Вирус, поразивший социальные сети

12
S2
На сайте с 19.09.2013
Offline
7
1610

Решил написать сюда историю, которая произошла со мной 23 сентября. Работа у меня связана с социальными сетями, поэтому я находился ВКонтакте. Внезапно система перестала реагировать на отправку сообщений и т.д. (словно зависла). Я подумал, что выйду из ВКонтакте и опять зайду. Так и сделал.

После того, как были введены данные аккаунта, ситуация приняла неожиданный для меня оборот. Картинка, показывающая, что меня заблокировали за спам, укажите номер телефона и мы вернем вашу страницу. Я удивился, т.к. никакого спама с моей стороны не было. Ввел, конечно, номер телефона (чтобы разблокировать страницу). Дождался смс-ки. Смс была необычная - меня иногда блокируют, поэтому знаю как выглядят смс: в смс указан код, который необходимо ввести. В смс было написано: "Если вам необходимо получить код, то отправить ДА, если не надо, то НЕТ". Я конечно ДА отправил (страничка ВКонтакте очень нужна). В ответ пришла смс от Билайн - вы не можете отправить смс на этот номер, т.к. это платный сервис (у меня на телефоне отключен доступ к платным сервисам). Страничка нужна, но не до такой степени, чтобы позволить снять с меня за это деньги. Решил воспользоваться еще одним аккаунтом - опять выскочила картинка, просящая разблокировать страничку. Поздно было уже и решил отложить решение проблемы "на завтра". На работе решил попробовать войти ВКонтакте - оба аккаунта доступны для использования. Таким образом, решил подумать "что случилось".

Проблема заключалась в следующем: файл hosts, который находится в C:\Windows\System32\drivers\etc на домашнем компьютере оказался пустым (видимо мошенники его очистили). Посмотрел на работе, т.к. переустанавливал винду одинаково. На работе файл оказался с записью (все как оно и должно быть). Соответственно скинул с рабочего компа hosts и закинул на домашний комп (на проблемный комп) в C:\Windows\System32\drivers\etc. Это проблему не решило. Тогда я сделал восстановление системы от 18.09.2013. Проблема была решена.

Ребята, если у кого-то возникнет подобная проблема, то необходимо помнить, что вернуть страничку ВКонтакте это бесплатно. Нельзя поддаваться на уловки мошенников.

У меня к вам вопрос - очень интересно. Как мошенники очистили файл hosts на моем компе? Антивирус стоит, Касперский лицензия.

azakzet
На сайте с 14.07.2012
Offline
49
#1
strannik201325:

У меня к вам вопрос - очень интересно. Как мошенники очистили файл hosts на моем компе? Антивирус стоит, Касперский лицензия.

Ты б ещё Веб поставил ... 🤪 Поставь нормальный антивирус, хотя бы бесплатный Аваст -- если сам всё настроишь, намного надёжней наших убожеств.

http://spartak-digest.com (http://spartak-digest.com) -трансферы Спартака.
Djons
На сайте с 09.12.2004
Offline
165
#2

Большое заблуждение, что антивирус (не важно какой) защищает от 100% вирусов, троянов и атак. Вечное соревнование брони и снаряда никто не отменял. Как правило, снаряд всегда чуть впереди. Сначала выходит вирус, который использует какую-то новую уязвимость и только затем антивирусные компании на него реагируют (заносят в базу и пр.). Я упрощённо конечно, но примерно так.

Кроме стандартного и постоянного антивируса, рекомендую время от времени прогонять комп к примеру AVZ. Ловит много нечести.

Частное мнение о пиве (beerbottle.ru)
Rodnoi
На сайте с 11.03.2013
Offline
195
#3

Очень смешной пост. Так-то "истинный" файл hosts и должен быть пустым. А АВ нужно поставить хотя бы для того, чтобы блокировал доступ к hosts. Но началось все не с социальных сетей =) А СКОРЕЕ ВСЕГО С НЕОБЫЧНОЙ ПОРНУШКИ =) На торренте ее не было (или была очень_нужна, а сидеров_нет, нет_что же их нет-то!), поэтому скачали волшебный архивчик с варезника. Не думаю, что локеры на ру-трафик пробиваются сплойтами. Хотя ) Все возможно.

В IE есть полезная штука, называется - политика безопасности. Если работаете в социальных сетях, то доверяйте только vk.com, vk.me & userapi.com. Тогда ВИРУСЫ не страшны. Обновления желательно тоже не отключать. Можно еще посоветовать всю работу делать в виртуалке, но возможно кому-то покажется заморочкой. Вообще забавно. 2013 год и не слышать о локерах. И опыт сын ошибок трудных...

А с файлом hosts вы бы разобрались внимательно: обычно нужно его проскролить, либо открыть скрытые файлы и увидеть еще один hosts. Или в след. раз жуткий вирус поразит одноклассники. Или если уж вообще не хочется ни в чем разбираться, то просто контролируйте себя - варез не качаем, софт покупаем, про торренты забыли, яву отключили, включили паранойный режим ssl и везде сверяем хэши файлов (в репозитариях правильных всегда есть чексум). Хотя, блин, даже здесь не получится не думать.

ОК. Новый вариант: купите макбук, либо пользуйтесь линуксом.

Все по жести.
GR
На сайте с 25.09.2013
Offline
2
#4
Rodnoi:
Очень смешной пост. Так-то "истинный" файл hosts и должен быть пустым. А АВ нужно поставить хотя бы для того, чтобы блокировал доступ к hosts. Но началось все не с социальных сетей =) А СКОРЕЕ ВСЕГО С НЕОБЫЧНОЙ ПОРНУШКИ =) На торренте ее не было (или была очень_нужна, а сидеров_нет, нет_что же их нет-то!), поэтому скачали волшебный архивчик с варезника. Не думаю, что локеры на ру-трафик пробиваются сплойтами. Хотя ) Все возможно.

В IE есть полезная штука, называется - политика безопасности. Если работаете в социальных сетях, то доверяйте только vk.com, vk.me & userapi.com. Тогда ВИРУСЫ не страшны. Обновления желательно тоже не отключать. Можно еще посоветовать всю работу делать в виртуалке, но возможно кому-то покажется заморочкой. Вообще забавно. 2013 год и не слышать о локерах. И опыт сын ошибок трудных...

А с файлом hosts вы бы разобрались внимательно: обычно нужно его проскролить, либо открыть скрытые файлы и увидеть еще один hosts. Или в след. раз жуткий вирус поразит одноклассники. Или если уж вообще не хочется ни в чем разбираться, то просто контролируйте себя - варез не качаем, софт покупаем, про торренты забыли, яву отключили, включили паранойный режим ssl и везде сверяем хэши файлов (в репозитариях правильных всегда есть чексум). Хотя, блин, даже здесь не получится не думать.

ОК. Новый вариант: купите макбук, либо пользуйтесь линуксом.

Истинный hosts содержит коментарии к этому файлу. Новые вирусы без проблем обходят блокировку Hosts. Файл-вирус возможно был скачан с какого то псевдофайлообменника (дорвеи и т.д.). И новый вариант может не помочь) писание по никсы и макось набирает обороты.

Rodnoi
На сайте с 11.03.2013
Offline
195
#5
GISIR:
писание по никсы и макось набирает обороты.

Пример или не было (про flashback не нужно, я про актуальное, серверные руткиты тоже не нужно перечислять).

Про обход блокировки hosts тоже дайте пример.

S2
На сайте с 19.09.2013
Offline
7
#6
azakzet:
Ты б ещё Веб поставил ... 🤪 Поставь нормальный антивирус, хотя бы бесплатный Аваст -- если сам всё настроишь, намного надёжней наших убожеств.

Каспер - нормальный антивирус, у меня бан несколько дней висел (раньше прибегал к переустановке винды крайне редко). Никакой антивирус не брал. Каспер взял. Все антивирусы хорошие, просто Веб ищет что-то одно, Аваст - другое, Каспер третье. И т.д.

GR
На сайте с 25.09.2013
Offline
2
#7
Rodnoi:
Пример или не было (про flashback не нужно, я про актуальное, серверные руткиты тоже не нужно перечислять).
Про обход блокировки hosts тоже дайте пример.

Я к тому, что писание под никсы и макос начинает развиваться. К примеру ддос бот LinuQ и он намного опаснее чего либо под Windows, в приват бордах есть кодеры которые продают свой софт под те же иксы и всегда можно найти кодера, который за разумную сумму денег напишет что угодно.

По поводу обхода блокировки hosts - Вы знаете что такое доверенный процесс АВ и что может делать этот доверенный процесс? существуют download вирусы с реализацией создания псевдо доверенного процесса. Так же есть на территории РФ несколько пп по заработку на загрузках их вируса с подменной Hosts. Файл ежедневно криптуют и в нем реализованны механизмы обхода защиты файла хостс на запись, за счет чего дрвеб, KAV (блокируют доступ к Hosts) не могут его найти и пп имеют колоссальную прибыль.

Rodnoi
На сайте с 11.03.2013
Offline
195
#8
GISIR:
Я к тому, что писание под никсы и макос начинает развиваться. К примеру ддос бот LinuQ и он намного опаснее чего либо под Windows, в приват бордах есть кодеры которые продают свой софт под те же иксы и всегда можно найти кодера, который за разумную сумму денег напишет что угодно.

По поводу обхода блокировки hosts - Вы знаете что такое доверенный процесс АВ и что может делать этот доверенный процесс? существуют download вирусы с реализацией создания псевдо доверенного процесса. Так же есть на территории РФ несколько пп по заработку на загрузках их вируса с подменной Hosts. Файл ежедневно криптуют и в нем реализованны механизмы обхода защиты файла хостс на запись, за счет чего дрвеб, KAV (блокируют доступ к Hosts) не могут его найти и пп имеют колоссальную прибыль.

Ну как всегда карочи. Без пруфов, что и требовалось доказать. Поэтому мои советы ТС - актуальны.

Тема-то про локер, так что причем здесь дос-боты, а также причем здесь руткит-технологии обхода проактивки - теряюсь прямо. Скажем так, я не видел контент-локеров под ру с руткитом. Если видели - подтвердите ссылкой разбор. А про "преваты" - это можно школьникам втирать, 99% зла на виду. Оставшийся 1% оставим спецслужбам с таргет-атаками.

S2
На сайте с 19.09.2013
Offline
7
#9
Djons:
Большое заблуждение, что антивирус (не важно какой) защищает от 100% вирусов, троянов и атак. Вечное соревнование брони и снаряда никто не отменял. Как правило, снаряд всегда чуть впереди. Сначала выходит вирус, который использует какую-то новую уязвимость и только затем антивирусные компании на него реагируют (заносят в базу и пр.). Я упрощённо конечно, но примерно так.
Кроме стандартного и постоянного антивируса, рекомендую время от времени прогонять комп к примеру AVZ. Ловит много нечести.

Я знаю про AVZ. Применительно к описанной мной ситуации - не помогло ни сканирование Касперским, ни AVZ. Знать бы что это за шутники так файлы чистят!

Vladimir
На сайте с 07.06.2004
Offline
614
#10
GISIR:
Файл ежедневно криптуют и в нем реализованны механизмы обхода защиты файла хостс на запись, за счет чего дрвеб, KAV (блокируют доступ к Hosts) не могут его найти и пп имеют колоссальную прибыль.

Бред не надо писать, ну обошли защиту на запись и что с того? Dweb кроме того анализирует вирусную активность, и изменение файла hots. А случае изменения файла, пойдет оповещение каждые 15 минут что "файл изменен, поменяем на старый?"

Аэройога ( https://vk.com/aeroyogadom ) Йога в гамаках ( https://vk.com/aero_yoga ) Аэройога обучение ( https://aeroyoga.ru ) и просто фото ( https://weandworld.com )
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий