Источник http://www.kaspersky.ru/news?id=207733024 Троянская программа, требующая отправки платного SMS-сообщения для «излечения» от некоего не существующего в реальности «вируса», попадает на компьютер пользователя посредством спам-рассылки или при помощи зараженного сменного носителя (например, флэш-диска). Данная вредоносная программа, получившая название Trojan-Ransom.Win32.SMSer, устанавливается в системную директорию ОС Windows и никак не проявляет себя до перезагрузки зараженного компьютера. После перезагрузки, стартовав вместо explorer.exe, троянская программа блокирует работу ПК, и выводит на экран сообщение от имени «Kaspersky Lab Antivirus Online» с требованием отправить платное SMS-сообщение для излечения системы. Для большего эффекта пользователю показывается таймер обратного отсчета времени в секундах, которое якобы осталось до «смены алгоритма шифрования обнаруженного вируса». При этом сообщение, выводимое на экран зараженного компьютера (на скриншоте), не позволяет добраться до элементов управления системой, в том числе и до менеджера задач.
Очевидно, что вирусописатели решили воспользоваться именем «Лаборатории Касперского», чтобы придать своим требованиям видимость законности, однако внимательный пользователь может заметить, что сообщение о «вирусной угрозе» изобилует грамматическими и орфографическими ошибками и не может являться сообщением легитимного антивирусного решения. Кроме того, подобный способ «оповещения о вирусах» совершенно неприемлем для любой серьезной антивирусной компании и является откровенным вымогательством.
«Лаборатория Касперского» в очередной раз хотела бы предостеречь пострадавших пользователей от перечисления денег вымогателям: вредоносное ПО все равно останется на компьютере пользователя, деньги будут потеряны, а полученные незаконным путем доходы мотивируют злоумышленников на дальнейшие преступления.
Все известные версии данной вредоносной программы успешно детектируются и удаляются продуктами «Лаборатории Касперского». Пользователям, отключившим функцию автоматического обновления антивирусных баз, рекомендуется обновить их в кратчайшие сроки.
Рекомендации по лечению зараженного компьютера
Если на вашем компьютере установлен один из продуктов Лаборатории Касперского, то обновите антивирусные базы (сигнатуры угроз) запустите полное сканирование компьютера следуйте рекомендациям антивирусной программы Если на вашем компьютере не установлен продукт Лаборатории Касперского, то скачайте бесплатную утилиту по борьбе с вирусами Kaspersky Virus Removal Tool 7.0: http://support.kaspersky.ru/viruses/avptool?level=2 запустите утилиту на закладке Автоматическая проверка выберите области проверки компьютера нажмите кнопку Поиск вирусов: http://support.kaspersky.ru/avptool/main?qid=208636129 следуйте рекомендациям утилиты Если на вашем компьютере не установлен продукт Лаборатории Касперского и нет возможности подключиться к сети Интернет, то в окне Kaspersky Lab Antivirus Online введите код 5748839 откройте папку C:\WINDOWS\SYSTEM32\ найдите файл USER32.EXE переименуйте файл USER32.EXE в файл USER33.EXE перезагрузите компьютер удалите ранее переименованный файл USER33.EXE из папки C:\WINDOWS\SYSTEM32\ нажмите кнопку Пуск если вы используете ОС Windows Vista, то введите в поле поиска regedit и нажмите Enter если вы используете OC Windows XP, то выберите меню Выполнить, введите в поле regedit и нажмите кнопку OK раскройте ветку HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System удалите ключ реестра DisableTaskMgr раскройте ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon найдите и откройте ключ Shell удалите значение user32.exe
Если в ключе реестра Shell отсутсвует значение Explorer.exe, то его необходимо добавить вместо значения user32.exe. Если в ключе реестра Shell находятся оба значения (Explorer.exe и user32.exe), то необходимо удалить только значение user32.exe, а значение Explorer.exe оставить. В противном случае после ввода пароля для входа в систему некоторые компоненты системы могут работать некорректно.
нажмите кнопку ОК закройте редактор реестра если к компьютеру подключены какие-либо сменные носители, то найдите и удалите файл MD.EXE с этих носителей
|