23:05 Seftad- новый троян-вымогатель | |
Троянец GpCode, о котором мы сообщали,
не единственная серьёзная угроза, появившаяся за последние несколько
дней. Так например в Сети обнаружили вредоносную программу, которая
перезаписывает главную
загрузочную запись (MBR) и требует деньги для получения пароля,
необходимого для восстановления оригинального файла. ( MBR master boot
record- главная загрузочная запись, код и данные которой, необходимы для
загрузки операционной системы). В версии ЛК, вредоносная программа
детектируется как
Trojan-Ransom.Win32.Seftad.a и Trojan-Ransom.Boot.Seftad.a. Другой
вредонос- Trojan.Win32.Oficla.cw отвечает за загрузку
нового вымогателя на машину жертвы. Если Seftad.a был загружен и
запущен, инфицированный компьютер самопроизвольно
перезагружается, после чего на экране появляется следующее сообщение:
Жертве неизвестен пароль для разблокировки, поэтому если пользователь три раза введет пароль неправильно, зараженная машина перезагрузится и на экране опять появится это сообщение. Введенные символы считываются с помощью int 16h, после чего следующая процедура считает значение и сравнивает его с хэшем размером в 2 байта: Успокаивает одно, не смотря на заверения автора программы об обратном, на самом деле, жесткий диск или файлы не шифруются. Этот вымогатель только перезаписывает оригинальный MBR на свой: Оригинальная главная загрузочная запись сохраняется в четвертом секторе жесткого диска вместе с маркером зловреда, лежащего по смещению 0x9FE: При посещении вредоносного веб-сайта пользователя
попросят заплатить $100 с помощью «Paysafecard» или «Ukash». Если вы всё
же заразились, то ни в коем случае не посещайте данный сайт. Вы можете
воспользоваться бесплатным сервисом разблокировки.
В поле «Номер телефона» введите «Seftad» (без кавычек!) или указанный
зловредом ID; поле «Текст смс» оставьте пустым. Нажав на кнопку
«Получить код разблокировки», вы увидите пароль, который необходимо
ввести. Если пароль всё же не помог и система не разблокировалась, то вы
можете восстановить оригинальный MBR, скачав, записав на диск и
запустив на компьютере Kaspersky Rescue Disk 10. | |
|
Всего комментариев: 0 | |