Свежий винлокер с МТСовскими номерами.
2012-Jun-04, Monday 00:31![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Свежий винлокер.
Размер екзешника 76800
прописывается тупо вместо шелла в Winlogon и автозапуском в нескольких экземплярах.
попавшийся мне екзешник лежал тупо в C:\Documents and Setings\Администратор\
Удаляется правкой на explorer.exe в реестре ветки Winlogon\Shell
загрузившись с LiveCD или с чистой системы.
Текст сообщения интересен тем, что от загрузки к загрузке меняет телефонные номера, на которые предлагает занести 500 рублей, иначе всё прибьёт не помилует.
телефонные номера - например - +79879401267 - это МТС Самары, судя по поверхностным результатам поиска.
на 23:20 03-Jun-2012 не ловится NOD32, Kaspersky со свежей базой, AVZ4, DrWeb CureIt
Отослан мной через формочку AVZ-овцам. Не ленитесь так делать. :)
Пока встречено около 80 разных телефонных номеров (лень выяснять все).
Пока делаю вывод, что, скорее всего это кто-то особо тупой или наглый в самом МТС развлёкся. Спасибо лююбимой компании, ага. :)
Размер екзешника 76800
прописывается тупо вместо шелла в Winlogon и автозапуском в нескольких экземплярах.
попавшийся мне екзешник лежал тупо в C:\Documents and Setings\Администратор\
Удаляется правкой на explorer.exe в реестре ветки Winlogon\Shell
загрузившись с LiveCD или с чистой системы.
Текст сообщения интересен тем, что от загрузки к загрузке меняет телефонные номера, на которые предлагает занести 500 рублей, иначе всё прибьёт не помилует.
телефонные номера - например - +79879401267 - это МТС Самары, судя по поверхностным результатам поиска.
на 23:20 03-Jun-2012 не ловится NOD32, Kaspersky со свежей базой, AVZ4, DrWeb CureIt
Отослан мной через формочку AVZ-овцам. Не ленитесь так делать. :)
Пока встречено около 80 разных телефонных номеров (лень выяснять все).
Пока делаю вывод, что, скорее всего это кто-то особо тупой или наглый в самом МТС развлёкся. Спасибо лююбимой компании, ага. :)
no subject
Date: 2012-Jun-04, Monday 10:40 (UTC)Люди делятся на тех, кто делает бэкапы правильно, и тех, кто ещё не терял ничего важного©
no subject
Date: 2012-Jun-04, Monday 11:29 (UTC)no subject
Date: 2012-Jun-04, Monday 11:41 (UTC)Вылавливание разницы has been left as an exercise for the reader
no subject
Date: 2012-Jun-05, Tuesday 04:13 (UTC)no subject
Date: 2012-Jun-04, Monday 11:41 (UTC)no subject
Date: 2012-Jun-04, Monday 11:45 (UTC)Т.е., меня вызывают, когда уже все плохо. А все советы, как делать, чтобы в следующий раз плохо не было, обычно игнорируются. Мне бы радоваться такому желанию платить мне почаще, а я недоволен...