<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xml:base="http://webplanet.ru" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
 <title>Вебпланета - Dr.Web научился обманывать троянов-шантажистов - Comments</title>
 <link>http://webplanet.ru/news/security/2009/04/17/drweb.html</link>
 <description>Comments for &quot;Dr.Web научился обманывать троянов-шантажистов&quot;</description>
 <language>ru</language>
<item>
 <title>Вирь был в:</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-172121</link>
 <description>&lt;p&gt;Вирь был в: C:\Windows\debug\lsass.exi&lt;br /&gt;
подменил его cmd.exe или сразу regedit.exe&lt;br /&gt;
Далее находим HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon&lt;br /&gt;
Что должно быть!!!&lt;br /&gt;
userinit значение C:\WINDOWS\system32\userinit.exe,&lt;br /&gt;
shell  значение Explorer.exe&lt;br /&gt;
Меняем и перезагружаемся!!&lt;/p&gt;
</description>
 <pubDate>Mon, 05 Oct 2009 23:46:28 +0400</pubDate>
 <dc:creator>SOLNET</dc:creator>
 <guid isPermaLink="false">comment 172121 at http://webplanet.ru</guid>
</item>
<item>
 <title>Схватил</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-171015</link>
 <description>&lt;p&gt;Схватил trojan.winlock.270&lt;br /&gt;
Кака была в:&lt;br /&gt;
C:\Windows\debug\lsass.exi&lt;br /&gt;
C:\Windows\system32\CMDOW.EXE&lt;br /&gt;
В безопасном режиме закрывал командную строку. Липкая дрянь.&lt;/p&gt;
</description>
 <pubDate>Mon, 14 Sep 2009 00:45:24 +0400</pubDate>
 <dc:creator>Стас</dc:creator>
 <guid isPermaLink="false">comment 171015 at http://webplanet.ru</guid>
</item>
<item>
 <title>скажите</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-164757</link>
 <description>&lt;p&gt;скажите пожалуста а если  не заходит в безопасном режиме есть другой выход ???&lt;/p&gt;
</description>
 <pubDate>Sat, 16 May 2009 14:10:03 +0400</pubDate>
 <dc:creator>Дима укр</dc:creator>
 <guid isPermaLink="false">comment 164757 at http://webplanet.ru</guid>
</item>
<item>
 <title>Респект автору!</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-164745</link>
 <description>&lt;p&gt;Респект автору! Боролся с такойже заразой с утра 14-го мая. У меня малварь мутировал но я его с Вашей падачи поборол, и еще проще:&lt;/p&gt;
&lt;p&gt;1. В защищенном режиме через &quot;выполнить&quot; - regedit (редактор реестра) снес севис под новым именем &quot;sib6&quot; содержащееся в папках&lt;br /&gt;
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sib6\&lt;br /&gt;
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sib6\&lt;br /&gt;
Думаю мутантов можно найти через поиск в реестре по фразе &quot;Swop отсос&quot;, название службы совподало.&lt;/p&gt;
&lt;p&gt;2. Удалил файл c:\windows\system32\u7t.exe который запускался теми службами.&lt;/p&gt;
&lt;p&gt;При перезапуске синий экран вымагателя с &quot;Alert System&lt;br /&gt;
Atation!&quot; исчез!!!&lt;/p&gt;
&lt;p&gt;Будте внимательны и удачной охоты!&lt;/p&gt;
</description>
 <pubDate>Sat, 16 May 2009 01:22:48 +0400</pubDate>
 <dc:creator>Сегрей</dc:creator>
 <guid isPermaLink="false">comment 164745 at http://webplanet.ru</guid>
</item>
<item>
 <title>Мне тоже</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-164648</link>
 <description>&lt;p&gt;Мне тоже сегодня довелось повидаться с Alert System Atation!&lt;br /&gt;
Подробнее описал процесс удаления тут:&lt;br /&gt;
&lt;noindex&gt;&lt;a href=&quot;http://soteam.net.ru/blog/2009/05/14/sms-malware/&quot; title=&quot;http://soteam.net.ru/blog/2009/05/14/sms-malware/&quot; target=&quot;_blank&quot; rel=&quot;nofollow&quot;&gt;http://soteam.net.ru/blog/2009/05/14/sms-malware/&lt;/a&gt;&lt;/noindex&gt;&lt;br /&gt;
Скриншот заразы там же.&lt;/p&gt;
</description>
 <pubDate>Thu, 14 May 2009 16:47:03 +0400</pubDate>
 <dc:creator>Dennis</dc:creator>
 <guid isPermaLink="false">comment 164648 at http://webplanet.ru</guid>
</item>
<item>
 <title>Спасибо за</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-164443</link>
 <description>&lt;p&gt;Спасибо за подсказку!Форма доктора веба не помогла. У меня видимо уже какая-то новая модификация (вирус уже просит выбрать страну для sms - и у всех разные номер)А удаление s6t.exe t6s.exe привело к успеху! Спасибо еще раз!&lt;/p&gt;
</description>
 <pubDate>Sun, 10 May 2009 13:42:19 +0400</pubDate>
 <dc:creator>EGORR</dc:creator>
 <guid isPermaLink="false">comment 164443 at http://webplanet.ru</guid>
</item>
<item>
 <title>грузишься в</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-164416</link>
 <description>&lt;p&gt;грузишься в безопасном режиме&lt;br /&gt;
убиваешь два файла в реестре (можно поиском найти) и в system32,&lt;br /&gt;
s6t.exe&lt;br /&gt;
t6s.exe&lt;/p&gt;
</description>
 <pubDate>Sat, 09 May 2009 10:50:47 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 164416 at http://webplanet.ru</guid>
</item>
<item>
 <title>Alert System Atation!-у</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-164030</link>
 <description>&lt;p&gt;Alert System Atation!-у меня ета хрень и ваш веб док не помагает!че делать?&lt;/p&gt;
</description>
 <pubDate>Sat, 02 May 2009 10:54:21 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 164030 at http://webplanet.ru</guid>
</item>
<item>
 <title>попался мне</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-163918</link>
 <description>&lt;p&gt;попался мне такой же &quot;atation&quot;&lt;br /&gt;
вышеупомянутое решение не подошло : в реестре было чисто и зараженных файлов не было (свежим drweb-ом смотрел на другой машине).&lt;/p&gt;
&lt;p&gt;в моём случае источником был %windir%\system32\tmsi.bat&lt;br /&gt;
его запуск производился из HCU\Software\Microsoft\Windows\ShellNoRoam\MUICache&lt;/p&gt;
&lt;p&gt;то, что это &quot;наш пациент&quot; говорило обилие тех же ошибок, что и в экране с SMS&lt;br /&gt;
одна из строк:&lt;br /&gt;
&quot;Невозможно распокавать Архив данные повреждены&quot; ;)&lt;/p&gt;
&lt;p&gt;этот батник выковыривал непоймиоткуда три файла : tss.exe, stt.exe и err.exe, которые и были мерзким nag screen-ом&lt;br /&gt;
причем у err.exe иконка - дельфийская&lt;/p&gt;
</description>
 <pubDate>Wed, 29 Apr 2009 19:03:08 +0400</pubDate>
 <dc:creator>muscat</dc:creator>
 <guid isPermaLink="false">comment 163918 at http://webplanet.ru</guid>
</item>
<item>
 <title>Мб кому</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-163251</link>
 <description>&lt;p&gt;Мб кому поможет. У меня была другая версия вируса. Безопасный режим слава богу работает. Постил на баш, хз одобрят ли...&lt;br /&gt;
Орфография и пунктуация в первозданном виде.&lt;br /&gt;
&quot;System Windows Alert Atation!&lt;br /&gt;
На компьютере обнаружено не легальное программное обеспечение. Необходима активация сканера безопасности. (стоимость запроса около 5$) Активация производится по срадствам смс сообщения.&lt;br /&gt;
Текст смс сообщения: 6401821&quot;&lt;br /&gt;
Далее список коротких номеров для смс сообщений, поле для ввода ключа активации и button &quot;ok&quot;.&lt;br /&gt;
Диспетчер задач выключался мгновенно после запуска.&lt;br /&gt;
Спасло восстановление сессии в firefox(мега модальное окно =DD ) и process explorer.&lt;br /&gt;
реестр:&lt;br /&gt;
{HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Eventlog\Application\ServicewNTscrib}&lt;br /&gt;
2 тела:&lt;br /&gt;
C:\WINDOWS\system32\shvcost.exe&lt;br /&gt;
C:\WINDOWS\system32\svcost.exe&lt;br /&gt;
Название процессов просто убило..)))&lt;/p&gt;
</description>
 <pubDate>Sat, 18 Apr 2009 01:26:09 +0400</pubDate>
 <dc:creator>ex. nizhnevartovsk</dc:creator>
 <guid isPermaLink="false">comment 163251 at http://webplanet.ru</guid>
</item>
<item>
 <title>Звонишь другу,</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-163250</link>
 <description>&lt;p&gt;Звонишь другу, просишь его зайти на сайт доктора веба и получаешь от него нужный код.&lt;/p&gt;
</description>
 <pubDate>Sat, 18 Apr 2009 01:18:52 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 163250 at http://webplanet.ru</guid>
</item>
<item>
 <title>не ясно, как</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-163246</link>
 <description>&lt;p&gt;не ясно, как можно открыть это окно, если виндовз блокируется полностью и даже в сейф моде. Как его открыть??&lt;/p&gt;
</description>
 <pubDate>Sat, 18 Apr 2009 00:44:12 +0400</pubDate>
 <dc:creator>Зараженный</dc:creator>
 <guid isPermaLink="false">comment 163246 at http://webplanet.ru</guid>
</item>
<item>
 <title>можно</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-163180</link>
 <description>&lt;p&gt;можно конечно.&lt;br /&gt;
но опсосы не принимают мер, т.к. имею хорошие бабки с 4х значных номеров.&lt;br /&gt;
так что ставить к стенке нужно всю банду: и владельцев номера и опсоса.&lt;/p&gt;
</description>
 <pubDate>Fri, 17 Apr 2009 17:14:51 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 163180 at http://webplanet.ru</guid>
</item>
<item>
 <title>У меня очень</title>
 <link>http://webplanet.ru/news/security/2009/04/17/comments/drweb.html#comment-163178</link>
 <description>&lt;p&gt;У меня очень глупый и наивный вопрос.&lt;br /&gt;
А что, нельзя найти тех, кому приходят деньги от этих СМС, что ли?&lt;br /&gt;
Извиняюсь, если это ну очень тупак.&lt;/p&gt;
</description>
 <pubDate>Fri, 17 Apr 2009 16:39:18 +0400</pubDate>
 <dc:creator>scratch</dc:creator>
 <guid isPermaLink="false">comment 163178 at http://webplanet.ru</guid>
</item>
<item>
 <title>Dr.Web научился обманывать троянов-шантажистов</title>
 <link>http://webplanet.ru/news/security/2009/04/17/drweb.html</link>
 <description>&lt;p&gt;Троян Winlock вынуждает пользователей отправлять платные SMS, чтобы разблокировать Windows, а специалисты по кибербезопасности помогут подделать такие сообщения.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;http://webplanet.ru/news/security/2009/04/17/drweb.html&quot;&gt;Далее&lt;/a&gt;&lt;/p&gt;</description>
 <category domain="http://webplanet.ru/security">Безопасность</category>
 <comments>http://webplanet.ru/news/security/2009/04/17/drweb.html#comment</comments>
 <pubDate>Fri, 17 Apr 2009 15:07:49 +0400</pubDate>
 <dc:creator>admin</dc:creator>
 <guid isPermaLink="false">22942 at http://webplanet.ru</guid>
</item>
</channel>
</rss>
