Вирусы становятся умнее
0
Вирусы становятся умнее

Компания «Доктор Веб» сообщает о выявлении нового метода противодействия работе антивирусов. Несмотря на то что несколько лет назад большинство антивирусных вендоров включили в состав своих продуктов модули самозащиты, авторы современных вредоносных программ по-прежнему находят способы удаления компонентов антивирусной защиты из системы.

Один из таких методов реализован в троянце Trojan.VkBase.1. В поисках чьих-либо приватных данных пользователь попадает на сайт, предлагающий просмотреть личную информацию участников популярной социальной сети «В Контакте».

Под видом искомой информации к пользователю на компьютер попадает исполняемый файл, который определяется антивирусом Dr.Web как Trojan.VkBase.1.

После запуска этого файла открывается окно Проводника Windows, в котором якобы отображена обещанная на сайте информация. Тем временем вредоносная программа уже устанавливается в систему и осуществляет поиск установленного в ней антивируса.

После того как поиск завершен, производится перезагрузка компьютера в безопасном режиме Windows, и установленный в системе антивирус удаляется. При этом в арсенале программы существуют процедуры удаления многих популярных антивирусных продуктов.

Так как модуль самозащиты Dr.Web SelfPROtect работает и в безопасном режиме Windows, для удаления Dr.Web троянец использовал дополнительный компонент (Trojan.AVKill.2942), эксплуатирующий уязвимость данного модуля. К настоящему времени данная уязвимость закрыта. Для удаления других антивирусных продуктов троянцу дополнительные модули не требовались.

После удаления антивируса производится перезагрузка системы в обычном режиме, а затем доступ к системе блокируется с помощью блокировщика Windows Trojan.Winlock.2477. Злоумышленники требуют за разблокировку отправить через терминал оплаты 295 рублей на счет мобильного телефона. Также выводятся ложные предупреждения о том, что все данные компьютера зашифрованы и будут удалены в течение 90 минут.

После разблокировки компьютера троянец имитирует установленный до заражения антивирус с помощью компонента, который определяется Dr.Web как Trojan.Fakealert.19448. В области уведомлений Windows отображается значок, идентичный тому антивирусу, который работал в системе ранее до его удаления. При щелчке по этому значку отображается окно, похожее на окно интерфейса удалённого антивируса, с сообщением о том, что компьютер якобы по-прежнему находится под защитой. При щелчке по картинке она закрывается. Таким образом, для неподготовленных пользователей создаётся иллюзия, что антивирусная защита системы продолжает работать в штатном режиме.


Внимание! Данная статья была написана более полугода назад, актуальность материала и состояние жизни ссылок не гарантируется! Воспользуйтесь дополнительными параметрами для поиска необходимого вам контента! Приносим свои извинения...
Russian Federation  Комментарий #1, добавлен: 17 декабря 2010, 17:08 [2] [Q] [#]
0
Обновил свой KIS ^_^

Cтатус: Когда не знаешь, что делать — не делай ничего. :: изменен: 2013-11-29 11:49:36
Russian Federation  Комментарий #2, добавлен: 17 декабря 2010, 21:06 [2] [Q] [#]
avatar
Zed
0
давно уже взял за основу, прежде чем что то открыть скачанное из интернета, проверь антивирусом )

Russian Federation  Комментарий #3, добавлен: 17 декабря 2010, 22:10 [2] [Q] [#]
0
Пока KIS не подводил!

Russian Federation  Комментарий #4, добавлен: 18 декабря 2010, 07:37 [2] [Q] [#]
0
вот жешь ски такие, куда только правоохранительные органы смотрят lol

Russian Federation  Комментарий #5, добавлен: 18 декабря 2010, 15:08 [2] [Q] [#]
0
Не разу не попадался на такие, тьфу-тьфу-тьфу и не попадусь =)

Belarus  Комментарий #6, добавлен: 20 декабря 2010, 01:04 [2] [Q] [#]
0
Приходилось иметь дело с таким у одного знакомого, впрочем решил он скачать супер крутой антивирус) - загрузка файлов+одновременная установка с интернета, далее обновились типа базы и перезагрузить затребовало. После перезагрузки почти такойже рисунок наблюдался через 30 дней. Оказалось что этот супер антивируз загрузил кучу базу вирусов..... Тобесь 30 дней вирусы распалзались, начинались глюки и много чего незагружалась. А потом Всё! Плати деньгу чтобы кое-как работать дальше за компом ещё определённый срок.....
P.S. Надеюсь что всем понятно что антивирусы - не все могутут защищать, а наоборот вредить(ложные-называются). dirol

Ukraine  Комментарий #7, добавлен: 20 декабря 2010, 18:02 [2] [Q] [#]
0
ГГ....
Без обид пацаны.... Но НАДО БЫТЬ ПОЛНЫМ ОМУХОМ....
Чтобы заразиться таким вирусом)))).
Достаточно заблокировать ветви реестра проактивкой....
И выключить планировщик задач = РЕШЕНИЕ ПРОБЛЕМ

Оставить комментарий / Добавление ссылок в комментариях разрешено