Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Не все то KIS, что красная табличка

Мария Гарнаева
Эксперт «Лаборатории Касперского»
опубликовано 18 май 2010, 13:23  MSK
Сюжеты: Фишинг, Социальные сети
1.1
 

На прошлой неделе через социальную сеть «ВКонтакте» под видом нового приложения, изменяющего тему оформления персональной странички, начал распространяться троянец, модифицирующий на зараженном компьютере файл hosts ОС Widows.

Чтобы при открытии файла hosts данные, добавленные троянцем, не были видны сразу, они записаны в конец файла после пустой незаполненной области, получившейся в результате перевода строк.

В измененном файле hosts прописано около 100 наиболее популярных у российских пользователей сайтов.


Фрагмент измененного троянцем файла hosts

При попытке пользователя зараженного компьютера выйти на любой из этих сайтов (кроме vkontakte.ru), он перенаправляется на сервер, который выводит в браузере следующее сообщение, оформленное в стиле Web-антивируса ЛК:


Фальшивое сообщение KIS

Недавно Дмитрий Бестужев в своем блогпосте рассказал о фальшивом антивирусе с похожим на продукт «Лаборатории Касперского» оформлением. Как видим, интерфейс антивирусных решений используется злоумышленниками не только для распространения лже-антивирусов. В данном случае сообщение, очень похожее на сообщение KIS, используется, чтобы, не вызвав подозрений у пользователя, отослать его к поддельному сайту vkontakte.ru.

При попытке пользователя зайти на сайт vkontakte.ru, он перенаправляется на фальшивую главную страницу социальной сети. Расположена она на том же сервере, который выдает фальшивое сообщение KIS. Введенные логин и пароль отправляются злоумышленникам, после чего сервер возвращает информацию о якобы заблокированной странице пользователя — в связи с рассылкой с данного компьютера спам-сообщений. Для предоставления доступа к сайту пользователю предлагается отправить SMS на короткий номер:


Фальшивое сообщение о заблокированной странице пользователя соцсети ВКонтакте

Многие пострадавшие пытаются самостоятельно справиться с проблемой и ищут помощи на форумах, где им советуют в первую очередь найти и проверить файл hosts. Этот файл троянец делает скрытым, но в той же папке создает файл hosts.txt, видимый пользователям. Текст, который в нем содержится, мошенники явно адресовали своим жертвам:

Если пользователь попадется на удочку мошенников и отправит платную SMS (цена которой, по свидетельству пострадавших, превышает указанные 100 руб.), полученный им код активации никак не изменит ситуацию: hosts файл на компьютерах жертв невозможно вернуть к исходному состоянию со стороны сервера.

Данный троянец детектируется «Лабораторией Касперского» как Trojan.Win32.Qhost.ncw и представляет собой .NET-приложение.


53 комментариев

@rtemON

23 май 2010, 09:46
2
 

Re: Re: Re:помогите что делать?в контакт не могу зайти..

Если не можете зайти в контакт:
Сначала создаём файл блокнота,но переименовываем его в hosts.Файл должен быть без расширения,то есть просто имя.
Дальше открываем этот файл(что создали)блокнотом(через контекстное меню).

# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
#
# Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
#
# Этот файл содержит сопоставления IP-адресов именам узлов.
# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
# находиться в первом столбце, за ним должно следовать соответствующее имя.
# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
#
# Кроме того, в некоторых строках могут быть вставлены комментарии
# (такие, как эта строка), они должны следовать за именем узла и отделяться
# от него символом '#'.
#
# Например:
#
# 102.54.94.97 rhino.acme.com # исходный сервер
# 38.25.63.10 x.acme.com # узел клиента x

127.0.0.1 localhost
127.0.0.1 mpa.one.microsoft.com

Копируем этот текст,вставляем в этот файл,сохраняем,после этого кидаем с заменой в папку С:/Windows/system32/drivers/etc.
После этого перезагружаем комп,и заходим в контакт.
Примечание:Указан путь C:/windows/system32/drivers/etc,где С - это ваш системный диск,Windows - системная папка.
СОВЕТ: ОБЯЗАТЕЛЬНО СМЕНИТЕ ПАРОЛЬ!!!
И НИКОГДА НЕ УСТАНАВЛИВАЙТЕ ПРОГРАММЫ,КОТОРЫЕ МЕНЯЮТ СТИЛИ В КОНТАКТЕ,ПРОГРАММЫ ДЛЯ ОТПРАВКИ БЕСПЛАТНЫХ ПОДАРКОВ,ПРОГРАММЫ ДЛОЯ ПОДНЯТИЯ РЕЙТИНГА.ТАКЖЕ НЕ ПОСЕЩАЙТЕ САЙТЫ ВКОНТАКТЕ,РАЗДАЮЩИЕ БОНУСЫ НА МОБИЛЬНЫЙ ТЕЛЕФОН,И Т.Д.
ЗАПОМНИТЕ:ПЕРЕХОДЯ НА ТАКИЕ САЙТЫ,СКАЧИВАЯ ЭТИ ПРОГРАММЫ,ВЫ РИСКУЕТЕ СВОИМ АККАУНТОМ,ДАЖЕ ЕСЛИ ВЫ ВОССТАНОВИТЕ ФАЙЛ хостс,ЗЛОУМЫШЛЕННИК МОЖЕТ УСПЕТЬ ПОМЕНЯТЬ ПАРОЛЬ.

исправлено: @rtemON, 25 май 2010, 05:10

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге