<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>БЕЛАЯ ШЛЯПА &#187; Internet Security</title>
	<atom:link href="http://www.eavasi.ru/tag/internet-security/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.eavasi.ru</link>
	<description>новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</description>
	<lastBuildDate>Fri, 10 Feb 2012 15:17:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Программы Вымогатели. Рецепты читателей. Лечение и Удаление</title>
		<link>http://www.eavasi.ru/users-instructions/</link>
		<comments>http://www.eavasi.ru/users-instructions/#comments</comments>
		<pubDate>Fri, 05 Feb 2010 07:51:52 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[Internet Security]]></category>
		<category><![CDATA[JYKU.FJO]]></category>
		<category><![CDATA[Trojan-Ransom]]></category>
		<category><![CDATA[Программы вымогатели]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/users-instructions/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>...На каждую из статей Цикла о баннерах вымогателях пришло множество комментариев читателей. Большинство из них содержат слова благодарности за публикацию способов разблокировки и удаления. Я признателен этим читателям за то, что они не просто воспользовались советами, но еще и написали о результатах их применения. Меньшая часть комментариев содержит свои рецепты избавления от программ вымогателей семейства Trojan Ransom. Читателям, опубликовавшим свои инструкции по разблокировке, я очень благодарен и, более того, я решил в этой статье создать дайджест из их комментариев, так как все они разбросаны по девяти статьям Цикла и не очень удобны для использования. ...</p></p><p>: <a href="http://www.eavasi.ru/users-instructions/">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p></p>
<p>Прошел месяц с момента начала публикации цикла статей по борьбе с программами вымогателями семейства Trojan Ransom, порно баннерами и графическими баннерами вымогателями, предлагающими оплатить разблокировку путем отсылки СМС на короткий номер с некоторым кодом. Взамен, по условиям Интернет мошенников, предлагается ввести код, пришедший в ответном СМС, для разблокировки компьютера и удаления баннера.</p>
<p>На каждую из статей Цикла о баннерах вымогателях пришло множество комментариев читателей. Большинство из них содержат слова благодарности за публикацию способов разблокировки и удаления. Я признателен этим читателям за то, что они не просто воспользовались советами, но еще и написали о результатах их применения. Меньшая часть комментариев содержит свои рецепты избавления от программ вымогателей семейства Trojan Ransom. Читателям, опубликовавшим свои инструкции по разблокировке, я очень благодарен и, более того, я решил в этой статье создать дайджест из их комментариев, так как все они разбросаны по девяти статьям Цикла и не очень удобны для использования. Здесь же мы соберем их в одном месте, отбросим лишнее и оставим только строгие инструкции по разблокировке программ вымогателей семейства Trojan Ransom и их окончательному удалению с компьютера или с адресами и номерами телефонов помощи. Причем удалению отведем большую часть внимания. Не будет утрачено ни одно имя пользователя, ни одна ссылка на блог или сайт, все это я оставлю как есть, убрав лишь слова, не относящиеся собственно к изучаемому предмету по лечению, удалению и разблокировке программ вымогателей и баннеров вымогателей семейства Trojan Ransom. Также компьютерный и Интернет жаргон будет переведен на русский язык, дабы люди, далекие от IT технологий, понимали, о чем идет речь и могли с легкостью следовать приведенным инструкциям.</p>
<p>Этот пост не будет сохранять первоначальное состояние, но напротив, станет постоянно пополняться значащими, стоящими и достойными инструкциями наших читателей по теме лечения, разблокировки и удаления программ и баннеров вымогателей. Безусловно, из уже опубликованных и из будущих наставлений не будут удалены никакие ссылки, так что, если кто-то хочет получить бесплатную ссылку с «Белой Шляпы», пожалуйста, пишите хорошие советы по указанной теме и пересылайте мне или оставляйте в комментариях к любой из статей Цикла, включая настоящую.</p>
<h3>1. Комментарии с указанием адресов помощи.</h3>
<p><a target="_blank" href="http://obmennichek.ucoz.net/" >knuckles</a> (<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a>)    <br />Приглашение обращаться за паролями для некоторых баннеров по адресам: ICQ: 452-790-657, Mail agent: <a href="mailto:knucles90@mail.ru">knucles90@mail.ru</a>, Skype: knuckles1390</p>
<p>Den177 (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Сообщает, номер бесплатного для всей России телефона, где могут помочь подобрать код разблокировки баннера вымогателя: 8-800-555-01-02</p>
<p><a target="_blank" href="http://igorka.com.ua" >Игорь</a> (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Извещает о том, что создал инструкцию о том, как записать диск WinPE на flash накопительи использовать его в качестве загрузочного. Инструкция пригодится в случае отсутствия CD привода. <a target="_blank" href="http://igorka.com.ua/2010/01/20/kak-sozdat-zagruzochnuyu-fleshku-na-osnove-winpe/" >igorka.com.ua/2010/01/20/...na-osnove-winpe/</a></p>
<p><a target="_blank" href="http://doberman.do.am/" >StivDOBERMAN</a> (<a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер.</a>)    <br />Рекомендует в случае заражения компьютера звонить по следующим номерам:     <br />495-363-14-27 доб.555 – для Жителей Москвы    <br />8-800-555-01-02 – для других городов России (бесплатно)</p>
<h3>2. Комментарии с инструкциями и руководствами к действию. </h3>
<p>Natalia (<a href="http://www.eavasi.ru/jyku-fjo/" >JYKU.FJO — вирус или простое сочетание букв?</a>)    <br />После того, как NOD32 удалил подозрительный <a href="http://www.eavasi.ru/tag/jyku-fjo/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with JYKU.FJO">jyku.fjo</a>, появляется окно с сообщением о невозможности загрузить динамическую библиотеку DLL и файл <a href="http://www.eavasi.ru/tag/jyku-fjo/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with JYKU.FJO">jyku.fjo</a> не найден. Необходимо значение параметра SHELL ветки реестра HKLM\Software\Microsoft\WindowsNT\CurrentVersion \Winlogon\) заменить на стандартное Explorer.exe</p>
<p>Виктор (<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a>)    <br />Рассказывает, что боролся с порно баннером в браузере Opera простым восстановлением системы из резервной копии, созданной программой для резервного копирования Acronis.</p>
<p>seriych (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Дает более подробную, чем в Посте пошаговую инструкцию о том, как избавиться от баннера вымогателя <a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a>:</p>
<p>1. Загрузиться с загрузочного диска LiveCD, который поддерживает работу с реестром, например Win PE</p>
<p>2. Загружаем в редакторе реестра ветку software, находящуюся по пути %windir%\system32\config\</p>
<p>3. Очищаем (оставляем его пустым) значение параметра AppInit_DLLs, находящегося в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows</p>
<p>4. Находим ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</p>
<p>5. Если параметр Shell отличается от стандартного explorer.exe или Explorer.exe rundll32.exe, то удаляем его и параметру Sell присваиваем значение explorer.exe</p>
<p>6. Проверяем параметр Userinit и устанавливаем его значение равным C:\WINDOWS\system32\userinit.exe, (с запятой в конце)</p>
<p>7. Удаляем на всех локальных винчестерах в корне диска все файлы autorun.inf, autorun.exe</p>
<p>8. Делаем перезагрузку и сканируем систему программами ComboFix (<a target="_blank" href="http://www.bleepingcomputer.com/combofix/how-to-use-combofix" >www.bleepingcomputer.com/... -to-use-combofix</a>) и CureIt (<a target="_blank" href="http://www.freedrweb.com/download+cureit/" >www.freedrweb.com/download+cureit/</a>)</p>
<p><a href="mailto:nackyga@ukr.net">Роман Лихневский</a> (<a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер.</a>)    <br />Сообщает адрес разработанного им офлайнового генератора кодов для разблокировки баннеров вымогателей, разработанного им на основе исходного кода самого вируса. <a target="_blank" href="http://fileshare.in.ua/3089327" >fileshare.in.ua/3089327</a></p>
<p>jora_good (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Скачиваем последний LiveCD, удаляем файл nldk.yxo. После перезагрузки должны появляться сообщения о том, что файл nldk.yxo не найден. С помощью ERD Commander идем в реестр, правим параметр SHELL, присваивая ему значение Explorer.exe или Explorer.exe rundll32.exe Ищем и удаляем параметр AppInit_DLLs»=&quot;C:\\WINDOWS\\win.ini:ZJZX2WU7 в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows Затем полное сканирование системы с помощью AVZ, если что-то подозрительное найдено, удалить. Дальше с помощью Regedit вычищаем все параметры Paths в HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\Paths После этого восстанавливаем диспетчер задач путем присваивания параметру REG_DWORD DisableTaskMgr значения равного 0, находится он в HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem</p>
<p><a target="_blank" href="http://obolsti.ru" >tipic</a> (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)</p>
<p>1. Скачиваем самый последний CureIt</p>
<p>2. На зараженном компьютере загружаемся с загрузочного диска или загрузочной флешки, которые можно взять по следующим адресам:</p>
<p>a. <a target="_blank" href="http://netzor.org/soft/warez/26390-mini-windowsxp-usb.html" >netzor.org/soft/warez/26390-mini-windowsxp-usb.html</a> (для флеш накопителя)</p>
<p>b. <a target="_blank" href="http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/kav_rescue_2008.iso" >devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/kav_rescue_2008.iso</a> (загрузочный диск от Лаборатории Касперского)</p>
<p>c. <a target="_blank" href="http://netzor.org/soft/32780-windows-xp-75mb-edition-2008-eng-predstavlyayu-vashemu-vnimaniyu-odnu-iz-samyx-malenkix-sborok-starushki-xr.html" >netzor.org/soft/32780-windows-xp-75mb-edition-2008-eng-predstavlyayu-vashemu-vnimaniyu-odnu-iz-samyx-malenkix-sborok-starushki-xr.html</a> (для загрузочного CD)</p>
<p>3. Запускаем CureIt и сканируем C:\WINDOWS.</p>
<p>4. Все, что попало в карантин, удаляем</p>
<p>5. Сканируем полностью весь системный диск</p>
<p>6. Не выходя из системы, с помощью поиска находим и удаляем следующие файлы:    <br />siszyd32.exe     <br />av_md.exe restorer64_a.exe    <br />sdra64.exe    <br />C:\WINDOWS\TEMP\&nbsp;&mdash; полностью очистить эту папку</p>
<p>zay 06 (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Дает рекомендации для удаления вируса вымогателя Internet Security, которые сам он позаимствовал на forum.kaspersky.com/index.php?showtopic=148547:</p>
<p>1. Скачать образ <a target="_blank" href="http://narod.ru/disk/16822348000/rescuecd.iso.html" >narod.ru/disk/16822348000/rescuecd.iso.html</a> и записать его на диск</p>
<p>2. Загрузится с полученного диска, если есть Интернет, обновить базы антивирусного модуля и просканировать систему</p>
<p>3. Далее по инструкции, находящейся в gorka.com.ua/2010/01/20/kak-sozdat-zagruzochnuyu-fleshku-na-osnove-winpe создать загрузочный диск WinPE </p>
<p>4. Загрузится с WinPE и полностью очистить папку C:\\Windows\Temp</p>
<p>5. Загрузится обычным способом</p>
<p>6. Любым способом удалить из автозагрузки все вирусные файлы, которые видно сразу</p>
<p>7. Через политики групп вручную подключаем диспетчер задач и редактор реестра</p>
<p>8. Все работает</p>
<p>Для очистки реестра от Internet Security делаем следующее:</p>
<p>1. Загружаем ERD Commander чистим ключи в редакторе реестра:   <br />HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows – удаляем значение параметра AppInit_DLLs    <br />Очищаем автозагрузку от Autoruns    <br />HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon – параметр Shell выставляем равным explorer.exe</p>
<p>2. Перезагрузка</p>
<p>3. Запуск AVZ и восстановление системы с его помощью</p>
<p>Danila (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)</p>
<p>1. Загружаемся с LiveCD с его альтернативным редактором системного реестра ERD Commander и WinPE</p>
<p>2. Удаляем значение параметра AppInit_DLLs в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows</p>
<p>3. Запускаем CureIt, с его помощью удаляем им найденные самостоятельно файлы sdra64.exe, load*.exe, и много других вирусных файлов в C:\WINDOWS\system32\</p>
<p>4. Запускаем HijackThis, сканируем на предмет наличия строки REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe Если она есть, то удаляем, но в принципе после п.3 ее остаться не должно</p>
<p>5. Запускаем plstfix.exe</p>
<p>6. После перезагрузки функции диспетчера задач и редактора реестра становятся рабочими и полностью доступными</p>
<p>7. Из редактора реестра удаляем HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\Paths</p>
<p>Serenia (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Советует вручную находить DLL (динамические библиотеки) и проверять их онлайн антивирусником от Лаборатории Касперского. Можно также искать вредные файлы по размеру, равному 131072 байта. Сообщает, что нашел новый файл принадлежащий вредоносной программе вымогателю noise.deu</p>
<p>IZELBOR (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Если в реестре прописан параметр, запрещающий редактирование системного реестра, то можно воспользоваться приложением regworks или любой другой с похожим функционалом и в ветке HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System удалить параметр DisableRegistryTools, который чаще всего бывает скрыт и его приходится искать с помощью встроенного в приложение поиска.</p>
<p>Toxa (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Рассказывает о том, что после удаления и чистки программы вымогателя Internet Security наблюдалась сильная загрузка процессора. Выяснилось, что нагрузку дает процесс svchost.exe. Через команду Выполнить &gt; msconfig &gt; автозагрузка нашел подозрительный файл syszyd32.exe, который и оказался загрузчикам вредоносного ПО, даже после удаления самой программы.</p>
<p><a target="_blank" href="http://igorka.com.ua" >Игорь</a> (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Дает список файлов, принадлежащих к программе вымогателю Internet Security:</p>
<p>ckbnad.dll — C:\documents and settings\userprofile\Local Settings\Temp    <br />fuighf.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />olmueh.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />pnaynv.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />xaxyeg.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />password.chm:QYMX8hknYYg9KMcgNR2 — C:\Windows\Help     <br />nyyvepuid.dll — C:\Windows\System32     <br />sdra64.exe — C:\Windows\System32     <br />iuzyrt.dll — C:\Windows\Temp     <br />ulbagz.dll — C:\Windows\Temp </p>
<p>И предупреждает, что во время удаления значения из параметра userinit в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, необходимо удалять только запись о вирусе. Например: C:\Windows\system32\sdra64.exe А запись C:\WINDOWS\system32\userinit.exe необходимо оставить как есть.</p>
<p>SW© (<a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a>)    <br />Предполагает, что если восстановить Windows из программы установки системы с дистрибутивом Windows, то вполне может быть, что вирус удалится. После восстановления необходимо просканировать систему антивирусной программой с новейшими базами. Скорее всего ранее установленное антивирусное программное обеспечение придется разблокировать и приводить в рабочее состояние. Для этого необходимо удалить ветку реестра HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\Paths Необходимо проверить в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon следующие значения параметров:</p>
<p>Shell=Explorer.exe   <br />UIHost=logonui.exe    <br />Userinit=E:\WINDOWS\system32\userinit.exe, (ЗАПЯТАЯ ОБЯЗАТЕЛЬНА!!!)</p>
<p>В ветках системного реестра, отвечающих за автозапуск, например, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run надо удалить все параметры со следующими записями:</p>
<p>Explorer.exe program.exe   <br />Explorer.exe program.dll    <br />Explorer.exe userini.exe    <br />rundll32.exe program.exe    <br />rundll32.exe program.dll    <br />program.exe    <br />program.dll</p>
<p><cite>Visp (</cite><a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a> <cite>)     <br /></cite>Рассказывает о том, что его система была заражена программой вымогателем Flash Video Decoder — Get Access. Предлагает способ для избавления от нее:</p>
<p>1. В BIOS (Basic Input Output System) изменить системную дату на один год назад, тогда заработает Интернет</p>
<p>2. Скачать программу Uninstall Gold</p>
<p>3. Через Uninstall Gold найти Flash Video Decoder — Get Access, находящийся в \\.\globalroot\systemroot\system32 , удалить ее и дать согласие на чистку системного реестра.</p>
<p>4. В реестре чистить ветку с ключами HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\CurrentVersion\App Management\ARPCache\{аааааааа-F03B-4b4) -A3D0-F62E04DD1C09}</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4696&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/users-instructions/#comments">59 комментов</a> ">комментарии</a><br/>
2010/02/05
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/jyku-fjo/" rel="tag">JYKU.FJO</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" rel="tag">Программы вымогатели</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" title="Internet Security" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/jyku-fjo/" title="JYKU.FJO" rel="tag">JYKU.FJO</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" title="Trojan-Ransom" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" title="Программы вымогатели" rel="tag">Программы вымогатели</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/malicious-code-on-the-site/" title="Как избавиться от вредоносного кода на сайте (5 Январь 2011)">Как избавиться от вредоносного кода на сайте</a><sub> (31)</sub><sup> (5 Январь 2011)</sup></li>
	<li><a href="http://www.eavasi.ru/jyku-fjo/" title="JYKU.FJO&nbsp;&mdash; вирус или простое сочетание букв? (22 Январь 2010)">JYKU.FJO&nbsp;&mdash; вирус или простое сочетание букв?</a><sub> (12)</sub><sup> (22 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus/" title="Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер (3 Январь 2010)">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a><sub> (224)</sub><sup> (3 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/cryzip/" title="Вирус Cryzip не только блокирует Windows, но и убивает файлы (28 Март 2010)">Вирус Cryzip не только блокирует Windows, но и убивает файлы</a><sub> (8)</sub><sup> (28 Март 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/1500-visits-per-day/" title="1500 посетителей в сутки на блог, возможно ли это? (1 Февраль 2010)">1500 посетителей в сутки на блог, возможно ли это?</a><sub> (129)</sub><sup> (1 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/9800-sms/" title="СМС на номер 9800. Разблокировка порно баннера (22 Февраль 2010)">СМС на номер 9800. Разблокировка порно баннера</a><sub> (260)</sub><sup> (22 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/users-instructions/">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/users-instructions/feed/</wfw:commentRss>
		<slash:comments>59</slash:comments>
		</item>
		<item>
		<title>JYKU.FJO&#160;&#8212; вирус или простое сочетание букв?</title>
		<link>http://www.eavasi.ru/jyku-fjo/</link>
		<comments>http://www.eavasi.ru/jyku-fjo/#comments</comments>
		<pubDate>Fri, 22 Jan 2010 08:43:43 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Internet Security]]></category>
		<category><![CDATA[JYKU.FJO]]></category>
		<category><![CDATA[Программы вымогатели]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/jyku-fjo/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>С 17 января 2010 стали появляться сообщения, а с 21 января 2010 потоком хлынули письма и запросы с просьбой помочь избавиться от файла со странным названием Jyku.fjo (JYKU.FJO) Прошло всего пять дней со дня его появления в сети и информации о нем очень мало. Однако, мы знаем, что географическими точками его появления можно назвать сразу же несколько стран: Канада, Россия, Великобритания, США. Столь широкое распространение JYKU.FJO сразу на трех континентах, говорит о серьезности намерений, боюсь предположить, авторов нового поколения вирусов.</p></p><p>: <a href="http://www.eavasi.ru/jyku-fjo/">JYKU.FJO&nbsp;&mdash; вирус или простое сочетание букв?</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p align="justify">С 17 января 2010 стали появляться сообщения, а с 21 января 2010 потоком хлынули письма и запросы с просьбой помочь избавиться от файла со странным названием <a href="http://www.eavasi.ru/tag/jyku-fjo/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with JYKU.FJO">Jyku.fjo</a> (<em>JYKU.FJO</em>) Прошло всего пять дней со дня его появления в сети и информации о нем очень мало. Однако, мы знаем, что географическими точками его появления можно назвать сразу же несколько стран: Канада, Россия, Великобритания, США. Столь широкое распространение <strong>JYKU.FJO</strong> сразу на трех континентах, говорит о серьезности намерений, боюсь предположить, авторов нового поколения вирусов. Однако же из совсем скудных сведений, имеющихся о <u>JYKU.FJO</u> в Интернете выясняется, что появление его сопутствует заражению компьютеров программой вымогателем, названной по имени известнейшего антивирусного продукта, <a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a>. Файл JYKU.FJO размером 21505 байт может называться также 259.TMP, 95F.TMP, 96885337.FJO и относится к типу динамической библиотеки (DLL) В Российском Интернете очень мало упоминаний о JYKU.FJO, однако на форуме Dr.WEB пользователь описывает успешный случай удаления JYKU.FJO с помощью утилиты ADSspy и последующим вмешательством известной программы AVZ. Злополучный файл, а вернее ссылка на него находится в ветке системного реестра KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon в параметре shell равном explorer.exe rundll32.exe jyku.fjo hvttt. Следует полагать, что эта ссылка на JYKU.FJO не единственная и простое вытирание буквосочетания jyku.fjo hvttt видимых результатов не даст и без использования уже названных сторонних системных и антивирусных утилит дело не обойдется. На сегодня 22 января 2010 года это все сведения, что я нашел в российском и зарубежном Интернете относительно <strong>JYKU.FJO</strong>. При поступлении новых данных буду оповещать в оперативном режиме. </p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4685&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/jyku-fjo/#comments">12 комментов</a> ">комментарии</a><br/>
2010/01/22
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/internet-security/" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/jyku-fjo/" rel="tag">JYKU.FJO</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" rel="tag">Программы вымогатели</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/internet-security/" title="Internet Security" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/jyku-fjo/" title="JYKU.FJO" rel="tag">JYKU.FJO</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" title="Программы вымогатели" rel="tag">Программы вымогатели</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/1500-visits-per-day/" title="1500 посетителей в сутки на блог, возможно ли это? (1 Февраль 2010)">1500 посетителей в сутки на блог, возможно ли это?</a><sub> (129)</sub><sup> (1 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/users-instructions/" title="Программы Вымогатели. Рецепты читателей. Лечение и Удаление (5 Февраль 2010)">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a><sub> (59)</sub><sup> (5 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-psichologist/" title="Программы вымогатели. Психологическая атака (19 Январь 2010)">Программы вымогатели. Психологическая атака</a><sub> (18)</sub><sup> (19 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/antivirus-programms/" title="Встретим кибер вымогателей 100% защищенными (13 Февраль 2010)">Встретим кибер вымогателей 100% защищенными</a><sub> (50)</sub><sup> (13 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/9800-sms/" title="СМС на номер 9800. Разблокировка порно баннера (22 Февраль 2010)">СМС на номер 9800. Разблокировка порно баннера</a><sub> (260)</sub><sup> (22 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/malicious-code-on-the-site/" title="Как избавиться от вредоносного кода на сайте (5 Январь 2011)">Как избавиться от вредоносного кода на сайте</a><sub> (31)</sub><sup> (5 Январь 2011)</sup></li>
	<li><a href="http://www.eavasi.ru/cryzip/" title="Вирус Cryzip не только блокирует Windows, но и убивает файлы (28 Март 2010)">Вирус Cryzip не только блокирует Windows, но и убивает файлы</a><sub> (8)</sub><sup> (28 Март 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-history/" title="Программы вымогатели. История проникновения (20 Январь 2010)">Программы вымогатели. История проникновения</a><sub> (3)</sub><sup> (20 Январь 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/jyku-fjo/">JYKU.FJO&nbsp;&mdash; вирус или простое сочетание букв?</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/jyku-fjo/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>Программы вымогатели. Психологическая атака</title>
		<link>http://www.eavasi.ru/trojan-ransom-psichologist/</link>
		<comments>http://www.eavasi.ru/trojan-ransom-psichologist/#comments</comments>
		<pubDate>Tue, 19 Jan 2010 14:25:17 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[Internet Security]]></category>
		<category><![CDATA[Trojan-Ransom]]></category>
		<category><![CDATA[порно баннер]]></category>
		<category><![CDATA[Программы вымогатели]]></category>
		<category><![CDATA[смс на короткий номер]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/trojan-ransom-psichologist/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Если вдуматься, то методы воздействия на психику человека, применяемые Интернет-мошенниками, ничем не отличаются от тех, которые используют преступники в обычной жизни. Цель такого воздействия – вывести пользователя из равновесия, напугать его, раздавить морально, подавить его волю и способность здраво рассуждать и трезво мыслить, поставить человека в такую психологическую ситуацию, в которой у него возникла бы иллюзия того, что нет другого способа выпутаться из клубка злоключений иначе, как заплатить мошеннику деньги</p></p><p>: <a href="http://www.eavasi.ru/trojan-ransom-psichologist/">Программы вымогатели. Психологическая атака</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p align="justify">Публикуя цикл статей о программах вымогателях, технологиях их обнаружения, обезвреживания и удаления, нельзя умолчать о том какое психологическое воздействие они оказывают на пользователя ради того, чтобы получить заветную СМС с деньгами.</p>
<p align="justify">Если вдуматься, то методы воздействия на психику человека, применяемые Интернет-мошенниками, ничем не отличаются от тех, которые используют преступники в обычной жизни. Цель такого воздействия – вывести пользователя из равновесия, напугать его, раздавить морально, подавить его волю и способность здраво рассуждать и трезво мыслить, поставить человека в такую психологическую ситуацию, в которой у него возникла бы иллюзия того, что нет другого способа выпутаться из клубка злоключений иначе, как заплатить мошеннику деньги.</p>
<p align="justify">Начнем с самого легкого – визуального воздействия.</p>
<p align="justify">По видам внешнего отображения баннеры программ вымогателей подразделяются:</p>
<p>1. <b>Простые баннеры программ вымогателей;</b>    <br />Это баннеры с простым статичным монохромным или цветным окном с нанесенным на него текстом о требовании выкупа. Иногда на фон таких окон помещаются фотографии неприличного, порнографического содержания (порно баннеры), сцены насилия или убийства. Реже баннеры озвучиваются неприятными звуками, например, плачем ребенка или криком женщины.</p>
<p>2. <b>Мигающие, рябящие баннеры программ вымогателей;</b>    <br />Фон таких баннеров состоит из мигающих геометрических фигур, часто меняющихся фонов кричащих цветов, с текстом контрастного заднику цвета. Цель таких баннеров вывести человека из равновесия, ввести его в состояние раздражения, возбудить в нем желание поскорее избавиться от картинки, которая вызывает боль и рябь в глазах. Подтолкнуть его к тому, чтобы он поскорее отправил СМС на короткий номер и тем самым уплатил выкуп злоумышленнику.</p>
<p>3. <b>Анимационные баннеры программ вымогателей.</b>    <br />На анимационных баннерах обычно помещают сцены совокупления (порно баннеры), насилия, убийства. Всего того, что неприятно видеть пользователю или неудобно смотреть при посторонних, детях, коллегах по работе, родителях. Цель таких баннеров такая же, как и у вторых, вынудить человека побыстрее избавиться от него.     <br />Также на анимационных баннерах помещают счетчики обратного отсчета времени, которые считают минуты до, якобы, запланированного краха жесткого диска или выхода из строя центрального процессора.</p>
<p align="justify">По видам психологического воздействия баннеры программ вымогателей могут быть:</p>
<p><b>1. </b><b>Развлекающие баннеры программ вымогателей.     <br /></b>Такие баннеры могут при первом запуске предложить пользователю сыграть в какую-нибудь игру и в случае согласия, а также в случае отказа на смену этому предложению возникает баннер с предложением заплатить выкуп за разблокировку компьютера.<b></b></p>
<p><b>2. </b><b>Пугающие баннеры программ вымогателей.     <br /></b>Эти баннеры очень распространены в российском Интернете и многообразие их не знает границ. Здесь действует трехэтапное классическое правило мошенников: 1. Напугать; 2. Нарисовать картинку ужасающего будущего; 3. Предложить выход из создавшегося положения.    <br />Например, включается таймер обратного отсчета и текст: «До вывода из строя всех жестких дисков остается… Перезагрузка системы приведет к выгоранию центрального процессора. Чтобы это предотвратить, до окончания отсчета, вышлите SMS на короткий номер с сообщением…» (Trojan-Spy.Win32.Ransom.a)    <br />Пользователь ставится в жесточайшие рамки, он ограничен временем, боится потерять данные на жестких дисках, да и сами диски. Только очень стойкие люди с железными нервами в состоянии оценить обстановку здраво в такой ситуации и удержаться от того, чтобы не посылать СМС, за которое с телефонного счета будет снято гораздо большая сумма, чем значится в сообщении.<b></b></p>
<p align="justify">Или такой текст: «При сохранении на свой компьютер видеороликов с детской порнографией, вы нарушили № статью Уголовного Кодекса Российской Федерации» Далее называется ведомство или ведомства, на крючке у которых якобы находится этот человек и следует предложение о плате за конфиденциальность этой информации, опять же СМС на короткий номер.</p>
<p align="justify">Бывает, что человеку сообщают мельчайшие технические подробности проблемы, которая возникла на его компьютере вследствие действия вредоносного программного обеспечения. Также ему говорят, что в данной ситуации Windows переустановить невозможно, но даже если вы попытаетесь это сделать, то это приведет к краху всего компьютера.</p>
<p align="justify">Некоторые баннеры программ вымогателей могут сымитировать синий экран, который появляется вследствие серьезной критической ошибки и требовать деньги за ее исправление. (<a href="http://www.eavasi.ru/tag/trojan-ransom/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Trojan-Ransom">Trojan-Ransom</a>.Win32.Bluescreen)</p>
<p align="justify">Целая группа программ вымогателей устраивает провокации от имени известнейших разработчиков антивирусного софта, таких как Dr.WEB, Avast, Comodo, McCaffe, KAV и других. Среди таких и подробно описанный мною в нескольких статьях eKav Antivirus и <a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a>:</p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a></p>
<p>· <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><b>     <br /></b>Таковы, например Trojan-Ransom.Win32.SMSer.gi, Trojan-Ransom.Win32.Agent.as<b></b></p>
<p align="justify"><b></b></p>
<p><b>3. </b><b>Обманывающие баннеры программ вымогателей     <br /></b>Trojan-Ransom.Win32.Agent.am может предложить вам просто подтвердить, что вы не робот, отослав СМС на короткий номер. А другая программа вымогатель обвиняет вас в мошеннических действиях на страницах социальной сети ВКонтакте, и чтобы снять с вас все обвинения требует отослать SMS на четырехзначный номер.<b></b></p>
<p align="justify">Когда на вашем рабочем столе возникает <a href="http://www.eavasi.ru/tag/porno-banner/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with порно баннер">порно баннер</a> во весь экран с обвинениями в том, что вы замечены в частом посещении порнографических сайтов, у вас, скорее всего, не возникнет желания оправдываться перед системным администратором в том, что это не так. Вы предпочтете отправить СМС, только чтобы этого позорного сообщения никто не видел и не знал о нем, особенно, если этот грешок за вами действительно водится. Так поступает Trojan.Win32.BHO.ggz, а Trojan-Ransom.Win32.Pornoblocker на баннере, который скрыть невозможно предлагает вам оплатить СМС-кой заказанное вами же порнографическое видео. Кому будет приятно оправдываться, что это не так?</p>
<p align="justify">Естественно, что это только общие случаи и существуют еще тысячи видов вредоносных программ вымогателей, использующие экзотические методы обмана, запугивания и провокации пользователя, ради получения денежной прибыли. Но бизнес модель всех без исключения программ вымогателей остается неизменной: заблокировать – напугать – потребовать денег.</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4676&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/trojan-ransom-psichologist/#comments">18 комментов</a> ">комментарии</a><br/>
2010/01/19
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/porno-banner/" rel="tag">порно баннер</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" rel="tag">Программы вымогатели</a>, <a href="http://www.eavasi.ru/tag/sms-na-korotkij-nomer/" rel="tag">смс на короткий номер</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" title="Internet Security" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" title="Trojan-Ransom" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/porno-banner/" title="порно баннер" rel="tag">порно баннер</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" title="Программы вымогатели" rel="tag">Программы вымогатели</a>, <a href="http://www.eavasi.ru/tag/sms-na-korotkij-nomer/" title="смс на короткий номер" rel="tag">смс на короткий номер</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/users-instructions/" title="Программы Вымогатели. Рецепты читателей. Лечение и Удаление (5 Февраль 2010)">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a><sub> (59)</sub><sup> (5 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/9800-sms/" title="СМС на номер 9800. Разблокировка порно баннера (22 Февраль 2010)">СМС на номер 9800. Разблокировка порно баннера</a><sub> (260)</sub><sup> (22 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/antivirus-programms/" title="Встретим кибер вымогателей 100% защищенными (13 Февраль 2010)">Встретим кибер вымогателей 100% защищенными</a><sub> (50)</sub><sup> (13 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ransomhide-programm/" title="Программа RansomHide для удаления порно баннера. Все проще, чем кажется!!! (25 Апрель 2010)">Программа RansomHide для удаления порно баннера. Все проще, чем кажется!!!</a><sub> (42)</sub><sup> (25 Апрель 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/jyku-fjo/" title="JYKU.FJO&nbsp;&mdash; вирус или простое сочетание букв? (22 Январь 2010)">JYKU.FJO&nbsp;&mdash; вирус или простое сочетание букв?</a><sub> (12)</sub><sup> (22 Январь 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/trojan-ransom-psichologist/">Программы вымогатели. Психологическая атака</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/trojan-ransom-psichologist/feed/</wfw:commentRss>
		<slash:comments>18</slash:comments>
		</item>
		<item>
		<title>Программы-вымогатели. Классификация. Способы лечения</title>
		<link>http://www.eavasi.ru/trojan-ransom-classification/</link>
		<comments>http://www.eavasi.ru/trojan-ransom-classification/#comments</comments>
		<pubDate>Mon, 18 Jan 2010 17:52:16 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[Internet Security]]></category>
		<category><![CDATA[Trojan-Ransom]]></category>
		<category><![CDATA[вредоносное по]]></category>
		<category><![CDATA[Программы вымогатели]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/trojan-ransom-classification/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Программы вымогатели, что это такое, каков их механизм и какими средствами можно с ними бороться? Эти вопросы будоражат российский Интернет с середины 2009 года по сегодняшний день. В начале 2010 года я написал цикл статей о программах вымогателях класса Trojan-Ransom, к которым относятся многим печально известный «eKAV antivirus», «Internet Security» и многие другие, а также и порно баннеры.</p></p><p>: <a href="http://www.eavasi.ru/trojan-ransom-classification/">Программы-вымогатели. Классификация. Способы лечения</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p align="justify"><a href="http://www.eavasi.ru/tag/programmy-vymogateli/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Программы вымогатели">Программы вымогатели</a>, что это такое, каков их механизм и какими средствами можно с ними бороться? Эти вопросы будоражат российский Интернет с середины 2009 года по сегодняшний день. В начале 2010 года я написал цикл статей о программах вымогателях класса <a href="http://www.eavasi.ru/tag/trojan-ransom/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Trojan-Ransom">Trojan-Ransom</a>, к которым относятся многим печально известный «eKAV antivirus», «<a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a>» и многие другие, а также и порно баннеры. </p>
<p align="justify">Эти статьи вы найдете по следующим адресам:</p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a></p>
<p align="justify">По многочисленным просьбам моих благодарных читателей, в этой статье я даю классификацию вредоносного программного обеспечения, программ вымогателей, одолевающих рядовых российских пользователей всемирной сети Интернет на протяжении очень долгого времени. Более того, я считаю себя обязанным давать все больше и больше сведений по этому поводу, так как действие вредоносного ПО в последнее время приобретает масштабы вселенской эпидемии и стремится захватить компьютеры все большего числа ничего не подозревающих начинающих, средних и опытных пользователей.</p>
<h2><b>Классификация программ вымогателей</b></h2>
<p align="justify">По виду выполняемых действий вредоносные программы вымогатели подразделяются:</p>
<p align="justify">1. Программы вымогатели, ограничивающие доступ к сайтам;</p>
<p align="justify">2. Вредоносные программы, ограничивающие работу с браузером;</p>
<p align="justify">3. Программы вымогатели, блокирующие доступ к службам и функциям операционной системы;</p>
<p align="justify">4. Вредоносные программы, ограничивающие действия пользователя в операционной системе; </p>
<p align="justify">5. Программы вымогатели, шифрующие файлы на пользовательской машине.</p>
<p align="justify"><img title="классификация программ вымогателей trojan ransom" style="border-right: 0px; border-top: 0px; display: block; float: none; margin-left: auto; border-left: 0px; margin-right: auto; border-bottom: 0px" alt="классификация программ вымогателей trojan ransom" src="http://img-fotki.yandex.ru/get/4100/eavasi.57/0_36b3f_1f3e7258_L.jpg" border="0" /> </p>
<p align="justify">Все перечисленные программы относятся к классу вредоносных программ Trojan-Ransom. Избавится от действия программ из пп.1 и 2 не представляет никакой сложности и может быть осуществлено вручную без помощи антивирусных приложений. С программами из пп.3 и 4 справится сложнее и, даже приходится прибегать к помощи специального программного обеспечения. Программы из п.5 чаще всего не поддаются разблокировке без помощи высококвалифицированных специалистов и дорогостоящего программного обеспечения.</p>
<p align="justify">Рассмотрим каждый пункт классификации вредоносных программ вымогателей в отдельности.</p>
<h3><b>Программы вымогатели, ограничивающие доступ к сайтам</b></h3>
<p align="justify">В случае, когда программа вымогатель ограничивает доступ к некоторым сайтам (как правило это социальная сеть «Одноклассники», «ВКонтакте», поисковые машины «Яндекс», «Google», сайты разработчиков антивирусов Касперского, Dr.WEB и многие другие, всего около трехсот доменных имен), мы встречаемся с действием вирусной программы Trojan-Ransom.BAT.Agent.c. Когда пользователь вводит адрес, который внесен в заблокированную базу, он получает перенаправление на сайт разработчика вредоносного ПО и видит примерно следующую надпись: «Ваш браузер заблокирован. Если Вы хотите разблокировать ваш компьютер и полноценно пользоваться сайтами необходимо отправить SMS” и далее следует окошко с предложением выбрать оператора сотовой сети и страну проживания пользователя.</p>
<p align="justify">В данном случае мы имеем дело с обычным файлом с расширением *.bat и размером всего 13 килобайт, изменяющим файл HOSTS, хранящийся на компьютере пользователя. Механика вредоносной работы такого файла мы рассмотрим в одной из следующих статей нашего блога.</p>
<p align="justify">Для достижения лучшего эффекта своей деятельности Trojan-Ransom.BAT.Agent.c модифицирует файл HOSTS таким образом, что пользователь оказывается не на сайте, адрес которого был введен в адресную строку браузера, а на странице злоумышленника, где выставляются требования для разблокировки компьютера и возврата к нормальной работе браузера выслать СМС на короткий номер с определенным текстом. Как оказывается ясным в дальнейшем, текст этого СМС абсолютно не важен для кибер-мошенника, потому что он изначально не собирался высылать вам код разблокировки, ему это просто не нужно и влечет для него лишние затраты.</p>
<p align="justify">Префиксы коротких, как правило четырехзначных, номеров, арендуются преступниками у операторов СМС биллинга. Цена за одну SMS определяется самим арендатором короткого номера и может быть ограничена только пределами его жадности и финансовых аппетитов. Чаще всего фактическая сумма взимаемая с пользователя за одну СМС значительно превышает ту, что указана в «информационном сообщении» на сайте, куда был перенаправлен посетитель. </p>
<p align="justify">Если клиент решает отослать SMS, то с его телефонного счета снимается сумма, заложенная злоумышленником при аренде короткого номера, а если средств на счету недостаточно, то они запишутся в долг и будут вычтены при следующем пополнении баланса телефонного счета.</p>
<p align="justify">Из этой суммы на счет Интернет-злоумышленника поступает только около сорока процентов от полученной обманным путем суммы, остальные деньги уходят на счета арендодателя короткого номера и СМС оператора. Полученные деньги вымогатель получает путем, личного или через посредников, обналичивания средств с кошельков известных систем виртуальных денег WebMoney, Яндекс.Деньги и других.</p>
<p align="justify">Программа-вымогатель Trojan-Ransom.Win32.Agent, в отличие от описанной выше действует более конкретно и целенаправленно. Она ограничивает вход посетителей, используя описанные технологии и психологические приемы, только на домен социальной сети vkontakte.ru.</p>
<p align="justify"><b>Метод «лечения» программ-вымогателей</b>, ограничивающих вход на некоторые сайты, очень прост и не затруднит даже неискушенного в компьютерных технологиях пользователя. Для разблокировки компьютера необходимо очистить файл HOSTS (%SYSTEM%\drivers\etc\hosts) и удалить из него при помощи любого текстового редактора все строчки, кроме <b><i>127.0.0.1 localhost. </i></b>Кроме этого необходимо, безусловно, удалить и сам файл вредоносной программы-вымогателя, дабы не получить рецидива преступления, просканировав систему с помощью антивирусной программы с загруженными последними обновлениями или обратившись на любой онлайн сервис по борьбе с вредоносными программами, например <font color="#0000ff"><i><u>virusinfo.</u></i><i><u>info</u></i></font>.<i><u></u></i></p>
<h3><b>Вредоносные программы, ограничивающие работу с браузером</b></h3>
<p>В случае с программами вымогателями, ограничивающими работу с браузером, в его окне возникает окно или баннер, часто <a href="http://www.eavasi.ru/tag/porno-banner/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with порно баннер">порно баннер</a>, без возможности его закрытия. Такой баннер сильно мешает или совсем не позволяет работать в окне обозревателя Интернет. В отличие от окон со всплывающей рекламой, работающими по технологии pop-up, к которым все давно привыкли и почти не обращают на них внимания, от таких баннеров невозможно избавиться стандартными методами. К таким вредоносным программам, как правило, относятся    <br /><b><i>Trojan-Ransom.Win32.Hexzone</i></b> и <b><i>Trojan-Ransom.Win32.BHO</i></b>. Очень подробно мы описывали методы борьбы с такими программами в статье «<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a>», но для более глубокого усвоения материала, кратко повторим, что для того, чтобы избавится от вредоносной программы, ограничивающей работу браузера необходимо:</p>
<p>&mdash; Открыть окно «Управление надстройками» из меню Сервис &gt; Надстройки &gt; Включение и отключение надстроек.</p>
<p>&mdash; Определить вредоносную надстройку среди списка в открывшемся окне. Обычно, это те надстройки, в колонке «Издатель» которых, либо ничего нет, либо значится надпись «Не проверено»</p>
<p>&mdash; Отключить найденные вредные надстройки, установив им статус «Отключено».</p>
<p>&mdash; Перезагрузить браузер, чтобы убедиться в том, что вредоносное дополнение больше не действует.</p>
<p>&mdash; Если описанные действия не помогли, скорее всего, было отключено не то дополнение, попробуйте поочередно отключать все надстройки из открывшегося списка и наверняка найдете нужную.</p>
<p>Более подробно об отключении и удалении вредоносных программ, мешающих работе браузера читайте в статье «­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a></p>
<h3><b>Программы вымогатели, блокирующие доступ к службам и функциям операционной системы</b></h3>
<p>Этот вид программ-вымогателей подробно описан мной в статьях:</p>
<p>· <a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a></p>
<p>· <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a></p>
<p>· <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a></p>
<p>· <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a></p>
<p>К ним относится такой вид программ-вымогателей категории Trojan-Ransom, который не позволяет, при появлении окна с требованием «выкупа», ни закрыть само это окно, ни открыть никакие другие приложения, в том числе и «Диспетчер задач» Windows. Стандартные сочетания клавиш Windows перестают действовать, хотя сама клавиатура находится в рабочем состоянии. Курсор мыши двигается, но щелчки остаются без ответа. Если прибегнуть к простой перезагрузке машины кнопкой Reset, баннер вымогатель появится вновь, а данные несохраненные в прошлом сеансе будут утрачены навсегда. Кроме того, для удаления подобного вида программ в любом случае требуется перезагрузка компьютера.</p>
<p>Чтобы не потерять несохраненные данные, если компьютер находится в сетевом окружении, можно попробовать сделать следующее:</p>
<p><strong>Инструкция №1.</strong> </p>
<p>&mdash; Запустить на удаленном компьютере командную оболочку cmd.exe</p>
<p>&mdash; Выполнить следующие команды:    <br />wmic     <br />/NODE:&lt;имя компьютера&gt;     <br />/USER:&lt;имя пользователя на атакованном компьютере&gt;</p>
<p>&mdash; Ввести пароль на заблокированной машине</p>
<p>&mdash; В выведенном списке работающих процессов выбрать подозрительный, который не относится к Windows и запущенным программам пользователя, и выполнить команду: process where name=”&lt;имя блокирующего процесса&gt;” delete</p>
<p>&mdash; После завершения этого процесса на компьютере пользователя исчезнет баннер вымогатель. Далее надо провести действия по удалению программы-вымогателя с компьютера пользователя, описанные <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >здесь</a>.</p>
<p><strong>Инструкция №2.</strong></p>
<p>&mdash; Если баннер вымогатель появился не сразу, а после перезагрузки машины и нет опасности потерять несохраненные данные, перезагрузить компьютер, во время загрузки нажимать клавиш F8, до появления меню со списком режимов загрузки.</p>
<p>&mdash; Выбрать режим загрузки «Repair Your Computer» (Восстановление Вашего Компьютера);</p>
<p>&mdash; После ввода пароля, появится окно с диалогом, в котором необходимо выбрать пункт «System Restore»</p>
<p>&mdash; Начнет работать мастер восстановления системы, следуя указаниям которого, необходимо выбрать точку восстановления от той даты, когда компьютер нормально работал.</p>
<p><strong>Инстукция №3.</strong></p>
<p>&mdash; Если Инструкция №2 не помогла, то необходимо использовать способ ручного удаления вредоносного трояна при помощи Безопасного режима операционной системы Windows</p>
<p>&mdash; Перезагрузить компьютер, во время загрузки нажимать клавиш F8, до появления меню со списком режимов загрузки.</p>
<p>&mdash; Выбрать режим загрузки «Safe mode with Command Prompt» (Безопасный режим Загрузки с запуском командной строки)</p>
<p>&mdash; После загрузки Windows в этом режиме, появляется возможность запускать из командной строки любые приложения, с помощью которых возможно обезвредить вредоносное программное обеспечение. Для поиска названий процессов, которые необходимо будет удалить, воспользуйтесь другим, незараженным компьютером.</p>
<p><strong>Инструкция №4.</strong></p>
<p>&mdash; Если Безопасный режим отключен программой вымогателем, загрузите машину с загрузочного диска LiveCD, ERDCommander, Acronis или другого на ваш выбор.</p>
<p>&mdash; Найдите ветку реестра HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon</p>
<p>&mdash; Измените значение ключа Userinit на C:\Windows\system32\userinit.exe</p>
<p>&mdash; Удалите вирусный файл в Userinit</p>
<p>&mdash; Перезагрузите компьютер в нормальном режиме</p>
<h3><b>Вредоносные программы, ограничивающие действия пользователя в операционной системе</b></h3>
<p>Трояны семейства Trojan-Ransom, Trojan-Ransom.Win32.Krotten и Trojan-Ransom.Win32.Taras используют имеющуюся в Windows возможность изменять набор функций пользователей конкретной машины. В большинстве случаев после действия такой программы вымогателя, на зараженной машине можно запустить только один браузер, и то только для того, чтобы полюбоваться на сообщение о выкупе. Другие программы и процессы запустить не удастся, все функции пользователя будут блокированы.</p>
<p>Разблокировать действия таких троянов можно следуя инструкциям:</p>
<p>Инструкция №1</p>
<p>&mdash; Загрузитесь в безопасном режиме и войдите в систему под именем другого пользователя.</p>
<p>&mdash; Часто действия пользователя, отличного от того, который запустил программу-вымогателя, ничем не ограничены.</p>
<p>&mdash; Удалите аккаунт «зараженного» пользователя и создайте нового, под именем которого и продолжайте работать. Программа-вымогатель больше не должна ничем себя проявить. Программы такого типа изменяют системные настройки всего один раз запустившись.</p>
<p>&mdash; Об удалении программы-вымогателя читайте в статье <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >по этой ссылке</a>.</p>
<p>Инструкция №2</p>
<p>&mdash; На компьютере товарища скачайте из Интернета программку <a target="_blank" href="http://www.z-oleg.com/secur/avz/download.php" >AVZ</a> и сохраните ее на флэшке.</p>
<p>&mdash; Загрузитесь с загрузочного диска LiveCD, ERDCommander, Acronis или другого на ваш выбор.</p>
<p>&mdash; Скопируйте содержимое папки с утилитой AVZ с флэш-носителя на рабочий стол, переименуйте в скопированной папке файл AVZ.exe на iexplore.exe, таким образом замаскировав полезную нам программу под Internet Explorer, запуск которого обычно не блокируется.</p>
<p>&mdash; Перезагрузите машину и войдите в систему под именем заблокированного пользователя и запустите с рабочего стола программку AVZ из нового файла iexplore.exe</p>
<p>&mdash; Пользуясь интерфейсом программы выберете пункт меню «Восстановить систему», поставьте галочку на всех пунктах, кроме последнего и запустите процесс восстанволения.</p>
<p>&mdash; Когда работа будет закончена, перезагрузите машину. Все ограничения должны быть сняты.</p>
<h3><b>Программы вымогатели, шифрующие файлы на пользовательской машине</b></h3>
<p>Совсем необычный, но все более часто встречающийся в последнее время вид программ вымогателей, когда, вирус незаметно для пользователя шифрует файлы с важной информацией, как правило, это файлы с расширениями *.doc, *.docx, *.xls, *.xlsx, *.txt и прочие. Рядом с зашифрованным файлом, вернее в одной с ним директории, программа злоумышленник помещает текстовый файл с текстом условия выкупа, так поступает Trojan-Ransom.Win32.GPCode. Реже бывает, что баннер вымогателей помещается на обоях рабочего стола, это дело рук Trojan-Ransom.Win32.Encore. Зашифрованные файлы представляют из себя полную бессмыслицу, наполненную крякозябрами, прочитать ничего решительно невозможно. Самое часто встречающееся детище этого семейства&nbsp;&mdash; Trojan-Ransom.Win32.Gpcode . Программы-вымогатели группы Trojan-Ransom.Win32.Cryzip не мудрствуя лукаво помещают файлы с важной для пользователя информацией в архивы *.zip и закрывают их паролем, за который просят заплатить выкуп через платную СМС. А мошенники из группы Trojan-Ransom.Win32.Fixer предлагают «купить» специальную программку для расшифровки файлов. Сообщение об этом выскакивает как раз в тот момент, когда пользователь безуспешно пытается открыть скрытно зашифрованный файл. Оплату за свою программку для расшифровки файлов, мошенники, конечно же просят отправить через SMS. </p>
<p>Чтобы вылечить зашифрованные файлы самостоятельно нужно иметь сам троян и попытаться его распаковать, чтобы узнать способ шифрования и написать программу дешифровки. Если такое не под силу, то необходимо обращаться в службу технической поддержки любой антивирусной компании.</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4674&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/trojan-ransom-classification/#comments">43 комментов</a> ">комментарии</a><br/>
2010/01/18
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" rel="tag">Программы вымогатели</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" title="Internet Security" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" title="Trojan-Ransom" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" title="вредоносное по" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" title="Программы вымогатели" rel="tag">Программы вымогатели</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-history/" title="Программы вымогатели. История проникновения (20 Январь 2010)">Программы вымогатели. История проникновения</a><sub> (3)</sub><sup> (20 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/antivirus-programms/" title="Встретим кибер вымогателей 100% защищенными (13 Февраль 2010)">Встретим кибер вымогателей 100% защищенными</a><sub> (50)</sub><sup> (13 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/9800-sms/" title="СМС на номер 9800. Разблокировка порно баннера (22 Февраль 2010)">СМС на номер 9800. Разблокировка порно баннера</a><sub> (260)</sub><sup> (22 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/1500-visits-per-day/" title="1500 посетителей в сутки на блог, возможно ли это? (1 Февраль 2010)">1500 посетителей в сутки на блог, возможно ли это?</a><sub> (129)</sub><sup> (1 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/malicious-code-on-the-site/" title="Как избавиться от вредоносного кода на сайте (5 Январь 2011)">Как избавиться от вредоносного кода на сайте</a><sub> (31)</sub><sup> (5 Январь 2011)</sup></li>
	<li><a href="http://www.eavasi.ru/users-instructions/" title="Программы Вымогатели. Рецепты читателей. Лечение и Удаление (5 Февраль 2010)">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a><sub> (59)</sub><sup> (5 Февраль 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/trojan-ransom-classification/">Программы-вымогатели. Классификация. Способы лечения</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/trojan-ransom-classification/feed/</wfw:commentRss>
		<slash:comments>43</slash:comments>
		</item>
	</channel>
</rss>

