Главная→Блог→Virus Watch→18 май 2010→Не все то KIS, что красная табличка
На прошлой неделе через социальную сеть «ВКонтакте» под видом нового приложения, изменяющего тему оформления персональной странички, начал распространяться троянец, модифицирующий на зараженном компьютере файл hosts ОС Widows.
Чтобы при открытии файла hosts данные, добавленные троянцем, не были видны сразу, они записаны в конец файла после пустой незаполненной области, получившейся в результате перевода строк.
В измененном файле hosts прописано около 100 наиболее популярных у российских пользователей сайтов.

Фрагмент измененного троянцем файла hosts
При попытке пользователя зараженного компьютера выйти на любой из этих сайтов (кроме vkontakte.ru), он перенаправляется на сервер, который выводит в браузере следующее сообщение, оформленное в стиле Web-антивируса ЛК:

Фальшивое сообщение KIS
Недавно Дмитрий Бестужев в своем блогпосте рассказал о фальшивом антивирусе с похожим на продукт «Лаборатории Касперского» оформлением. Как видим, интерфейс антивирусных решений используется злоумышленниками не только для распространения лже-антивирусов. В данном случае сообщение, очень похожее на сообщение KIS, используется, чтобы, не вызвав подозрений у пользователя, отослать его к поддельному сайту vkontakte.ru.
При попытке пользователя зайти на сайт vkontakte.ru, он перенаправляется на фальшивую главную страницу социальной сети. Расположена она на том же сервере, который выдает фальшивое сообщение KIS. Введенные логин и пароль отправляются злоумышленникам, после чего сервер возвращает информацию о якобы заблокированной странице пользователя — в связи с рассылкой с данного компьютера спам-сообщений. Для предоставления доступа к сайту пользователю предлагается отправить SMS на короткий номер:

Фальшивое сообщение о заблокированной странице пользователя соцсети ВКонтакте
Многие пострадавшие пытаются самостоятельно справиться с проблемой и ищут помощи на форумах, где им советуют в первую очередь найти и проверить файл hosts. Этот файл троянец делает скрытым, но в той же папке создает файл hosts.txt, видимый пользователям. Текст, который в нем содержится, мошенники явно адресовали своим жертвам:

Если пользователь попадется на удочку мошенников и отправит платную SMS (цена которой, по свидетельству пострадавших, превышает указанные 100 руб.), полученный им код активации никак не изменит ситуацию: hosts файл на компьютерах жертв невозможно вернуть к исходному состоянию со стороны сервера.
Данный троянец детектируется «Лабораторией Касперского» как Trojan.Win32.Qhost.ncw и представляет собой .NET-приложение.
|
18 май 2010, 14:29
Класс! |
|
18 май 2010, 16:06
Вирусь с огоньком. :) |
|
1 |
Re: Re:
Обратите внимание на конец статьи: "...Данный троянец детектируется 'Лабораторией Касперского' как Trojan.Win32.Qhost.ncw и представляет собой .NET-приложение".
|
18 май 2010, 16:43
Опять SMS... Интересно, насколько охотно операторы идут на сотрудничество со, скажем, "Лабораторией Касперского", когда им предъявляются такие улики? |
|
18 май 2010, 23:02
На сайте антивируса касперского есть-Сервис деактивации вымогателей-блокеров |
|
3 |
hosts сервис деактивации не восстанавливает, пострадавшим пользователям рекомендуется его вычистить самостоятельно или удалить.
|
1 |
Re:
Это понятно. Я об этом: "Данный троянец детектируется 'Лабораторией Касперского' как Trojan.Win32.Qhost.ncw"
Трояна обычно просто удаляют. А можно еще host восстановить, не зря клинап, кускан прикрутили.
|
19 май 2010, 14:09
помогите что делать?в контакт не могу зайти.. |
|
3 |
Re: помогите что делать?в контакт не могу зайти..
http://support.kaspersky.ru/viruses/deblocker
|
3 |
Re: Re: помогите что делать?в контакт не могу зайти..
Выше уже было сказано, что деблокер не помогает от 'браузерных' блокеров. Надо смотреть hosts или искать активного зловреда.
|
2 |
Re: помогите что делать?в контакт не могу зайти..
попробуй поменять хост. Потом зайти через безопасный режим (во время загрузки после картики с DEL F8 жать нужно). потом скачать Kaspersky Virus Removal Tool проверка важных областей... если что найдет то ваше))) лечитесь)))
|
2 |
Re: Re: помогите что делать?в контакт не могу зайти..
Да, только выбрать нужно не просто "Безопасный режим", а "Безопасный режим с поддержкой сетевых драйверов", а то AVP Tool не скачается... Или на болванке можно принести и запустить.
Хотя мне кажется, что легче просто заменить заражённый hosts на чистый. С AvpTool и другими антивирусными утилитами времени много пройдёт.
|
2 |
Re: Re: Re: помогите что делать?в контакт не могу зайти..
дело в том что после запуска с чистым хостом в обычном режиме адреса появляются снова... тут надо просто сделать обычную проверку AvpTool в безопасном режиме. он найдет в папке систем drivers эту гадость и вылечит... потом уж можно удалят AvpTool и ставить нормальный антивирусник на свой вкус
|
2 |
Re: помогите что делать?в контакт не могу зайти..
Я вам крайне не рекомендую отправлять СМС. Как то не очень правдоподобно выглядит. Обратитесь лучше к администрации Вконтакте с этим вопросом. Если вы не уверены в подлинности номера или сайта, то не рискуйте. Вы можете по неосторожности зарегистрировать свой мобильный номер в базе спамеров и получать нежелательные сообщения.
Для проверки подлинности сайтов в дальнейшем используйте дополнение WOT для Firefox. С его помощью вы сможете видеть отзывы других пользователей о сайте и создавать собственные.
Если к сайта будут крайне низкие оценки, то вы получите уведомление.
Будьте осторожны! Фишинг - дело серьёзное.
|
23 май 2010, 09:46
Re: Re: Re:помогите что делать?в контакт не могу зайти.. Если не можете зайти в контакт: исправлено: @rtemON, 25 май 2010, 05:10 |
|
0 |
Re: Re: Re: Re:помогите что делать?в контакт не могу зайти..
Зачем
"127.0.0.1 mpa.one.microsoft.com "
Нужен только "127.0.0.1 localost"
|
0 |
мой хост такой
# Copyright (c) 1993-2009 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host
# localhost name resolution is handled within DNS itself.
# 127.0.0.1 localhost
# ::1 localhost
127.0.0.1 serial.alcohol-soft.com
127.0.0.1 www.alcohol-soft.com
127.0.0.1 images.alcohol-soft.com
127.0.0.1 trial.alcohol-soft.com
127.0.0.1 alcohol-soft.com
127.0.0.1 activate.adobe.com
127.0.0.1 http://www.4sonline.ru/promo/1/index.php?rsuid=3160981.2.3
127.0.0.1 http://www.timezero.ru/promo/?site_id=1_59_48051_0_
|
0 |
Re: мой хост такой
А мой такой:
# Copyright (c) 1993-2009 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host
# localhost name resolution is handled within DNS itself.
# 127.0.0.1 localhost
# ::1 localhost
|
28 май 2010, 00:30
Не помогло Сделал все как сказали не помогло! Заменил файл hosts на новый, в который ввел этот текст, все равно не заходит в контакт. Также заблокированы все поисковики и еще куча сайтов! Изначально ситуация была в точности такая, как описано выше! Есть еще способ избавиться от этого? Помогите! |
|
28 май 2010, 10:51
Re: Не помогло Не знаю...у меня была такая ситуация,но мне помогло. |
|
18 июн 2010, 15:57
Это конечно развод полный,как kaspersky.ru не может предоставить этот URL? Тут сразу видно неладное,нужно быть внимательным и пользоваться антивирусами,скаченными с официальных сайтов. |
|
23 июн 2010, 12:07
А ТЫ ОБРАТИ ВНИМАНИЕ НА СЛОВА "ФАЛЬШИВАЯ ТАБЛИЧКА".Эти слова значат то,что даже если антивирус установлен с оффициального сайта,вылезет ФАЛЬШИВАЯ ТАБЛИЧКА.Причём у тебя в это время может либо стоять другой антивирус,либо вообще может его не быть!!!НЕ ТУПИ!!! |
|
15 июл 2010, 21:18
|
|
0 |
Re: фишинг сайт
vkontakte-al.ru или что-то типо того тоже.
После этого вылазит сообщение в любом браузере: "Вирус - АнтиВконтакте"
Дословное содержание:
"Привет, я вирус. Вирус, который был подцеплен тобой в Интернете. Я открыто заявляю о себе. Ты спросишь: зачем я здесь?. Смотри: ты целыми днями сидишь ВКонтакте и ничего больше не знаешь. <пропущу для краткости>. Задумайся: человек ты или марионетка?
*В центре ссылкочка на контакт.
Результат: Windows Reinstall...
Теперь надо заглядывать сюда почаще
|
0 |
Re: Re: фишинг сайт
Пожалуйста, сообщите об на http://www.google.com/safebrowsing/report_phish/ , интернет будет немного почище.
В будущем не давайте другим пользователям ссылки на вредоносные/фишинговые сайты, даже в том случае если Вы об этом всех предупредили.
|
1 |
Re: Re: Re: фишинг сайт
Я отправил отчёт на http://www.google.com/safebrowsing/report_phish/.
|
1 |
|
0 |
Re: фишинг сайт
Я не понимаю, зачем вы указываете ссылку на фишинг сайт в своём комментарии?
|
20 сен 2010, 16:49
Попался. Поздно я прочитал эту статью! Всё таки попался. Но никакие сообщения не отправлял, просто напросто подождал месяц! Если честно, мне этот контакт до лампочки, у меня есть свой сайт, и мне его вполне хватает! Сейчас не вступаю ни в какие группы, да и вообще мой IP адрес заблокировали, теперь я не могу со своего компьютера ни к кому зайти. а когда заразился этим троянцем, антивирус его конечно же заблокировал, и удалил, а сам файлик потом пришлось удалять вручную! Спасибо за информацию которую Вы предоставляете! |
|
19 окт 2010, 11:40
Нда,мне интересно,кто поверит что именно KIS пишет такое? |
|
2 |
Re:
Неопытный пользователь может поверить. Хотя, если поверит, то он очевидно тревог KIS в глаза не видал.
|
30 окт 2010, 10:45
нашел выход чистка файла Hosts мне не помогла, как и все вышеуказанные советы... но я нашел выход. после чистки файла, я создал папку etc, перенес в нее файлы из старой etc, старую удалил, а новую со старыми файлами запихал в drivers. после перезагрузки компа все прекрасно заработало |
|
0 |
Re: нашел выход
Не могли бы вы мне помочь, я к сожалению не понимаю как чистить hosts и вообще не поманию. Может быть вы могли бы мне помочь по скайпу например fa_major_
|
0 |
Re: нашел выход
Спасибо....я копировала папку etc с другого компьютера и замиенила старую на новую.....после перезагрузки клмпа вирусняка не было...уф...Слава Богу....Спасибо вам большое за помощь=)
|
07 ноя 2010, 08:49
Если не помогло выше сказанное Тут почему-то забыли еще про одну хитрость подобного рода блокеров. А именно если у вас файлик HOSTS в порядке, а сообщение выскакивает , проверьте не стоит ли у вас использовать прокси в настройка обозревателя. Дело в том, что если у Вас стоит галка на использование прокси, то в таком случае система будет перенаправлять ЛЮБОЙ ваш запрос на адрес мошенника и тем самым нет необходимости переписывать сотню популярных сайтов в файлик hosts. |
|
08 ноя 2010, 11:46
|
|
17 ноя 2010, 22:05
Попробовала сделать так как сказал Вовчик. Все получилось!!!! после перезагрузки тут же работает все. А главное мороки даже никакой не надо было делать. Советую попробовать. Вовчик, тебе спасибо))) |
|
15 дек 2010, 13:24
При попытке пользователя зараженного компьютера выйти на любой из этих сайтов (кроме vkontakte.ru),... Сделайте как написал Вовчик! |
|
16 дек 2010, 00:22
|
|
LKeeE2.Win16bit.GameMaker.2010 17 дек 2010, 01:18
Мдее... Надо-же, какой запутаный метод... |
|
30 дек 2010, 19:16
|
|
27 янв 2011, 23:41
Получилось!!! Мне помог только мой собственный способ: возьмите папку ect (c-windows-system32-drivers-ect) на другом компьютере , у меня был второй компьютер и я скопировала оттуда на флешку, потом включила зараженный компьютер в безопасном режиме, удалила папку ect и на ее место поставила папку с флэшки. Если у вас нет второго компьютера, то можете попросить друзей прислать вам эту заархивированную папку в скайп. Единственное, мне кажется, что windows должен быть на двух компьютерах одинаковый, у меня windows xp. |
|
28 янв 2011, 21:32
Об этом мне уже давно известно. Троянцы до сих пор существуют и попадают на компьютеры пользователей особое популярность получают фишинговые сайты Вконтакте где обещают рейтинг а также предоставляют возможность скачать приложение, через которое, мол, можно забрать голоса. На хост уже не такое и внимание обращают в основном пишутся троянцы, которые блокируют проводник и процесс Explorer.EXE пользователь теряет возможность зайди, куда либо, а троянец делает свою работы шарит там, где надо ну и переправляет данные на сервер злоумышленнику, а также создаёт ключ в реестре для следующего запуска. |
|
05 фев 2011, 12:03
я попался как то раз друган мне сказал сайт один liveneus.ru там типа голоса бесплаьные дают там надо было ввести логин и пароль я ввел и через два дня пипец!!! пишет контакт меня взломали и с моей страницы спам рассылался.я свой логин и пароль восстановил.НЕ СОВЕТУЮ ЛАЗИТЬ НА ТАКИЕ САЙТЫ!!!!!!!!!!!!! |
|
31 авг 2011, 09:43
Троянчик что надо! Не повезло больше всего тем, у кого был Касперский с сильно устаревшими базами. Они если его удалили, то стало только хуже. А вообще, вот такие штуки есть не только про Касперский! Ко мне на днях какой-то XP 2011 Home Security привязался, и требовал лицензию за 500$! Это 15000 рублей! Эти троянцы мне уже по горло! И блокеры попадались, и Downloader, и Backdoor! Скачал Каспера - стало намного лучше! |
Также в аналитике
В блоге