Главная→Блог→Virus Watch→ 6 май 2011→Блокеры: где, кто, когда?
Знакомое окошко?

Троянцы-блокеры, которые по классификации ЛК относятся к классу Trojan-Ransom, можно разделить на две категории: интернет-блокеры и исполняемые файлы с функнционалом блокеров.
Интернет-блокеры открывают окно в браузере с сообщением о том, что компьютер заблокирован. К счастью, справиться с ними довольно легко — как правило, для этого достаточно просто закрыть окно браузера. Распространяются такие программы преимущественно на порно-сайтах.
Блокеры, которые представляют собой исполняемые файлы, побороть труднее. «Лаборатория Касперского» создала специальный сервис — «Деблокер» — позволяющий генерировать коды, подходящие к блокерам, на основе введённого короткого номера и текста короткого сообщения. По статистике KSN, на долю таких программ приходится 82% всех блокеров, и речь далее пойдет именно о них.
Где можно подцепить эту заразу? В подавляющем большинстве случаев на порносайтах или сайтах, предлагающих пиратское ПО, а попросту говоря, халяву. Например, в течение недели с 18 по 24 апреля, по данным KSN, 25,8% блокеров попали на компьютер пользователя с порносайтов и 26% — с сайтов с пиратским ПО. Оставшиеся 48% сайтов, распространявших блокеры, на момент исследования были уже закрыты злоумышленниками, однако название закрытых ресурсов дают достаточно веские основания, чтобы и их отнести к этим двум категориям.
Попадают пользователи на такие веб-ресурсы, в основном, кликнув на баннер на каком-нибудь сомнительном сайте. Далее все происходит стандартным для сайтов с халявой и порноресурсов образом: посетители сами скачивают и запускают программу. Разница лишь в том, что в результате вместо порноролика пользователь видит сообщение о блокировании системы. Никаких drive-by атак, где загрузка и запуск происходят автоматически! В подавляющем большинстве случаев загрузка и запуск блокера — личная заслуга пострадавшего.
Это подтверждает и статистика KSN по приложениям, обратившимся к блокерам.

По тому, какой процесс обращался к блокеру, зачастую можно понять, был ли блокер загружен и запущен с помощью эксплойта. Например, процессы JAVA.exe и JAVAW.exe представляют собой виртуальную машину Java. С большой вероятностью можно сказать, что загрузка и запуск блокера произошли в результате эксплуатации уязвимости Java-эксплойтом. Аналогичная ситуация с PDF-файлами, которые открываются Adobe Reader, выполненного в виде процесса ACRORD32.exe. На виртуальную машину Java, как и на Adode Reader, в сумме приходится меньше процента. Так что что drive-by атаки для распространения блокеров применяются нечасто.
Кто чаще всего становится жертвой вымогателей? На портале DeBlocker есть кнопка «нравится». Мы получили статистические данные о пользователях FaceBook, нажавших на эту кнопку. Конечно, не только пользователи этой социальной сети являются жертвами вымогателей. И мы не можем утверждать, что компьютеры всех пользователей, нажавших на кнопку, были в действительности заражены. Однако, используя эти данные, мы можем хотя бы в некотором приближении оценить возраст и пол пострадавших.

Пол и возраст пользователей, нажавших на кнопку «нравится»
3/4 пользователей, нажавших на кнопку «нравится», — представители сильной половины человечества. Возраст большинства (обоих полов) составляет от 18 до 34 лет.
Когда чаще всего заражаются компьютеры? Чтобы ответить на этот вопрос, посмотрим на динамику числа уникальных пользователей, у которых на компьютере был обнаружен блокер за неделю с 18 по 24 апреля.

Динамика количества уникальных пользователей, на компьютерах которых был
обнаружен представитель класса Trojan-Ransom
Сравним этот график с динамикой числа запросов к сервису “DeBlocker” в течение той же недели:

Количество запросов к сервису “DeBlocker” в течение недели
Отметим, что две эти диаграммы построены на разных выборках. На первой диаграмме отражено количество пользователей, на компьютерах которых троянец был заблокирован нашим антивирусом. На второй — число пользователей, машины которых заражены. Тем не менее, могу предположить, что время, в которое пользователь обычно посещает те или иные сайты, не зависит от того, какой антивирус установлен на его компьютере (и установлен ли вообще). Так что я счел возможным сравнить полученные данные.
Из этих графиков вырисовывается интересная картина — наибольшее количество обнаружений блокеров пришлось на начало недели, а обращений к сервису разблокировки — в конце. Что из этого следует?
Подведем итоги. Как это ни прискорбно, как правило, пользователи сами скачивают и запускают блокеры на своих компьютерах. Ни о каких супертехнологиях вирусописателей и хакеров в данном случае речь не идет. Чаще всего жертвами вымогателей становятся мужчины от 18 до 35 лет, в большинстве своем — любители пиратского ПО и порно. Максимальное число заражений компьютеров приходится на начало недели, а «лечат» пользователи свои заблокированные машины по выходным.
|
06 май 2011, 19:36
Забавная аналогия "Чаще всего жертвами... становятся мужчины от 18 до 35 лет... Максимальное число заражений... приходится на начало недели, а 'лечат' пользователи свои заблокированные машины по выходным". |
|
06 май 2011, 20:49
Ну, всё правильно, в выходные пошастают по "клубничным" ресурсам, а в начале недели, точней, после первой загрузки компьютера, выключенного в выходной, обнаруживается баннер. :D |
|
07 май 2011, 16:03
Многие ленятся или просто не хотят решать сложную задачу по удалению, может, не хотят платить деньги (конечно, им всё - равно придётся), но всё таки, хотя бы немножко, но про то, как запуститься в безопасном режиме и удалять большинсвто баннеров через реестр знать нужно. |
|
08 май 2011, 01:24
Полностью согласен. Ещё лучше обращать внимание, какие сайты посещаешь и что на них содержится. Далеко не все предпочитают покупать лицензионное программное обеспечение и скачивают различные трояны для регистрации и тд. Существует много аналогичных троянов. Я, слава богу, не сталкивался с этим, а вот большинство моих друзей сталкивались и обращались ко мне за помощью. Самый лёгкий способ, если это неопытный пользователь воспользоваться сервисом Deblocker, а там уже и удалить сам троянец главное с реестра выкинуть, так как он при каждом включении ПК запускается. Также лучше прибегать к различным утилитам. От посещения пиратских сайтов никто не застрахован. |
|
2 |
Re:
Да, сайты которые пишут, что у них много "софта" содержать кучу вредоносного ПО, лучше избегать от посещения подобного рода ресурсов и покупать лицензионное прогамное обеспечение - тогда можно жить спокойно))))
исправлено: Никита Помазанов, 08 май 2011, 20:44
|
09 май 2011, 01:23
А если хорошее программное обеспечеине дорого стоит и некоторые не жалеют его покупать то и приходиться использовать различные Крэки. |
|
2 |
Re:
Не знаю как у вас, но в моём в городе всё програмное обеспечение стоит не столь много. Ваша система и железо гораздо дороже вам обойдётся из-за какого - нибудь кряка с вирусом или бесплатного антивируса...
|
09 май 2011, 21:10
Ну выход из круга пиратство=отсутствие полноценного обслуживания+проблемы с законом решаются очень просто. Но правда здесь как в физик : выйгрываем в деньгах-теряем во времени. любой платный продукт может заменить 1 или связка бесплатных утилит: |
|
10 май 2011, 15:08
Странно, вы говорите, что только на порно ресурсах и пиратского по их можно подцепить. у меня другой случай был. |
|
11 май 2011, 01:52
В большинстве случаев можно подцепить именно на этих ресурсах порно, пиратское ПО и всё что с ним связано. В социальной сети ВК много вредоносных приложений, которые могут содержать баннеры и вредоносные скрипты, поэтому там тоже можно его ожидать. Хотя я первый раз слышу жалобу на то что через контакт кто то баннер подцепил. Нод 32 по идее и не мог его определить, поскольку в детектах нечего нет из Контакта, если только на некоторые трояны связанные с повышением якобы рейтинга. Деблокеры не могут ко всему подходить в большинстве случаев подходят, а в вашем случае неподошли. В таких случаях приходиться в ручную удалять его и через реестр... Я бы посоветовал вам перейти на антивирус Лаборатории Касперского. |
|
11 май 2011, 19:31
Вот так и удаляли, через реестр! Но столько нервов это стоило, кошмар! Потому что ноут был мамы моей и с утра на след день уже должен был быть на ее работе! |
|
3 |
Re:
Главное что бы ими пользовались грамотно и к месту. От себя хочу ещё посоветовать поставить на компьютер фаервол какой-нибудь бесплатный(можно и платный, но как по мне, так разница только в дизайне). это обезопасит вас от разных неприятностей типа удалённого загрузчика или неожиданных соединений из вне. Надеюсь, что с вашим компьютером больше подобного не произойдёт.
|
3 |
Re: Re:
ну да, хотела раньше поставить, но его грамотно настроить ведь надо, а я не умею! решила не соваться лучше!=)
|
12 май 2011, 00:41
Лучше один раз научиться его грамотно настроить, хотя там сложного нечего нет, чем потом всё время жить с проблемами и мучиться, тем более в интернете полно инструкций по настройке тех или иных программ. |
|
14 май 2011, 22:55
пока в каспере работает антибанер, порно сайты не страшны, так как режутся еще на входе, при обнаружении еще не заблокированного сайта, я просто вношу его в черный список и все. |
Также в аналитике
В блоге