Троянская программа требующая отправки СМС

Троянская программа требующая отправки СМС
Троянская программа, требующая отправки платного SMS-сообщения для «излечения» от некого не существующего в реальности «вируса», попадает на компьютер пользователя посредством спам-рассылки или при помощи зараженного сменного носителя (например, флэш-диска). Данная вредоносная программа, получившая название Trojan-Ransom.Win32.SMSer, устанавливается в системную директорию ОС Windows и никак не проявляет себя до перезагрузки зараженного компьютера. После перезагрузки, стартовав вместо процесса explorer.exe, троянская программа блокирует работу ПК, и выводит на экран сообщение от имени Kaspersky Lab Antivirus Online с требованием отправить платное SMS-сообщение для излечения системы. Для большего эффекта пользователю показывается таймер обратного отсчета времени в секундах, которое якобы осталось до «смены алгоритма шифрования обнаруженного вируса». При этом сообщение, выводимое на экран зараженного компьютера, не позволяет добраться до элементов управления системой, в том  числе и до менеджера задач.
Троянская программа требующая отправки СМС
Троянская программа требующая отправки СМС

Очевидно, что вирусописатели решили воспользоваться именем Лаборатории Касперского, чтобы придать своим требованиям видимость законности, однако внимательный пользователь может заметить, что сообщение о «вирусной угрозе» изобилует грамматическими и орфографическими ошибками и не может являться сообщением легитимного антивирусного решения. Кроме того, подобный способ «оповещения о вирусах» совершенно неприемлем для любой серьезной антивирусной компании и является откровенным вымогательством.

Лаборатория Касперского в очередной раз хотела бы предостеречь пострадавших пользователей от перечисления денег вымогателям: вредоносное ПО все равно останется на компьютере пользователя, деньги будут потеряны, а полученные незаконным путем доходы мотивируют злоумышленников на дальнейшие преступления.

Все известные версии данной вредоносной программы успешно детектируются и удаляются продуктами Лаборатории Касперского.

Рекомендации по лечению зараженного компьютера

  • Если на вашем компьютере установлен один из продуктов Лаборатории Касперского, то
    • обновите антивирусные базы (сигнатуры угроз)
    • запустите полное сканирование компьютера
    • следуйте рекомендациям антивирусной программы
  • Если на вашем компьютере не установлен продукт Лаборатории Касперского, то
  • Если на вашем компьютере не установлен продукт Лаборатории Касперского и нет возможности подключиться к сети Интернет, то
    • в окне Kaspersky Lab Antivirus Online введите код 5748839
    • откройте папку C:\WINDOWS\SYSTEM32\
    • найдите файл USER32.EXE
    • переименуйте файл USER32.EXE в файл USER33.EXE
    • перезагрузите компьютер
    • удалите ранее переименованный файл USER33.EXE из папки C:\WINDOWS\SYSTEM32\
    • нажмите кнопку Пуск
      • если вы используете ОС Windows Vista, то введите в поле поиска regedit и нажмитеEnter
      • если вы используете OC Windows XP, то выберите меню Выполнить, введите в полеregedit и нажмите кнопку OK
    • раскройте веткуHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
    • удалите ключ реестра DisableTaskMgr
    • раскройте ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    • найдите и откройте ключ Shell
    • удалите значение user32.exe
    • нажмите кнопку ОК
    • закройте редактор реестра
    • если к компьютеру подключены какие-либо сменные носители, то найдите и удалите файл MD.EXE с этих носителей

Информация с сайта Kaspersky Lab.

Оставить первый комментарий

Добавить комментарий