Главная » 2009 » Август » 5 » «Лаборатория Касперского» информирует о появлении троянской программы, выдающей себя за несуществующий антивирусный продукт компании
11:41
«Лаборатория Касперского» информирует о появлении троянской программы, выдающей себя за несуществующий антивирусный продукт компании

Источник http://www.kaspersky.ru/news?id=207733024

Троянская программа, требующая отправки платного SMS-сообщения для «излечения» от некоего не существующего в реальности «вируса», попадает на компьютер пользователя посредством спам-рассылки или при помощи зараженного сменного носителя (например, флэш-диска). Данная вредоносная программа, получившая название Trojan-Ransom.Win32.SMSer, устанавливается в системную директорию ОС Windows и никак не проявляет себя до перезагрузки зараженного компьютера. После перезагрузки, стартовав вместо explorer.exe, троянская программа блокирует работу ПК, и выводит на экран сообщение от имени «Kaspersky Lab Antivirus Online» с требованием отправить платное SMS-сообщение для излечения системы. Для большего эффекта пользователю показывается таймер обратного отсчета времени в секундах, которое якобы осталось до «смены алгоритма шифрования обнаруженного вируса». При этом сообщение, выводимое на экран зараженного компьютера (на скриншоте), не позволяет добраться до элементов управления системой, в том числе и до менеджера задач.



Очевидно, что вирусописатели решили воспользоваться именем «Лаборатории Касперского», чтобы придать своим требованиям видимость законности, однако внимательный пользователь может заметить, что сообщение о «вирусной угрозе» изобилует грамматическими и орфографическими ошибками и не может являться сообщением легитимного антивирусного решения. Кроме того, подобный способ «оповещения о вирусах» совершенно неприемлем для любой серьезной антивирусной компании и является откровенным вымогательством.

«Лаборатория Касперского» в очередной раз хотела бы предостеречь пострадавших пользователей от перечисления денег вымогателям: вредоносное ПО все равно останется на компьютере пользователя, деньги будут потеряны, а полученные незаконным путем доходы мотивируют злоумышленников на дальнейшие преступления.

Все известные версии данной вредоносной программы успешно детектируются и удаляются продуктами «Лаборатории Касперского». Пользователям, отключившим функцию автоматического обновления антивирусных баз, рекомендуется обновить их в кратчайшие сроки.

Рекомендации по лечению зараженного компьютера

Если на вашем компьютере установлен один из продуктов Лаборатории Касперского, то
обновите антивирусные базы (сигнатуры угроз)
запустите полное сканирование компьютера
следуйте рекомендациям антивирусной программы
Если на вашем компьютере не установлен продукт Лаборатории Касперского, то
скачайте бесплатную утилиту по борьбе с вирусами Kaspersky Virus Removal Tool 7.0: http://support.kaspersky.ru/viruses/avptool?level=2
запустите утилиту
на закладке Автоматическая проверка выберите области проверки компьютера
нажмите кнопку Поиск вирусов: http://support.kaspersky.ru/avptool/main?qid=208636129
следуйте рекомендациям утилиты
Если на вашем компьютере не установлен продукт Лаборатории Касперского и нет возможности подключиться к сети Интернет, то
в окне Kaspersky Lab Antivirus Online введите код 5748839
откройте папку C:\WINDOWS\SYSTEM32\
найдите файл USER32.EXE
переименуйте файл USER32.EXE в файл USER33.EXE
перезагрузите компьютер
удалите ранее переименованный файл USER33.EXE из папки C:\WINDOWS\SYSTEM32\
нажмите кнопку Пуск
если вы используете ОС Windows Vista, то введите в поле поиска regedit и нажмите Enter
если вы используете OC Windows XP, то выберите меню Выполнить, введите в поле regedit и нажмите кнопку OK
раскройте ветку HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
удалите ключ реестра DisableTaskMgr
раскройте ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
найдите и откройте ключ Shell
удалите значение user32.exe

Если в ключе реестра Shell отсутсвует значение Explorer.exe, то его необходимо добавить вместо значения user32.exe. Если в ключе реестра Shell находятся оба значения (Explorer.exe и user32.exe), то необходимо удалить только значение user32.exe, а значение Explorer.exe оставить. В противном случае после ввода пароля для входа в систему некоторые компоненты системы могут работать некорректно.

нажмите кнопку ОК
закройте редактор реестра
если к компьютеру подключены какие-либо сменные носители, то найдите и удалите файл MD.EXE с этих носителей


Просмотров: 788 | Добавил: Виктор | Теги: вирус | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]