только для Trojan-Ransom.Win32.SMSer.fu. Если код не подходит, то идём дальше.

e    *blog.chl*jahsof*t.net Надо перезагрузить комп в Безопасном режиме с поддержкой командной строки. Если троян не даёт перезагрузить комп нормально, через «Пуск», то перезагрузите кнопкой на системнике или если совсем труба подойдёт и выключение питания, на самый крайний случай. Что бы войти в меню выбора режимов, после запуска биоса жмите F8 и выбирайте *b*log.chljahsof*t.net режим.

e После загрузки компа в Безопасном режиме с поддержкой командной строки, введите regedit.exe, для запускаРедактора реестра.

e В ключе HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon найдите и замените значение Shell на explorer.exe. Для этого:

  1. Слева в редакторе найдите ключ HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon;
  2. Справа увидите параметры Winlogon;
  3. Найдите Shell, дважды кликните мышкой, откроется *blog.c*hljahsof*t.net окно, в строке Значения надо удалить все указанные там значения (при наличии онных) и введите значение explorer.exe.

Если в параметре Shell отсутствует какое-либо значение, то необходимо ввести значение explorer.exe.
Если в параметре Shell находятся значения: Explorer.exe и user32.exe, то необходимо удалить только значение user32.exe, а значение explorer.exe оставить.
Если в параметре Shell находится много разных *blog.*chljahsoft.n*et значений, то удалите их и введите значение explorer.exe.
Обязательно введите для параметра Shell значение explorer.exe, иначе после ввода пароля для входа в систему некоторые компоненты системы могут работать некорректно.

e    Перезагрузите комп, запустите в обычном режиме.

e    После перезагрузки:

  1. откройте: C:WINDOWSSYSTEM32;
  2. найдите USER32.EXE;
  3. переназвать USER32.EXE в USER33.EXE;
  4. выполнить перезагрузку *blog.*chljahsoft.*net компа;
  5. затем удалите файл USER33.EXE из C:WINDOWSSYSTEM32;
  6. нажмите «Пуск» кликните на «Выполнить» введите  regedit и клик на OK;
  7. откройте HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem;
  8. 8. слева удалите ключ DisableTaskMgr;
  9. 9. при подключении сменных носителей найдите на них и удалите с них файл MD.EXE;

Ну вот, как то так. За сим прощаюсь, *blog.chljahs*oft.net* до свидания Aleks.

PS Если знаете другие способы пишите. Для этого зайдите на страницу «Пользователям».

Мой блог находят по следующим фразам

Мой блог находят по следующим *blog.chljahsoft.*n*et фразам


Полезное:
Система управления выдачей Поисковых Систем

На эту тему:

  1. Trojan.Fakealert-«Интересное кино получается!» или причём тут вирусы.
  2. Сетевой червь Net-Worm.Win32.Kido (он же Conficker, он же Downadup)
  3. Trojan.Encoder.67,68
  4. Winlock после удаления или развиваем тему дальше.
  5. Защита информации. Троян вирус
Вы можете оставить отзыв. Пинг сейчас закрыт.

Отзывов: 22 на «Trojan-Ransom.Win32.SMSer или у осторожно вас … вирус.»

  1. авторские статьи пишет:

    26 Апр 2010 в 12:51

    Очень интересно, только не очень могу понять как часто обновляется ваш блог?

    [Ответить]

    Aleks Reply:

    Спасибо за оценку. Обновляю раз-два в неделю. Если появляется интересная тема или вдруг появляется время дополнительно, то и чаще. Обновляется не только блог, но другие страницы. Если есть совет, готов выслушать. Aleks.

    [Ответить]

  2. часное порно фото пишет:

    26 Апр 2010 в 15:02

    Хотел бы купить рекламное место на вашем сайте. Сайт pornobok.com с эротическими материами.

    [Ответить]

  3. Yaroslav1 пишет:

    05 Май 2010 в 03:27

    I enjoyed reading such a good article. Such entertaining writing is rare these days. Informed comment like this has to be applauded. I’ll certainly be looking in on this blog again soon! /Мне нравилось читать такие хорошие статьи. Такие развлекательные письменной форме редкость в наши дни. Обоснованного комментарии, как это можно только приветствовать. Я, конечно, смотреть, что в этом блоге снова!/

    [Ответить]

  4. Valera8 пишет:

    07 Май 2010 в 00:04

    Good blog, many amusing points. I think three of days ago, I have discovered a similar article.
    /Хороший блог, много забавных пунктов. Я думаю, три дня назад, я обнаружил аналогичные статьи./

    [Ответить]

  5. Valera9 пишет:

    07 Май 2010 в 02:03

    I need some advice for my blog….I like your layout. Can you help me?
    /Мне нужны некоторые советы для моего блога …. Мне нравится ваш макет. Можете ли вы мне помочь?/

    [Ответить]

    Aleks Reply:

    Здравствуйте, Valera. Спрашивайте, чем можем за всегда поможем. Не хотите в коментах, смотрите вкладку контакты. Aleks.

    [Ответить]

  6. скачат 3gp порно бесплатно пишет:

    20 Май 2010 в 23:42

    я давно уже придерживаюсь такой же точки зрения

    [Ответить]

  7. порно пьяные пишет:

    21 Май 2010 в 14:18

    очень интересный материал

    [Ответить]

  8. Prioninvedo пишет:

    03 Июн 2010 в 08:15

    Просто хорошая страничка

    [Ответить]

    Aleks Reply:

    Спасибо. У вас то же удобненько. Aleks.

    [Ответить]

  9. sitystroyinfo пишет:

    13 Июл 2010 в 13:54

    “Спасибо за такой пост”

    [Ответить]

  10. zertiortcew пишет:

    02 Янв 2011 в 23:17

    eddie van halen cancro miel au ginseng benessere vendita viagra pousser les cheveux sersrt parlodel allaitement relatos sobre lesbianas allergia al piombo

    [Ответить]

  11. Погружение шпунта пишет:

    07 Апр 2011 в 10:45

    Редко оставляю комментарии, но действительно интересный сайт, удачи Вам!

    [Ответить]

  12. монтаж металлоконструкций пишет:

    29 Сен 2011 в 17:58

    Даже и не придирешься!

    [Ответить]

  13. SLT-A77 пишет:

    15 Ноя 2011 в 18:09

    Добрый день! Этот пост не мог быть написан лучше! И

    [Ответить]

Ваш отзыв

Я не робот.