Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Не все то KIS, что красная табличка

Мария Гарнаева
Эксперт «Лаборатории Касперского»
опубликовано 18 май 2010, 13:23  MSK
Сюжеты: Социальные сети, Фишинг
1.1
 

На прошлой неделе через социальную сеть «ВКонтакте» под видом нового приложения, изменяющего тему оформления персональной странички, начал распространяться троянец, модифицирующий на зараженном компьютере файл hosts ОС Widows.

Чтобы при открытии файла hosts данные, добавленные троянцем, не были видны сразу, они записаны в конец файла после пустой незаполненной области, получившейся в результате перевода строк.

В измененном файле hosts прописано около 100 наиболее популярных у российских пользователей сайтов.


Фрагмент измененного троянцем файла hosts

При попытке пользователя зараженного компьютера выйти на любой из этих сайтов (кроме vkontakte.ru), он перенаправляется на сервер, который выводит в браузере следующее сообщение, оформленное в стиле Web-антивируса ЛК:


Фальшивое сообщение KIS

Недавно Дмитрий Бестужев в своем блогпосте рассказал о фальшивом антивирусе с похожим на продукт «Лаборатории Касперского» оформлением. Как видим, интерфейс антивирусных решений используется злоумышленниками не только для распространения лже-антивирусов. В данном случае сообщение, очень похожее на сообщение KIS, используется, чтобы, не вызвав подозрений у пользователя, отослать его к поддельному сайту vkontakte.ru.

При попытке пользователя зайти на сайт vkontakte.ru, он перенаправляется на фальшивую главную страницу социальной сети. Расположена она на том же сервере, который выдает фальшивое сообщение KIS. Введенные логин и пароль отправляются злоумышленникам, после чего сервер возвращает информацию о якобы заблокированной странице пользователя — в связи с рассылкой с данного компьютера спам-сообщений. Для предоставления доступа к сайту пользователю предлагается отправить SMS на короткий номер:


Фальшивое сообщение о заблокированной странице пользователя соцсети ВКонтакте

Многие пострадавшие пытаются самостоятельно справиться с проблемой и ищут помощи на форумах, где им советуют в первую очередь найти и проверить файл hosts. Этот файл троянец делает скрытым, но в той же папке создает файл hosts.txt, видимый пользователям. Текст, который в нем содержится, мошенники явно адресовали своим жертвам:

Если пользователь попадется на удочку мошенников и отправит платную SMS (цена которой, по свидетельству пострадавших, превышает указанные 100 руб.), полученный им код активации никак не изменит ситуацию: hosts файл на компьютерах жертв невозможно вернуть к исходному состоянию со стороны сервера.

Данный троянец детектируется «Лабораторией Касперского» как Trojan.Win32.Qhost.ncw и представляет собой .NET-приложение.


53 комментариев

старые сверху
«дерево»
 

Татьяна Никитина

18 май 2010, 14:29
10
 

Класс!
Побольше бы таких описаний внутренних находок от ЛК в нашем блоге.

Сипатый

18 май 2010, 16:06
5
 

Вирусь с огоньком. :)

Андрей

07 янв 2011, 14:35
1
 

Re:

Если быть точнее, то это троян...

innalabs

28 янв 2011, 20:59
1
 

Re: Re:

Обратите внимание на конец статьи: "...Данный троянец детектируется 'Лабораторией Касперского' как Trojan.Win32.Qhost.ncw и представляет собой .NET-приложение".

cj

07 мар 2011, 02:30
0
 

Re:

Авка... Зашибись!

Игорь Крейн

18 май 2010, 16:43
3
 

Опять SMS... Интересно, насколько охотно операторы идут на сотрудничество со, скажем, "Лабораторией Касперского", когда им предъявляются такие улики?

virusam.net

15 дек 2010, 03:17
1
 

очень охотно

оператор берёт "на лапу" 50% от стоимости!!!

nasua

18 май 2010, 23:02
-1
 

На сайте антивируса касперского есть-Сервис деактивации вымогателей-блокеров

Мария Гарнаева

19 май 2010, 12:29
4
 

В данном случае он не поможет

Umnik

19 май 2010, 14:31
3
 

Re:

Не указано, а восстанавливаем ли мы hosts? ;)

Мария Гарнаева

19 май 2010, 18:35
3
 

hosts сервис деактивации не восстанавливает, пострадавшим пользователям рекомендуется его вычистить самостоятельно или удалить.

Umnik

01 июн 2010, 15:45
1
 

Re:

Это понятно. Я об этом: "Данный троянец детектируется 'Лабораторией Касперского' как Trojan.Win32.Qhost.ncw"
Трояна обычно просто удаляют. А можно еще host восстановить, не зря клинап, кускан прикрутили.

Манюнечка

19 май 2010, 14:09
2
 

помогите что делать?в контакт не могу зайти..


Ошибка
Ваша страница заблокирована!

Поскольку с вашего компьютера происходила рассылка спам-сообщений, мы временно ограничили Вам доступ.

Чтобы возобновить полноценный доступ к сайту необходимо подтвердить, что вы являетесь настоящим владельцем данной страницы!
Для этого вам необходимо отправить смс с текстом: 15452792

# Для абонентов России: на номер 1350
в
После этого Вы получите Ваш личный код активации в ответном сообщении! Его надо ввести в поле ниже, скачать предложенный антивирус и перезагрузить компьютер. В случае возникновения вопросов или сложностей, Вы всегда сможете получить помощь в нашей службе поддержки. Связь со службой поддержки: ICQ 620-072-330 (С 12 до 18 ежедневно). Так же Вы можете позвонить нам и поговорить по skype - login - vkontakte.support (режим работы 12 - 18). Свои жалобы вы можете высказать по данным координатам. Мы обязательно поможем вам.
Код активации:

Umnik

19 май 2010, 14:29
3
 

Re: помогите что делать?в контакт не могу зайти..

http://support.kaspersky.ru/viruses/deblocker

Дмитрий

19 май 2010, 19:29
3
 

Re: Re: помогите что делать?в контакт не могу зайти..

Выше уже было сказано, что деблокер не помогает от 'браузерных' блокеров. Надо смотреть hosts или искать активного зловреда.

Flint

29 дек 2010, 18:10
2
 

Re: помогите что делать?в контакт не могу зайти..

попробуй поменять хост. Потом зайти через безопасный режим (во время загрузки после картики с DEL F8 жать нужно). потом скачать Kaspersky Virus Removal Tool проверка важных областей... если что найдет то ваше))) лечитесь)))

Андрей

07 янв 2011, 14:40
2
 

Re: Re: помогите что делать?в контакт не могу зайти..

Да, только выбрать нужно не просто "Безопасный режим", а "Безопасный режим с поддержкой сетевых драйверов", а то AVP Tool не скачается... Или на болванке можно принести и запустить.
Хотя мне кажется, что легче просто заменить заражённый hosts на чистый. С AvpTool и другими антивирусными утилитами времени много пройдёт.

Flint

18 янв 2011, 19:23
2
 

Re: Re: Re: помогите что делать?в контакт не могу зайти..

дело в том что после запуска с чистым хостом в обычном режиме адреса появляются снова... тут надо просто сделать обычную проверку AvpTool в безопасном режиме. он найдет в папке систем drivers эту гадость и вылечит... потом уж можно удалят AvpTool и ставить нормальный антивирусник на свой вкус

innalabs

28 янв 2011, 21:14
2
 

Re: помогите что делать?в контакт не могу зайти..

Я вам крайне не рекомендую отправлять СМС. Как то не очень правдоподобно выглядит. Обратитесь лучше к администрации Вконтакте с этим вопросом. Если вы не уверены в подлинности номера или сайта, то не рискуйте. Вы можете по неосторожности зарегистрировать свой мобильный номер в базе спамеров и получать нежелательные сообщения.
Для проверки подлинности сайтов в дальнейшем используйте дополнение WOT для Firefox. С его помощью вы сможете видеть отзывы других пользователей о сайте и создавать собственные.
Если к сайта будут крайне низкие оценки, то вы получите уведомление.
Будьте осторожны! Фишинг - дело серьёзное.

@rtemON

23 май 2010, 09:46
2
 

Re: Re: Re:помогите что делать?в контакт не могу зайти..

Если не можете зайти в контакт:
Сначала создаём файл блокнота,но переименовываем его в hosts.Файл должен быть без расширения,то есть просто имя.
Дальше открываем этот файл(что создали)блокнотом(через контекстное меню).

# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
#
# Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
#
# Этот файл содержит сопоставления IP-адресов именам узлов.
# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
# находиться в первом столбце, за ним должно следовать соответствующее имя.
# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
#
# Кроме того, в некоторых строках могут быть вставлены комментарии
# (такие, как эта строка), они должны следовать за именем узла и отделяться
# от него символом '#'.
#
# Например:
#
# 102.54.94.97 rhino.acme.com # исходный сервер
# 38.25.63.10 x.acme.com # узел клиента x

127.0.0.1 localhost
127.0.0.1 mpa.one.microsoft.com

Копируем этот текст,вставляем в этот файл,сохраняем,после этого кидаем с заменой в папку С:/Windows/system32/drivers/etc.
После этого перезагружаем комп,и заходим в контакт.
Примечание:Указан путь C:/windows/system32/drivers/etc,где С - это ваш системный диск,Windows - системная папка.
СОВЕТ: ОБЯЗАТЕЛЬНО СМЕНИТЕ ПАРОЛЬ!!!
И НИКОГДА НЕ УСТАНАВЛИВАЙТЕ ПРОГРАММЫ,КОТОРЫЕ МЕНЯЮТ СТИЛИ В КОНТАКТЕ,ПРОГРАММЫ ДЛЯ ОТПРАВКИ БЕСПЛАТНЫХ ПОДАРКОВ,ПРОГРАММЫ ДЛОЯ ПОДНЯТИЯ РЕЙТИНГА.ТАКЖЕ НЕ ПОСЕЩАЙТЕ САЙТЫ ВКОНТАКТЕ,РАЗДАЮЩИЕ БОНУСЫ НА МОБИЛЬНЫЙ ТЕЛЕФОН,И Т.Д.
ЗАПОМНИТЕ:ПЕРЕХОДЯ НА ТАКИЕ САЙТЫ,СКАЧИВАЯ ЭТИ ПРОГРАММЫ,ВЫ РИСКУЕТЕ СВОИМ АККАУНТОМ,ДАЖЕ ЕСЛИ ВЫ ВОССТАНОВИТЕ ФАЙЛ хостс,ЗЛОУМЫШЛЕННИК МОЖЕТ УСПЕТЬ ПОМЕНЯТЬ ПАРОЛЬ.

исправлено: @rtemON, 25 май 2010, 05:10

Fixator10

15 дек 2010, 01:18
0
 

Re: Re: Re: Re:помогите что делать?в контакт не могу зайти..

Зачем
"127.0.0.1 mpa.one.microsoft.com "
Нужен только "127.0.0.1 localost"

virusam.net

15 дек 2010, 03:20
0
 

мой хост такой

# Copyright (c) 1993-2009 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host

# localhost name resolution is handled within DNS itself.
# 127.0.0.1 localhost
# ::1 localhost
127.0.0.1 serial.alcohol-soft.com
127.0.0.1 www.alcohol-soft.com
127.0.0.1 images.alcohol-soft.com
127.0.0.1 trial.alcohol-soft.com
127.0.0.1 alcohol-soft.com
127.0.0.1 activate.adobe.com
127.0.0.1 http://www.4sonline.ru/promo/1/index.php?rsuid=3160981.2.3
127.0.0.1 http://www.timezero.ru/promo/?site_id=1_59_48051_0_

Андрей

07 янв 2011, 14:41
0
 

Re: мой хост такой

А мой такой:
# Copyright (c) 1993-2009 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host

# localhost name resolution is handled within DNS itself.
# 127.0.0.1 localhost
# ::1 localhost

S@x@

28 май 2010, 00:30
1
 

Не помогло

Сделал все как сказали не помогло! Заменил файл hosts на новый, в который ввел этот текст, все равно не заходит в контакт. Также заблокированы все поисковики и еще куча сайтов! Изначально ситуация была в точности такая, как описано выше! Есть еще способ избавиться от этого? Помогите!

@rtemON

28 май 2010, 10:51
0
 

Re: Не помогло

Не знаю...у меня была такая ситуация,но мне помогло.
А попробуи сделать всё заново,но сразу после того,как закинешь этот файл с заменой,щёлкнешь по нему приавой кнопкой мыши - свойства.ПОСТАВЬ ГАЛОЧКУ "ТОЛЬКО ЧТЕНИЕ" и перезагрузи комп.
Удали со своего компа все программы для вконтакте, которые ты устанавливал.Лучше используй прогу UNINSTALL TOOL,обязательно зарегистрированную.Там ищи все проги,напоминающие вконтакте,и удаляй их.Там после удаления будет идти Сканирование остатков проги в реестре.НЕ ПРОПУСКАЙ ЕЁ,если в реестре остались части трояна,эта прога их удалит.Всё действия сделай обязательно.
И вопрос: У тебя при запуске компа на рабочем столе вылазиит командная строка?

DenisL

18 июн 2010, 15:57
1
 

Это конечно развод полный,как kaspersky.ru не может предоставить этот URL? Тут сразу видно неладное,нужно быть внимательным и пользоваться антивирусами,скаченными с официальных сайтов.

@rtemON

23 июн 2010, 12:07
0
 

А ТЫ ОБРАТИ ВНИМАНИЕ НА СЛОВА "ФАЛЬШИВАЯ ТАБЛИЧКА".Эти слова значат то,что даже если антивирус установлен с оффициального сайта,вылезет ФАЛЬШИВАЯ ТАБЛИЧКА.Причём у тебя в это время может либо стоять другой антивирус,либо вообще может его не быть!!!НЕ ТУПИ!!!

nikitools

15 июл 2010, 21:18
-3
 

фишинг сайт

я нашёл фишинг сайт http://vzlom-vkontakte.net/

RRZusp45

15 дек 2010, 21:28
0
 

Re: фишинг сайт

vkontakte-al.ru или что-то типо того тоже.
После этого вылазит сообщение в любом браузере: "Вирус - АнтиВконтакте"

Дословное содержание:
"Привет, я вирус. Вирус, который был подцеплен тобой в Интернете. Я открыто заявляю о себе. Ты спросишь: зачем я здесь?. Смотри: ты целыми днями сидишь ВКонтакте и ничего больше не знаешь. <пропущу для краткости>. Задумайся: человек ты или марионетка?
*В центре ссылкочка на контакт.

Результат: Windows Reinstall...
Теперь надо заглядывать сюда почаще

Андрей

31 янв 2011, 20:07
0
 

Re: Re: фишинг сайт

Пожалуйста, сообщите об на http://www.google.com/safebrowsing/report_phish/ , интернет будет немного почище.
В будущем не давайте другим пользователям ссылки на вредоносные/фишинговые сайты, даже в том случае если Вы об этом всех предупредили.

innalabs

01 фев 2011, 19:37
1
 

Re: Re: Re: фишинг сайт

Я отправил отчёт на http://www.google.com/safebrowsing/report_phish/.

Андрей

02 фев 2011, 20:06
1
 

Re: Re: Re: Re: фишинг сайт

Подождём, пока google примет меры...

cj

04 мар 2011, 18:50
0
 

Re: Re: Re: Re: Re: фишинг сайт

Будем ждать все.

innalabs

28 янв 2011, 21:24
0
 

Re: фишинг сайт

Я не понимаю, зачем вы указываете ссылку на фишинг сайт в своём комментарии?

-=WaMpIr=-

20 сен 2010, 16:49
2
 

Попался.

Поздно я прочитал эту статью! Всё таки попался. Но никакие сообщения не отправлял, просто напросто подождал месяц! Если честно, мне этот контакт до лампочки, у меня есть свой сайт, и мне его вполне хватает! Сейчас не вступаю ни в какие группы, да и вообще мой IP адрес заблокировали, теперь я не могу со своего компьютера ни к кому зайти. а когда заразился этим троянцем, антивирус его конечно же заблокировал, и удалил, а сам файлик потом пришлось удалять вручную! Спасибо за информацию которую Вы предоставляете!

Trojan.Alexey.

19 окт 2010, 11:40
1
 

Нда,мне интересно,кто поверит что именно KIS пишет такое?

innalabs

28 янв 2011, 21:29
2
 

Re:

Неопытный пользователь может поверить. Хотя, если поверит, то он очевидно тревог KIS в глаза не видал.

Вовчик

30 окт 2010, 10:45
3
 

нашел выход

чистка файла Hosts мне не помогла, как и все вышеуказанные советы... но я нашел выход. после чистки файла, я создал папку etc, перенес в нее файлы из старой etc, старую удалил, а новую со старыми файлами запихал в drivers. после перезагрузки компа все прекрасно заработало

nichtig

27 янв 2011, 15:27
0
 

Re: нашел выход

Не могли бы вы мне помочь, я к сожалению не понимаю как чистить hosts и вообще не поманию. Может быть вы могли бы мне помочь по скайпу например fa_major_

KsyAi

02 фев 2011, 08:30
0
 

Re: нашел выход

Спасибо....я копировала папку etc с другого компьютера и замиенила старую на новую.....после перезагрузки клмпа вирусняка не было...уф...Слава Богу....Спасибо вам большое за помощь=)

p2m

07 ноя 2010, 08:49
1
 

Если не помогло выше сказанное

Тут почему-то забыли еще про одну хитрость подобного рода блокеров. А именно если у вас файлик HOSTS в порядке, а сообщение выскакивает , проверьте не стоит ли у вас использовать прокси в настройка обозревателя. Дело в том, что если у Вас стоит галка на использование прокси, то в таком случае система будет перенаправлять ЛЮБОЙ ваш запрос на адрес мошенника и тем самым нет необходимости переписывать сотню популярных сайтов в файлик hosts.

Fixxxer

08 ноя 2010, 11:46
2
 

Вспомнить всё

А ещё забыта такая фича, как статмаршруты...

cj

04 мар 2011, 18:52
0
 

Re: Вспомнить всё

А что это такое?

krasota

17 ноя 2010, 22:05
0
 

Попробовала сделать так как сказал Вовчик. Все получилось!!!! после перезагрузки тут же работает все. А главное мороки даже никакой не надо было делать. Советую попробовать. Вовчик, тебе спасибо)))

evg145

15 дек 2010, 13:24
0
 

При попытке пользователя зараженного компьютера выйти на любой из этих сайтов (кроме vkontakte.ru),...

Сделайте как написал Вовчик!
Я создал папку etc, перенес в нее файлы из старой etc, старую удалил, а новую со старыми файлами запихал в drivers. после перезагрузки компа все прекрасно заработало!
Работает 100% без заморочек!ВОВЧИК ОГРОМНОЕ СПАСИБО!

lagger

16 дек 2010, 00:22
0
 

Вовчик

не удаляется полностью папка etc

LKeeE2.Win16bit.GameMaker.2010

17 дек 2010, 01:18
2
 

Мдее...

Надо-же, какой запутаный метод...
Никогда не понимал людей, которые верят в весь этот бред со сменой страничек...Наиболее популярны две вещи - сами ключи от Касперского (типа активация) и Новое оформление ВК-страницы..причём и то, и то рассадник вирусов..

Dim@n

30 дек 2010, 19:16
2
 

"ну и вирус"

совет всем: не устанавливаете лишнего в контакте

айнур

19 янв 2011, 13:17
1
 

Re: "ну и вирус"

диман а я VKopt установил
:)

nichtig

27 янв 2011, 23:41
0
 

Получилось!!!

Мне помог только мой собственный способ: возьмите папку ect (c-windows-system32-drivers-ect) на другом компьютере , у меня был второй компьютер и я скопировала оттуда на флешку, потом включила зараженный компьютер в безопасном режиме, удалила папку ect и на ее место поставила папку с флэшки. Если у вас нет второго компьютера, то можете попросить друзей прислать вам эту заархивированную папку в скайп. Единственное, мне кажется, что windows должен быть на двух компьютерах одинаковый, у меня windows xp.

Александр Алексеев

28 янв 2011, 21:32
3
 

Об этом мне уже давно известно. Троянцы до сих пор существуют и попадают на компьютеры пользователей особое популярность получают фишинговые сайты Вконтакте где обещают рейтинг а также предоставляют возможность скачать приложение, через которое, мол, можно забрать голоса. На хост уже не такое и внимание обращают в основном пишутся троянцы, которые блокируют проводник и процесс Explorer.EXE пользователь теряет возможность зайди, куда либо, а троянец делает свою работы шарит там, где надо ну и переправляет данные на сервер злоумышленнику, а также создаёт ключ в реестре для следующего запуска.

айнур

05 фев 2011, 12:03
1
 

я попался

как то раз друган мне сказал сайт один liveneus.ru там типа голоса бесплаьные дают там надо было ввести логин и пароль я ввел и через два дня пипец!!! пишет контакт меня взломали и с моей страницы спам рассылался.я свой логин и пароль восстановил.НЕ СОВЕТУЮ ЛАЗИТЬ НА ТАКИЕ САЙТЫ!!!!!!!!!!!!!

ilyahka

31 авг 2011, 09:43
0
 

Троянчик что надо!

Не повезло больше всего тем, у кого был Касперский с сильно устаревшими базами. Они если его удалили, то стало только хуже. А вообще, вот такие штуки есть не только про Касперский! Ко мне на днях какой-то XP 2011 Home Security привязался, и требовал лицензию за 500$! Это 15000 рублей! Эти троянцы мне уже по горло! И блокеры попадались, и Downloader, и Backdoor! Скачал Каспера - стало намного лучше!

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге