<?xml version="1.0" encoding="UTF-8"?>
<!--RSS generated by Flaimo.com RSS Builder [2010-09-06 01:46:56]-->
<rss version="2.0"><channel><docs>http://www.netvir.ru</docs><link>http://www.netvir.ru</link><description>Omega Roman :: MyLivePage</description><title>Omega Roman</title><image><title>Omega Roman</title><url>http://avatar025.mylivepage.com/chunk25/708384/6.jpg</url><link>http://www.netvir.ru</link><description>Omega Roman :: MyLivePage</description></image><ttl>60</ttl><item><title>Trojan.Encoder, шифрующий файлы</title><link>http://www.netvir.ru/wiki/314/2241/Trojan.Encoder%2C%20%D1%88%D0%B8%D1%84%D1%80%D1%83%D1%8E%D1%89%D0%B8%D0%B9%20%D1%84%D0%B0%D0%B9%D0%BB%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Trojan.Encoder, шифрующий файлы&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Благодаря работе вирусных аналитиков компании "Доктор Веб" и информации от одного из пользователей, пострадавшего от нового варианта Trojan.Encoder, удалось получить пароль к файлам, зашифрованным данной вредоносной программой.&lt;br /&gt;&lt;br /&gt;Начало распространения новой модификации Trojan.Encoder зафиксировано 22 декабря. На сегодняшний день этим троянцем заражаются около 10 пользователей в сутки.&lt;br /&gt;&lt;br /&gt;Зашифрованные Trojan.Encoder файлы имеют двойное расширение [исходное имя файла].[оригинальное расширение файла]_crypt_.rar (например, s7300653.jpg_crypt_.rar). Для блокировки доступа к документам троянец упаковывает их в Zip-архив с паролем, используя шифрование по стойкому к взлому алгоритму AES-256. Данный алгоритм принят в качестве стандарта шифрования правительством США и является одним из наиболее распространённых на сегодняшний день.&lt;br /&gt;&lt;br /&gt;Теперь пользователи, пострадавшие от новой модификации Trojan.Encoder, смогут самостоятельно разархивировать зашифрованные файлы любым архиватором, в функционал которого входит возможность распаковки Zip-архивов. Для этого достаточно использовать следующий пароль:&lt;br /&gt;&lt;br /&gt;HF8374-SF3GV-DFGT3G-343G2-VBBRT-34RGD-SE4GBB-4534V&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:28:23 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2241/Trojan.Encoder%2C%20%D1%88%D0%B8%D1%84%D1%80%D1%83%D1%8E%D1%89%D0%B8%D0%B9%20%D1%84%D0%B0%D0%B9%D0%BB%D1%8B</guid></item><item><title>Доктор Веб" запускает новый проект, посвященный борьбе с троянами Trojan.Winlock</title><link>http://www.netvir.ru/wiki/314/2240/%D0%94%D0%BE%D0%BA%D1%82%D0%BE%D1%80%20%D0%92%D0%B5%D0%B1%22%20%D0%B7%D0%B0%D0%BF%D1%83%D1%81%D0%BA%D0%B0%D0%B5%D1%82%20%D0%BD%D0%BE%D0%B2%D1%8B%D0%B9%20%D0%BF%D1%80%D0%BE%D0%B5%D0%BA%D1%82%2C%20%D0%BF%D0%BE%D1%81%D0%B2%D1%8F%D1%89%D0%B5%D0%BD%D0%BD%D1%8B%D0%B9%20%D0%B1%D0%BE%D1%80%D1%8C%D0%B1%D0%B5%20%D1%81%20%D1%82%D1%80%D0%BE%D1%8F%D0%BD%D0%B0%D0%BC%D0%B8%20Trojan.Winlock</link><description>&lt;hr/&gt;&lt;p&gt;Доктор Веб" запускает новый проект, посвященный борьбе с троянами Trojan.Winlock&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Компания &amp;laquo;Доктор Веб&amp;raquo; запускает новый проект, который объединит в себе массу информации об опасном семействе троянцев, блокирующих доступ в Windows (Trojan.Winlock). В новом разделе сайта &amp;laquo;Доктор Веб&amp;raquo; можно узнать код разблокировки, а также обменяться с другими пользователями полезной и актуальной информацией о данной угрозе.&lt;br /&gt;&lt;br /&gt;Компания &amp;laquo;Доктор Веб&amp;raquo; в рамках своего нового проекта соберет все данные, которые смогут помочь пострадавшим от троянцев, блокирующих доступ к операционной системе Windows.&lt;br /&gt;&lt;br /&gt;В последние месяцы данный вид вредоносных программ получил очень широкое распространение, принося злоумышленникам огромные доходы. Страдают же в этой ситуации рядовые пользователи, которые поддаются на уловки вирусописателей и отправляют им платные SMS-сообщения.&lt;br /&gt;&lt;br /&gt;Благодаря новому проекту компании &amp;laquo;Доктор Веб&amp;raquo; пользователи бесплатно смогут решить эту проблему, определив модификацию Trojan.Winlock, которой заразились, а также получив код разблокировки.&lt;br /&gt;&lt;br /&gt;Кроме того, они смогут обменяться информацией о новых модификациях этой угрозы, с которыми справляются не все антивирусные продукты, поделиться последними кодами разблокировки.&lt;/p&gt;&#13;
&lt;p&gt;Вот он &amp;nbsp;&lt;a href="http://www.netvir.ru/wiki/314/2089__Избавиться_от_троянца%2C_блокирующего_доступ_к_системе_(sms-сообщения)"&gt;http://www.netvir.ru/wiki/314/2089__Избавиться_от_...&lt;/a&gt;&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:25:40 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2240/%D0%94%D0%BE%D0%BA%D1%82%D0%BE%D1%80%20%D0%92%D0%B5%D0%B1%22%20%D0%B7%D0%B0%D0%BF%D1%83%D1%81%D0%BA%D0%B0%D0%B5%D1%82%20%D0%BD%D0%BE%D0%B2%D1%8B%D0%B9%20%D0%BF%D1%80%D0%BE%D0%B5%D0%BA%D1%82%2C%20%D0%BF%D0%BE%D1%81%D0%B2%D1%8F%D1%89%D0%B5%D0%BD%D0%BD%D1%8B%D0%B9%20%D0%B1%D0%BE%D1%80%D1%8C%D0%B1%D0%B5%20%D1%81%20%D1%82%D1%80%D0%BE%D1%8F%D0%BD%D0%B0%D0%BC%D0%B8%20Trojan.Winlock</guid></item><item><title>Trojan.Winlock</title><link>http://www.netvir.ru/wiki/314/2239/Trojan.Winlock</link><description>&lt;hr/&gt;&lt;p&gt;Троянцем Trojan.Winlock заражены миллионы компьютеров&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Эпидемия троянцев семейства Trojan.Winlock набирает обороты, особенно пострадали российские пользователи. В январе 2010 года количество россиян, пострадавших от вредоносных программ, требующих за разблокировку Windows отправить платное SMS-сообщение, составило несколько миллионов. Предположительные потери составляют сотни миллионов рублей. &lt;br /&gt;&lt;br /&gt;Первые модификации Trojan.Winlock появились около 3-х лет назад. На тот момент они не представляли серьезной угрозы: автоматически удалялись с компьютера через несколько часов после установки, не запускались в Безопасном режиме Windows, а стоимость SMS-cообщений, которые требовали отправить авторы троянца, была не столь высокой, как сейчас (в среднем около 10 рублей в сравнении c 300-600 рублями). &lt;br /&gt;&lt;br /&gt;С ноября 2009 года эта схема отъема денег пользуется все большим успехом у злоумышленников &amp;ndash; новые модификации Trojan.Winlock становятся все более опасными. За снятие сообщения о блокировке Windows, которое выскакивает поверх всех окон и делает невозможным нормальную работу на компьютере, вирусописатели требуют гораздо больше денег. Троянцы уже не удаляются автоматически из системы в прошествии некоторого времени, но приобретают дополнительный функционал. В частности, они препятствуют запуску некоторых программ в зараженной системе (файловых менеджеров, антируткитов, утилит сбора информации, которая может помочь в лечении системы). &lt;br /&gt;&lt;br /&gt;Вредоносные программы семейства Trojan.Winlock распространяются через уязвимости в Windows (в частности, Internet Explorer), вредоносные сайты (скачиваемые кодеки), эксплойты iframe, а также ботнеты (владельцы ботнета продают установку какой-либо вредоносной программы на зараженном компьютере).&lt;br /&gt;&lt;br /&gt;Только за январь число пострадавших в России от блокировщиков Windows составило несколько миллионов пользователей. С учетом того, что средняя стоимость SMS-сообщения &amp;ndash; 300-600 рублей, предположительные потери россиян от этого вида вредоносного ПО только в первом месяце 2010 года составили сотни миллионов рублей. &lt;br /&gt;&lt;br /&gt;В связи с тем, что с каждым днем появляются новые модификации Trojan.Winlock, незащищенными остаются даже те пользователи, которые применяют постоянно обновляемые антивирусные решения различных производителей. &lt;br /&gt;&lt;br /&gt;Для помощи пострадавшим компания &amp;laquo;Доктор Веб&amp;raquo; в специальном разделе своего официального сайта собрала всю актуальную информацию об этих троянцах. В частности, форму разблокировки, которая помогает бесплатно найти необходимый код. Только за первые 2 дня работы этого проекта его посетили сотни тысяч пользователей.&lt;br /&gt;&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:23:31 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2239/Trojan.Winlock</guid></item><item><title>Как происходит заражение</title><link>http://www.netvir.ru/wiki/314/2238/%D0%9A%D0%B0%D0%BA%20%D0%BF%D1%80%D0%BE%D0%B8%D1%81%D1%85%D0%BE%D0%B4%D0%B8%D1%82%20%D0%B7%D0%B0%D1%80%D0%B0%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5</link><description>&lt;hr/&gt;&lt;p&gt;Как происходит заражение&lt;br /&gt;&lt;br /&gt;Как вирусы попадают в компьютер? Вы обязательно должны уяснить себе этот вопрос, чтобы по возможности перекрыть все возможные каналы поступления новых вирусов.&lt;br /&gt;&lt;br /&gt;К счастью, вирус не может просто так появиться на компьютере (если, конечно, вы сами не разрабатываете его). Когда незараженный компьютер полностью изолирован от внешнего мира - от него отключены дисководы, он не подключен к локальной сети и в нем не установлен модем, вирус не может попасть в такой компьютер. &lt;br /&gt;&lt;br /&gt;Компьютерный вирус не появится от того, что вы оставили на ночь открытой форточку и устроили сквозняк. Дождь и снег за окном также не могут служить источником возникновения компьютерного вируса.&lt;br /&gt;&lt;br /&gt;Чтобы вирус проник на компьютер, необходимо, чтобы последний выполнил зараженную программу или загрузился с зараженной дискеты. Наиболее часто вирусы попадают в компьютер вместе с пиратским программным обеспечением, программами Freeware и Shareware.&lt;br /&gt;&lt;br /&gt;Вот основные пути, по которым вирусы проникают в компьютер:&lt;br /&gt;&lt;br /&gt;&amp;middot;     получение программ с электронной доски объявлений и через глобальные сети;&lt;br /&gt;&lt;br /&gt;&amp;middot;     обмен дискетами и программами;&lt;br /&gt;&lt;br /&gt;&amp;middot;     проникновение вируса из локальной сети&lt;br /&gt;&lt;br /&gt; &lt;br /&gt;&lt;br /&gt;Мы не можем сейчас предусмотреть все возможные пути проникновения вирусов в компьютер. Так, например, совсем недавно появился новый вид вирусов, распространяющихся через файлы документов текстового процессора Microsoft Word for Windows. После этого даже казавшееся ранее абсолютно безопасным копирование документов несет в себе опасность заражения.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:18:36 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2238/%D0%9A%D0%B0%D0%BA%20%D0%BF%D1%80%D0%BE%D0%B8%D1%81%D1%85%D0%BE%D0%B4%D0%B8%D1%82%20%D0%B7%D0%B0%D1%80%D0%B0%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5</guid></item><item><title>Логические бомбы</title><link>http://www.netvir.ru/wiki/314/2237/%D0%9B%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B5%20%D0%B1%D0%BE%D0%BC%D0%B1%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Логические бомбы&lt;br /&gt;&lt;br /&gt;Логической бомбой называется программа или ее отдельные модули, которые при выполнении определенного условия выполняют несанкционированные действия. Логическая бомба может сработать по достижении определенной даты, когда в базе данных появится или исчезнет запись и т. д. Условие, при котором бомба срабатывает, определяется ее создателем. Логическая бомба может быть встроена в вирусы, троянские программы или в обыкновенное программное обеспечение.&lt;br /&gt;&lt;br /&gt;Широко известен случай, когда программист, разрабатывающий бухгалтерскую систему, заложил в нее логическую бомбу. Она периодически проверяла ведомости на получение зарплаты и когда из нее исчезла фамилия создателя программы, бомба уничтожила всю систему. &lt;br /&gt;&lt;br /&gt;Логические бомбы используются шантажистами. Через определенное время, после того как программист, встроивший логическую бомбу, покидает компанию, она может полностью разрушить систему. Шантажист сообщает руководству компании, что в систему заложена логическая бомба и он может ее удалить (за определенную плату).&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:17:31 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2237/%D0%9B%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B5%20%D0%B1%D0%BE%D0%BC%D0%B1%D1%8B</guid></item><item><title>Безопасные вирусы</title><link>http://www.netvir.ru/wiki/314/2236/%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Безопасные вирусы&lt;br /&gt;&lt;br /&gt;Много вирусов не выполняют деструктивных  действий, а содержат своего рода шутки - забавные видео- или аудио-эффекты. Такие вирусы могут отображать на экране монитора разнообразные надписи, проигрывать на встроенном динамике компьютера простенькие мелодии и т. д. Тем не менее, большинство вирусов не содержат в себе абсолютно ничего интересного, кроме факта, что кому-то не лень было тратить свое время на такую ерунду.&lt;br /&gt;&lt;br /&gt;Абсолютно безопасных вирусов небывает. Даже если они не выполняют явных разрушительных действий, в них могут содержаться ошибки, вызывающие неправильную работу операционной системы и пользовательских программ. Кроме того, внедряясь в программы, вирусы нарушают авторские права программистов.&lt;br /&gt;&lt;br /&gt;В любом случае, если компьютер стал вести себя странно, следует сразу прекратить работу и проверить его на заражение вирусами. Возможно, быстрое обнаружение вируса не позволит ему нанести значительный ущерб.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:15:57 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2236/%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</guid></item><item><title>Опасные вирусы</title><link>http://www.netvir.ru/wiki/314/2235/%D0%9E%D0%BF%D0%B0%D1%81%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Опасные вирусы&lt;br /&gt;&lt;br /&gt;Большую и самую опасную группу составляют вирусы, выполняющие разрушение программного обеспечения компьютера и файлов данных, записанных на его дисках. &lt;br /&gt;&lt;br /&gt;Вирусы могут стирать файлы с жесткого диска, записывать мусор в отдельные секторы диска. Действие таких вирусов часто проявляется в разрушении файловой системы компьютера. Отдельные вирусы способны полностью уничтожить всю информацию на жестких дисках компьютера и дискетах, выполнив операцию форматирования.&lt;br /&gt;&lt;br /&gt;Действие других вирусов менее бросается в глаза, и от этого они становятся еще опасней. Эти вирусы могут незаметно изменять данные в случайным образом выбранных файлах. Вы можете долгое время не замечать эти изменения, пока они не приведут к серьезным последствиям. &lt;br /&gt;&lt;br /&gt;Интересный и опасный случай представляют вирусы, которые изменяют программную среду компьютера таким образом, что становятся ее неотъемлемой частью. Подобные вирусы очень сложно удалить. Если файлы, зараженные этими вирусами, просто удалить или восстановить с резервных копий, то система вообще может перестать работать.&lt;br /&gt;&lt;br /&gt;В качестве примера можно привести файлово-загрузочный резидентный вирус OneHalf. Проникая в компьютер, вирус заражает главную загрузочную запись. Во время загрузки компьютера вирус постепенно шифрует секторы жесткого диска, начиная с самых последних. Когда резидентный модуль вируса находится в памяти, он контролирует все обращения к зашифрованным секторам и расшифровывает их, так что все программное обеспечение компьютера работает нормально. Если OneHalf просто удалить из оперативной памяти и загрузочного сектора, то станет невозможно правильно прочитать информацию, записанную в зашифрованных секторах диска.&lt;br /&gt;&lt;br /&gt;Когда вирус зашифрует половину жесткого диска, он отображает на экране надпись:&lt;br /&gt;&lt;br /&gt;Dis is one half.&lt;br /&gt;Press any key to continue ...&lt;br /&gt;&lt;br /&gt;После этого вирус ожидает, когда пользователь нажмет на какую-либо клавишу и продолжает свою работу. Для некоторых версий вируса отображаемая им надпись может несколько отличаться от приведенной нами.&lt;br /&gt;&lt;br /&gt;Вирус OneHalf использует различные механизмы для своей маскировки. Он является стелс-вирусом и использует при распространении полиморфные алгоритмы. Обнаружение и удаление вируса OneHalf - достаточно сложная задача. Далеко не все антивирусные программы, которые определяют этот вирус могут его удалить. Например, антивирусная программа Norton Antivirus for Windows 95 версии 4.0 только обнаруживает OneHalf. Чтобы его удалить, пользователь должен вызвать специальную службу. &lt;br /&gt;&lt;br /&gt;По итогам работы антивирусной скорой помощи АО &amp;ldquo;ДиалогНаука&amp;rdquo; вирус OneHalf занимает одно из первых мест по распространенности. Это связано с тем, что многие популярные антивирусные программы, например AIDSTEST, не обнаруживают этот вирус. Тем не менее, вы можете удалить OneHalf при помощи антивирусной программы Doctor Web. Эта программа позволяет обнаружить и полностью освободить компьютер от многочисленных вариантов вируса OneHalf. Doctor Web аккуратно расшифровывает все участки жесткого диска, зашифрованные вирусом. Операция расшифровки может занять значительное время, в зависимости от того, насколько много секторов диска вирус успел зашифровать.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:12:31 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2235/%D0%9E%D0%BF%D0%B0%D1%81%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</guid></item><item><title>Стелс-вирусы</title><link>http://www.netvir.ru/wiki/314/2234/%D0%A1%D1%82%D0%B5%D0%BB%D1%81-%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Стелс-вирусы&lt;br /&gt;&lt;br /&gt;Стелс-вирусы пытаются скрыть свое присутствие в компьютере. Они имеют резидентный модуль, постоянно находящийся в оперативной памяти компьютера. Этот модуль устанавливается в момент запуска зараженной программы или при загрузке с диска, зараженного загрузочным вирусом.&lt;br /&gt;&lt;br /&gt;Резидентный модуль вируса перехватывает обращения к дисковой подсистеме компьютера. Если операционная система или другая программа считывают файл зараженной программы, то вирус подставляет настоящий, незараженный, файл программы. Для этого резидентный модуль вируса может временно удалять вирус из зараженного файла. После окончания работы с файлом он заражается снова.&lt;br /&gt;&lt;br /&gt;Примером стелс-вируса может служить Magdzie.1114. Это файловый вирус, заражающий выполнимые файлы в формате EXE. При запуске зараженной программы в оперативной памяти устанавливается вирусный резидентный модуль, который перехватывает обращения к файловой системе компьютера. Если операционная система запускает или открывает для чтения файл зараженной программы, вирус временно удаляет из нее свой код. Обратное заражение происходит, когда операционная система закрывает файл. &lt;br /&gt;&lt;br /&gt;Вирус Magdzie проявляется, удаляя все файлы, название которых начинается с CHKLIST. 27 мая вирус выводит на экран небольшой текст и движущийся графический узор.&lt;br /&gt;&lt;br /&gt;Загрузочные вирусы действуют по такой же схеме. Когда какая-либо программа считывает данные из загрузочного сектора, они заменяются настоящим содержимым загрузочного сектора.&lt;br /&gt;&lt;br /&gt;В качестве загрузочного вируса, использующего для маскировки стелс-технологию, можно привести вирус July29. Вирус распространяется, замещая главную загрузочную запись на жестких дисках и загрузочную запись на дискетах. Настоящие загрузочные секторы сохраняются. Когда программа пытается прочитать или записать данные в главную загрузочную запись жесткого диска или загрузочную запись дискеты, резидентный модуль вируса подставляет неинфицированный сектор.&lt;br /&gt;&lt;br /&gt;Маскировка стелс-вирусов срабатывает только в том случае, если в оперативной памяти компьютера находится резидентный модуль вируса. Когда вы загружаете компьютер с системной дискеты, у вируса нет шансов получить управление и поэтому стелс-механизм не работает.&lt;br /&gt;&lt;br /&gt;Большинство антивирусных программ требует, чтобы для проверки и лечения компьютера он был загружен с системной дискеты, на которой нет вирусов. Такая дискета должна быть подготовлена заранее. Более подробно об этой процедуре вы можете прочитать в разделе &amp;ldquo;Создание системной дискеты&amp;rdquo;.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:11:21 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2234/%D0%A1%D1%82%D0%B5%D0%BB%D1%81-%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</guid></item><item><title>Шифрующиеся и полиморфные вирусы</title><link>http://www.netvir.ru/wiki/314/2233/%D0%A8%D0%B8%D1%84%D1%80%D1%83%D1%8E%D1%89%D0%B8%D0%B5%D1%81%D1%8F%20%D0%B8%20%D0%BF%D0%BE%D0%BB%D0%B8%D0%BC%D0%BE%D1%80%D1%84%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Шифрующиеся и полиморфные вирусы&lt;br /&gt;&lt;br /&gt;Чтобы затруднить обнаружение, некоторые вирусы шифруют свой код. Каждый раз, когда вирус заражает новую программу, он зашифровывает собственный код, используя новый ключ. В результате два экземпляра такого вируса могут значительно отличаться друг от друга, даже иметь разную длину.&lt;br /&gt;&lt;br /&gt;Естественно, вирус может работать только в том случае, если исполняемый код расшифрован. Когда запускается зараженная программа (или начинается загрузка с зараженной загрузочной записи) и вирус получает управление, он должен расшифровать свой код. &lt;br /&gt;&lt;br /&gt;Процедура расшифровки не может сама быть зашифрована, в противном случае она не сможет работать. Этим пользуются антивирусные программы, использующие в качестве сигнатуры код процедуры расшифровки. &lt;br /&gt;&lt;br /&gt;Тем не менее, авторы вирусов нашли выход из этой ситуации. Для шифрования вирусов они стали использовать не только разные ключи, но и разные процедуры шифрования. Два экземпляра таких вирусов не имеют ни одной совпадающей последовательности кода. Такие вирусы, которые могут полностью изменять свой код, получили название полиморфных. Наиболее известные из них - это Phantom-1, Natas, OneHalf, SatanBug.&lt;br /&gt;&lt;br /&gt;Первым полиморфным вирусом считают V2Px.1260. Он был создан Марком Вашбурном (Mark Washburn) в качестве экспериментального вируса. На настоящий момент существует огромное количество полиморфных вирусов. Вот только несколько их названий: Basilisk.1639, CeCe.1994, CeCe.1998, CommanderBomber, Dir-II.TheHndV, Flip.2153, Flip.2343, Flip.2365, Fly.1769, Holms.6161, Invisible.2926, Invisible.3223, RDA.Fighter.5871, RDA.Fighter.5969, RDA.Fighter.7408, RDA.Fighter.7802.&lt;br /&gt;&lt;br /&gt;К сожалению, сегодня создавать полиморфные вирусы могут не только программисты, обладающие высокой квалификацией. Существует несколько готовых средств разработки таких вирусов. Они позволяют разрабатывать полиморфные вирусы без понимания того, как последние устроены.&lt;br /&gt;&lt;br /&gt;Первым таким средством создания полиморфных вирусов стал Dark Angel MuTation Engine (иногда называется MtE или DAME), созданный болгарским автором вирусов известным, как Dark Avenger.&lt;br /&gt;&lt;br /&gt;В состав MuTation Engine входит объектный модуль, который необходимо подключить к создаваемому вирусу, подробная документация и пример его использования. Благодаря MuTation Engine появилось много полиморфных вирусов. Среди них MtE.CoffeeShop, MtE.Darkstar, MtE.Dedicated.&lt;br /&gt;&lt;br /&gt;Вслед за MuTation Engine появились еще несколько средств разработки полиморфных вирусов, имеющих различный уровень сложности и сервиса:&lt;br /&gt;&lt;br /&gt;&amp;middot;     AWME (Anti WEB Mutation Engine)&lt;br /&gt;&lt;br /&gt;&amp;middot;     CLME (Crazy Lord Mutation Engine)&lt;br /&gt;&lt;br /&gt;&amp;middot;     DSCE (Dark Slayer Confusion Engine)&lt;br /&gt;&lt;br /&gt;&amp;middot;     GCAE (Golden Cicada Abnormal Engine)&lt;br /&gt;&lt;br /&gt;&amp;middot;     NED (NuKE Encryption Device)&lt;br /&gt;&lt;br /&gt;&amp;middot;     SMEG (Simulated Metamorphic Encryption Generator)&lt;br /&gt;&lt;br /&gt;&amp;middot;     TPE (TridenT Polymorphic Engine)&lt;br /&gt;&lt;br /&gt;&amp;middot;     VICE (Virogen's Irregular Code Engine)&lt;br /&gt;&lt;br /&gt;После появления очередного средства разработки полиморфных вирусов некоторые авторы вирусов создавали на их основе собственные вирусы. &lt;br /&gt;&lt;br /&gt;Интересно, что AWME является отечественной разработкой и создан в Казани. По нашим сведениям, AWME ориентирован на противодействие антивирусной программе Doctor Web. Более подробно об этом можно прочитать в разделе &amp;ldquo;Doctor Web&amp;rdquo;. AWME распространяется в виде исходного текста на языке ассемблера.&lt;br /&gt;&lt;br /&gt;Современные антивирусные средства, например Doctor Web, умеют не только успешно идентифицировать полиморфные вирусы, но также и удалять их из зараженной программы.&lt;br /&gt;&lt;br /&gt;Шифрование кода вируса значительно усложняет процесс его исследования. Обычные программы не смогут дизассемблировать такой вирус. Тот, кто отважится разобраться в зашифрованном вирусе, должен будет разбираться с ним, выполняя код вируса команда за командой в пошаговом режиме отладчика.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:10:26 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2233/%D0%A8%D0%B8%D1%84%D1%80%D1%83%D1%8E%D1%89%D0%B8%D0%B5%D1%81%D1%8F%20%D0%B8%20%D0%BF%D0%BE%D0%BB%D0%B8%D0%BC%D0%BE%D1%80%D1%84%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</guid></item><item><title>Маскировка вирусов</title><link>http://www.netvir.ru/wiki/314/2232/%D0%9C%D0%B0%D1%81%D0%BA%D0%B8%D1%80%D0%BE%D0%B2%D0%BA%D0%B0%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%B2</link><description>&lt;hr/&gt;&lt;p&gt;Маскировка вирусов&lt;br /&gt;&lt;br /&gt;Обычные вирусы, заражающие файлы, обнаружить достаточно легко. Для этого можно, например, записать длины всех выполнимых файлов и периодически проверять их. Идентифицировать такие вирусы также очень просто. Так как вирусы всегда дописывают к файлу одну и ту же последовательность кода, антивирусные программы могут просматривать выполнимые файлы и загрузочные секторы в поисках таких последовательностей. В большинстве случаев антивирусная программа может не хранить в себе шаблоны всех известных вирусов. Достаточно определенных характерных для данного вируса последовательностей, которые называются сигнатурами.&lt;br /&gt;&lt;br /&gt;Например, для вируса BAT.Batman характерной может служить следующая последовательность (подробное описание вируса BAT.Batman смотри выше):&lt;br /&gt;&lt;br /&gt;copy %0 b.com&amp;gt;nul&lt;br /&gt;b.com&lt;br /&gt;del b.com&lt;br /&gt;&lt;br /&gt;Для вируса WinWord.Concept такой характерной последовательностью может служить одна из следующих строк:&lt;br /&gt;&lt;br /&gt;see if we're already installed&lt;br /&gt;iWW6IInstance&lt;br /&gt;WW6Infector&lt;br /&gt;&lt;br /&gt;Многие загрузочные вирусы также легко могут быть обнаружены простым просмотром загрузочных секторов жестких дисков компьютера и дискет. Например, вирус Stoned, содержит строки "Your PC is now Stoned!" и "LEGALISE MARIJUANA!".&lt;br /&gt;&lt;br /&gt;Однако далеко не все вирусы ведут себя так грубо. Многие из них маскируют свое присутствие, используя для этого различные приемы. Вследствии естественного отбора антивирусными программами шанс выжить есть только у вирусов, применяющих разнообразные методы маскировки.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:06:39 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2232/%D0%9C%D0%B0%D1%81%D0%BA%D0%B8%D1%80%D0%BE%D0%B2%D0%BA%D0%B0%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%B2</guid></item><item><title>Комбинированные вирусы</title><link>http://www.netvir.ru/wiki/314/2231/%D0%9A%D0%BE%D0%BC%D0%B1%D0%B8%D0%BD%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Комбинированные вирусы&lt;br /&gt;&lt;br /&gt;Большая часть вирусов не ограничивается заражением выполнимых файлов одного типа, например, только EXE- или только COM-файлов. Такие вирусы могут заражать и EXE- и COM-файлы. Некоторые вирусы также заражают еще и файлы оверлеев и драйверов. &lt;br /&gt;&lt;br /&gt;Существуют файлово-загрузочные вирусы. Они распространяются как через выполнимые файлы, так и через загрузочные секторы жестких дисков и дискет. Если вы получите такой вирус, записав на свой компьютер зараженный выполнимый файл, то получив управление, вирус запишет свою копию в главную загрузочную запись или загрузочный сектор жесткого диска. Дальнейшее распространение вируса происходит уже двумя путями - при копировании с компьютера зараженных программ и через загрузочные секторы дискет, используемых на компьютере. &lt;br /&gt;&lt;br /&gt;За счет того, что один и тот же вирус может заражать различные объекты - выполнимые файлы, драйверы, загрузочные секторы, он получает больше возможностей для распространения.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:05:16 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2231/%D0%9A%D0%BE%D0%BC%D0%B1%D0%B8%D0%BD%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</guid></item><item><title>Вирусы в драйверах</title><link>http://www.netvir.ru/wiki/314/2230/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B2%20%D0%B4%D1%80%D0%B0%D0%B9%D0%B2%D0%B5%D1%80%D0%B0%D1%85</link><description>&lt;hr/&gt;&lt;p&gt;Вирусы в драйверах&lt;br /&gt;&lt;br /&gt;В операционной системе MS-DOS существует специальный вид программ, называемых драйверами. Драйверы запускаются только на этапе загрузки операционной системы, во время ее инициализации и интерпретации файла конфигурации CONFIG.SYS. Файлы драйверов обычно имеют расширение SYS.&lt;br /&gt;&lt;br /&gt;Ряд вирусов разработан специально для заражения драйверов. Такие вирусы дописывают свой код к файлу драйвера и модифицируют его таким образом, чтобы вирус остался в оперативной памяти компьютера после загрузки драйвера. &lt;br /&gt;&lt;br /&gt;Основные файлы операционной системы IO.SYS и MSDOS.SYS также могут быть заражены. Интересно, что в Microsoft Windows 95 файл MSDOS.SYS не содержит исполняемого кода, а предназначен для хранения параметров конфигурации системы:&lt;br /&gt;&lt;br /&gt;[Paths]&lt;br /&gt;WinDir=C:\WIN&lt;br /&gt;WinBootDir=C:\WIN&lt;br /&gt;HostWinBootDrv=C&lt;br /&gt;&lt;br /&gt;[Options] &lt;br /&gt;BootMulti=1&lt;br /&gt;BootGUI=1&lt;br /&gt;Network=0&lt;br /&gt;; &lt;br /&gt;;The following lines are required for compatibility with other programs. &lt;br /&gt;;Do not remove them (MSDOS.SYS needs to be &amp;gt;1024 bytes). &lt;br /&gt;;xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxa&lt;br /&gt;... &lt;br /&gt;;xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxs&lt;br /&gt;&lt;br /&gt;Естественно, в случае заражения этого файла Windows 95 перестанет правильно работать.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:04:01 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2230/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B2%20%D0%B4%D1%80%D0%B0%D0%B9%D0%B2%D0%B5%D1%80%D0%B0%D1%85</guid></item><item><title>Вирусы в COM и EXE файлах</title><link>http://www.netvir.ru/wiki/314/2229/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B2%20COM%20%D0%B8%20EXE%20%D1%84%D0%B0%D0%B9%D0%BB%D0%B0%D1%85</link><description>&lt;hr/&gt;&lt;p&gt;Вирусы в COM и EXE файлах&lt;br /&gt;&lt;br /&gt;Формат выполнимых COM-файлов достаточно прост, чтобы любой программист средней квалификации, знакомый с языком ассемблера, смог написать вирус.&lt;br /&gt;&lt;br /&gt;Основная идея таких вирусов заключается в том, что вирус записывает свой код внутрь заражаемого файла. В самом простом случае вирус дописывает свой код в конец файла. Затем вирус считывает и сохраняет несколько первых байт заражаемого файла. На их место записывается команда передачи управления коду вируса.&lt;br /&gt;&lt;br /&gt;После запуска зараженной программы управление передается первой команде, замененной вирусом на команду перехода. Поэтому управление сразу передается вирусу.&lt;br /&gt;&lt;br /&gt;Получив управление, вирус выполняет действия, определенные его автором. Обычно в этот момент вирус заражает другие выполнимые файлы, устанавливает собственные резидентные модули, совершает другие противоправные действия.&lt;br /&gt;&lt;br /&gt;Окончив эту работу, вирус восстанавливает первые команды зараженного файла и передает на них управление. Теперь начинает работать настоящая программа в ее неизменном виде.&lt;br /&gt;&lt;br /&gt;Вирусы, заражающие выполнимые файлы, могут записывать свой код не только в конец файла. В качестве примера можно привести вирус Anarchy.2048 и Megadeth. Когда Megadeth заражает выполнимый COM-файл программы, он считывает и сохраняет в конце файла первые байты кода программы. Затем вирус записывает свой код в начало файла, поверх только что сохраненного кода программы.&lt;br /&gt;&lt;br /&gt;Во время запуска программы код вируса сразу получает управление. Выполнив все свои действия, он восстанавливает начало зараженного файла, уничтожая свой код и передает ему управление. &lt;br /&gt;&lt;br /&gt;Мы уже говорили, что размер выполнимых файлов в формате COM обычно не превышает 65536 байт. В принципе, можно создать COM файлы большего размера, но для этого они должны самостоятельно загружать себя. Большинство вирусов, заражающих COM-файлы, следят, чтобы суммарный размер файла и вируса не превышал данного значения. Если это условие не выполняется, заражение не происходит.&lt;br /&gt;&lt;br /&gt;Среди вирусов, заражающих только COM-файлы, существуют и своего рода шедевры. Например, вирус Micro-92 имеет длину всего 92 байта. Вирус резидентный. Существует только в качестве академического. Автор вируса, Соловьев Михаил Анатольевич, прислал его непосредственно Лозинскому, гарантируя, что он не получит дальнейшего распространения. &lt;br /&gt;&lt;br /&gt;Однако рекорд продержался недолго. Игорь Данилов создал вирус Micro-66 длиной 66 байт. Он существует только в качестве коллекционного экземпляра, никогда не распространялся и распространяться не будет. На момент написания книги самый короткий из известных нам вирусов имел длину 58 байт.&lt;br /&gt;&lt;br /&gt;Процедура заражения вирусами EXE-файлов немного отличается от только что рассмотренной нами. Такие вирусы должны учитывать, что EXE-файлы имеют заголовок. При заражении вирус записывает себя в файл программы и  может изменить заголовок EXE-файла.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:03:03 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2229/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B2%20COM%20%D0%B8%20EXE%20%D1%84%D0%B0%D0%B9%D0%BB%D0%B0%D1%85</guid></item><item><title>Вирус Carbuncle</title><link>http://www.netvir.ru/wiki/314/2228/%D0%92%D0%B8%D1%80%D1%83%D1%81%20Carbuncle</link><description>&lt;hr/&gt;&lt;p&gt;Вирус Carbuncle&lt;br /&gt;&lt;br /&gt;Вирус Carbuncle также представляет собой вирус-спутник, но работает не так, как вирус CloneWar. &lt;br /&gt;&lt;br /&gt;При запуске вирус Carbuncle создает в текущем каталоге файл CARBUNCL.COM. Для маскировки этому файлу присваивается атрибут скрытый. Затем вирус ищет в текущем каталоге выполнимые файлы. Если вирус найдет в каталоге файл с расширением EXE, то он изменяет его расширение на CRP и создает пакетный файл с таким же именем. Этот файл получает расширение BAT. В него вирус записывает несколько команд MS-DOS, позволяющих запустить файл вируса CARBUNCL.COM и саму зараженную программу. Ниже мы привели пример такого файла для зараженной программы PROGRAM.EXE.&lt;br /&gt;&lt;br /&gt;@ECHO OFF&lt;br /&gt;CARBUNCL&lt;br /&gt;RENAME PROGRAM.CRP PROGRAM.EXE&lt;br /&gt;PROGRAM.EXE&lt;br /&gt;RENAME PROGRAM.EXE PROGRAM.CRP&lt;br /&gt;CARBUNCL&lt;br /&gt;&lt;br /&gt;Если пользователь решит запустить зараженную программу и введет в системном приглашении имя программы без указания расширения, то операционная система просмотрит весь каталог в поисках файла с таким именем. Так как файл с расширением EXE она не обнаружит, то будет выполнен файл с расширением BAT.&lt;br /&gt;&lt;br /&gt;Чтобы замаскировать исполнение нескольких команд пакетного файла, команда @ECHO OFF отключает вывод на экран исполняемых команд пакетного файла.&lt;br /&gt;&lt;br /&gt;Следующая строка пакетного файла, созданного вирусом, запускает сам вирус CARBUNCL.COM. Затем зараженному файлу возвращается его настоящее расширение EXE и выполняется его запуск. После того как программа отработает, ее расширение опять заменяется на CRP. В конце снова запускается файл вируса CARBUNCL.COM.&lt;br /&gt;&lt;br /&gt;Так как после заражения программы файл с расширением EXE уже не существует, то если при запуске программы указать ее полное имя с расширением, операционная система не сможет найти этот файл и на экране появится предупреждающее сообщение:&lt;br /&gt;&lt;br /&gt;Bad command or file name&lt;br /&gt;&lt;br /&gt;Вирус CloneWar ведет себя в этой ситуации значительно лучше. В этом случае сразу будет запущена настоящая программа. Вирус просто не получит управления.&lt;br /&gt;&lt;br /&gt;Вирус Carbuncle занимается не только распространением своих копий. В некоторых случаях он может уничтожить зараженный файл. При запуске файл вируса проверяет значение системного таймера и если оно меньше или равно 16, то вирус записывает свой код в файл первого зараженного файла в текущем каталоге. &lt;br /&gt;&lt;br /&gt;Внутри файла вируса содержатся следующие текстовые строки:&lt;br /&gt;&lt;br /&gt;@ECHO OFF&lt;br /&gt;CARBUNCL&lt;br /&gt;RENAME&lt;br /&gt;PC CARBUNCLE: Crypt Newsletter 14&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:02:21 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2228/%D0%92%D0%B8%D1%80%D1%83%D1%81%20Carbuncle</guid></item><item><title>Вирус CloneWar</title><link>http://www.netvir.ru/wiki/314/2227/%D0%92%D0%B8%D1%80%D1%83%D1%81%20CloneWar</link><description>&lt;hr/&gt;&lt;p&gt;Вирус CloneWar&lt;br /&gt;&lt;br /&gt;Под таинственным названием CloneWar скрывается целая группа вирусов-спутников. Во избежании путаницы их различают по длине файла вируса-спутника. На время написания книги были известны 5 вариантов вируса CloneWar длинной 228, 246, 261, 546 и 923 байт. Механизм их распространения полностью соответствует описанной нами технологии. Вирус выполняет поиск в текущем каталоге выполнимых файлов с расширением EXE. Затем он создает файл с таким же именем, но с расширением COM и записывает себя в него. &lt;br /&gt;&lt;br /&gt;Когда пользователь вводит после системного приглашения имя зараженной программы без расширения, то запускается файл с расширением COM, который содержит вирус. Он заражает другие EXE файлы, а затем запускает зараженную программу.&lt;br /&gt;&lt;br /&gt;Самая короткая из известных версий вируса CloneWar имеет длину 228 байт. Версия 246 вируса CloneWar содержит внутри себя небольшой стих:&lt;br /&gt;&lt;br /&gt;Beyond&lt;br /&gt;The rim of the star-light&lt;br /&gt;My love&lt;br /&gt;Is wand'ring in star-flight&lt;br /&gt;I know&lt;br /&gt;He'll find in star-clustered reaches&lt;br /&gt;Love&lt;br /&gt;Strange love a star woman teaches.&lt;br /&gt;I know&lt;br /&gt;His journey ends never&lt;br /&gt;His star trek&lt;br /&gt;Will go on forever.&lt;br /&gt;But tell him&lt;br /&gt;While he wanders his starry sea&lt;br /&gt;Remember, remember me.&lt;br /&gt;&lt;br /&gt;Самая большая версия вируса, имеющая длину 923 байта, проверяет значение системного таймера и в некоторых случаях исполняет через динамик компьютера небольшую мелодию. Затем код вируса зацикливается, вызывая зависание компьютера.&lt;br /&gt;&lt;br /&gt;Со временем идея вируса-спутника получила дальнейшее развитие. Кто-то из писателей вирусов резонно заметил, что любой выполнимый файл можно переименовать, а затем создать файл с таким же именем, но содержащий код вируса. Когда пользователь запускает свою программу, на самом деле запускается программа-вирус. Она заражает другие программы, а затем загружает в оперативную память и исполняет настоящую программу пользователя.&lt;br /&gt;&lt;br /&gt;Простейшие вирусы-спутники используют всего несколько функций операционной системы - поиск файла с заданным именем в текущем каталоге, переименование файла и создание нового файла. Подобные средства работы с файлами существуют фактически во всех системах программирования. Поэтому написать подобный вирус может практически любой начинающий программист, в распоряжении которого есть система разработки программ, которая может создавать выполнимые файлы.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:01:29 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2227/%D0%92%D0%B8%D1%80%D1%83%D1%81%20CloneWar</guid></item><item><title>Вирус Ball</title><link>http://www.netvir.ru/wiki/314/2226/%D0%92%D0%B8%D1%80%D1%83%D1%81%20Ball</link><description>&lt;hr/&gt;&lt;p&gt;Вирус Ball&lt;br /&gt;&lt;br /&gt;Первый раз мы столкнулись с вирусами много лет назад, еще будучи студентами московского инженерно физического института. В то время персональные компьютеры еще только начали появляться и были большой редкостью. Наша кафедра снимала несколько часов машинного времени в неделю в одном научном институте. &lt;br /&gt;&lt;br /&gt;И вот в один прекрасный день на экране компьютера появился небольшой шарик. Он перемещался по экрану, отражаясь от его границ и некоторых символов. Первое время мы были в ужасной панике, думая что испортили дорогостоящий компьютер IBM PC/XT и все его программное обеспечение.&lt;br /&gt;&lt;br /&gt;После перезагрузки шарик исчезал и мы надеялись, что дефект пропадет сам собой. Только через несколько дней мы решили сказать об этом местным инженерам. Они прореагировали очень спокойно, сообщив нам, что это компьютерный вирус Ping Pong, живущий на их компьютерах очень давно.&lt;br /&gt;&lt;br /&gt;Для борьбы с вирусом использовали специальную антивирусную программу SCAN фирмы McAfee. Она легко находила вирус на дискетах и жестких дисках компьютеров, а затем удаляла его. После такой процедуры вирус долгое время не появлялся и некоторое время мы жили спокойно.&lt;br /&gt;&lt;br /&gt;Однако кроме нас машинное время снимали много других организаций и каждый приходил работать со своими дискетами, поэтому вирус кочевал с дискеты на дискету. Вылечить его было практически невозможно, так как очень сложно было заставить всех пользователей проверить все свои дискеты.&lt;br /&gt;&lt;br /&gt;Впоследствии выяснилось, что вирус Ping Pong, он же вирус Ball, распространялся через загрузочные секторы дискет и дисков. Оригинальный загрузочный сектор записывается на свободное место. Соответствующий сектор помечается как испорченный (Bad cluster). Испорченный кластер несколько уменьшал доступный размер дисков и дискет, но мы списывали это на их низкое качество.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 17:00:07 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2226/%D0%92%D0%B8%D1%80%D1%83%D1%81%20Ball</guid></item><item><title>Вирусы в загрузочных секторах дисков</title><link>http://www.netvir.ru/wiki/314/2225/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B2%20%D0%B7%D0%B0%D0%B3%D1%80%D1%83%D0%B7%D0%BE%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D0%B5%D0%BA%D1%82%D0%BE%D1%80%D0%B0%D1%85%20%D0%B4%D0%B8%D1%81%D0%BA%D0%BE%D0%B2</link><description>&lt;hr/&gt;&lt;p&gt;Вирусы в загрузочных секторах дисков&lt;br /&gt;&lt;br /&gt;Сразу после включения питания компьютера начинает работать процедура проверки POST (Power On Self Test). В ходе проверки определяется конфигурация компьютера, проверяется работоспособность основных его подсистем. Процедура POST записана в микросхеме постоянного запоминающего устройства, расположенного на системной плате компьютера.&lt;br /&gt;&lt;br /&gt;Если компьютер имеет энергонезависимую память (CMOS-память), из нее считываются значения текущих даты и времени, конфигурация дисковой подсистемы. Заметим, что CMOS-память установлена практически на всех компьютерах. Она отсутствовала только на первых моделях компьютеров IBM PC и IBM PC/XT.&lt;br /&gt;&lt;br /&gt;Затем процедура POST проверяет, вставлена ли дискета в дисковод A:. Если дискета вставлена, тогда дальнейшая загрузка операционной системы происходит с дискеты. Если дискета не вставлена, загрузка выполняется с жесткого диска. &lt;br /&gt;&lt;br /&gt;Практически все современные системные платы и версии программы Setup позволяют изменить порядок загрузки компьютера. Например, вы можете указать, что компьютер сразу должен загружаться с жесткого диска и только в случае отсутствия жесткого диска загрузка будет выполняться с дискеты.&lt;br /&gt;&lt;br /&gt;Последовательность загрузки операционной системы MS-DOS с дискеты и с жесткого диска немного различаются. Мы опишем оба случая, так как это важно для понимания механизма распространения загрузочных вирусов.&lt;br /&gt;Загрузка компьютера с системной дискеты&lt;br /&gt;&lt;br /&gt;Если загрузка компьютера происходит с дискеты, то процедура POST считывает с нее загрузочную запись (Boot Record) в оперативную память. Эта запись всегда расположена в самом первом секторе дискеты и представляет собой маленькую программу. Кроме программы загрузочную запись содержит структуру данных, определяющую формат дискеты и т. д. Затем процедура POST передает управление загрузочной записи. &lt;br /&gt;&lt;br /&gt;Получив управление, загрузочная запись приступает непосредственно к загрузке операционной системы. Она считывает с дискеты и загружает в оперативную память файлы IO.SYS и MSDOS.SYS. Для операцилнных систем, совместимых с MS-DOS эти имена могут отличаться. Например в операционной системе IBM PC-DOS загружаются файлы IBMIO.COM IBMSYS.COM.&lt;br /&gt;&lt;br /&gt;Затем, если на дискете записан файл конфигурации CONFIG.SYS, анализируется его содержимое и загружаются указанные в нем драйверы. &lt;br /&gt;&lt;br /&gt;После этого с дискеты считывается командный процессор COMMAND.COM и управление передается ему. Командный процессор завершает загрузку операционной системы и выполняет команды, записанные в файле AUTOEXEC.BAT. &lt;br /&gt;&lt;br /&gt;После выполнения команд, записанных в файле AUTOEXEC.BAT, командный процессор отображает на экране системное приглашение и ожидает ввода команд:&lt;br /&gt;&lt;br /&gt;A:\&amp;gt;&lt;br /&gt;&lt;br /&gt;Файлы CONFIG.SYS и AUTOEXEC.BAT могут отсутствовать. Если отсутствует файл AUTOEXEC.BAT, тогда после окончания загрузки операционной системы командный процессор предлагает ввести текущую дату и время:&lt;br /&gt;&lt;br /&gt;Current date is Fri 15-04-1996&lt;br /&gt;Enter new date (mm-dd-yy):&lt;br /&gt;&lt;br /&gt;Current time is  2:28:33.47p&lt;br /&gt;Enter new time:&lt;br /&gt;&lt;br /&gt;Если вы не желаете изменять дату и время, нажмите два раза клавишу &amp;lt;Enter&amp;gt;. В этом случае дата и время останутся без изменения, и на экране появится системное приглашение MS-DOS. Вы можете создать на системной дискете пустой файл AUTOEXEC.BAT, тогда дата и время запрашиваться не будут и после загрузки операционной системы на экране сразу появится системное приглашение.&lt;br /&gt;Загрузка компьютера с несистемной дискеты&lt;br /&gt;&lt;br /&gt;Мы рассмотрели вариант загрузки компьютера с системной дискеты. Возможен вариант, при котором пользователь случайно или по ошибке попытается загрузить компьютер с несистемной дискеты. На такой дискете отсутствуют файлы операционной системы IO.SYS, MSDOS.SYS и COMMAND.COM. Тем не менее, загрузочная запись присутствует даже на несистемной дискете.&lt;br /&gt;&lt;br /&gt;Когда процедура POST считывает и передает управление загрузочной записи, она определяет, что дискета несистемная (так как на ней отсутствуют файлы операционной системы) и отображает на экране соответствующее сообщение: &lt;br /&gt;&lt;br /&gt;Non-System disk or disk error&lt;br /&gt;Replace and press any key when ready&lt;br /&gt;&lt;br /&gt;В некоторых случаях сообщение может иметь другой внешний вид:&lt;br /&gt;&lt;br /&gt;This disk is not bootable&lt;br /&gt;&lt;br /&gt;If you wish to make it bootable,&lt;br /&gt;run the DOS program SYS after the&lt;br /&gt;system has been loaded&lt;br /&gt;&lt;br /&gt;Please insert a DOS diskette into&lt;br /&gt;the drive and strike any key...&lt;br /&gt;&lt;br /&gt;Эти сообщения означают, что дискета не содержит необходимых файлов и загрузить операционную систему с нее невозможно. Вам предлагается вставить в компьютер системную дискету и перезагрузить компьютер.&lt;br /&gt;&lt;br /&gt;В разделе &amp;ldquo;Создание системной дискеты&amp;rdquo; мы расскажем, как из несистемной дискеты сделать системную.&lt;br /&gt;&lt;br /&gt;Загрузочный вирус может распространяться как через системные, так и через несистемные дискеты&lt;br /&gt;Загрузка компьютера с жесткого диска&lt;br /&gt;&lt;br /&gt;Загрузка компьютера с жесткого диска происходит несколько сложнее. Процедура POST считывает с жесткого диска главную загрузочную запись (MBR - Master Boot Record) и записывает ее в оперативную память компьютера. Главная загрузочная запись содержит программу первоначальной загрузки и таблицу разделов, в которой описаны все разделы жесткого диска. &lt;br /&gt;&lt;br /&gt;Формирование главной загрузочной записи и таблицы разделов происходит во время первоначальной установки компьютера и разделения его жестких дисков на разделы и логические диски. Обычно эту операцию делают один раз, используя для этого команду FDISK операционной системы MS-DOS.&lt;br /&gt;&lt;br /&gt;Главная загрузочная запись хранится в самом первом секторе жесткого диска. Поэтому процедура POST всегда знает, где она расположена.&lt;br /&gt;&lt;br /&gt;Затем управление передается только что прочитанной с диска программе первоначальной загрузки. Она анализирует содержимое таблицы разделов, выбирает активный раздел и считывает загрузочную запись активного раздела (Boot Record). Загрузочная запись активного раздела аналогична загрузочной записи системной дискеты и выполняет те же самые функции. Она считывает в оперативную память файлы IO.SYS и MSDOS.SYS, анализирует файл конфигурации CONFIG.SYS, записанный на диске активного раздела, и загружает указанные в нем драйверы. После этого управление передается командному процессору COMMAND.COM. Командный процессор завершает загрузку операционной системы, а затем выполняет команды, записанные в файле AUTOEXEC.BAT. &lt;br /&gt;Как работает загрузочный вирус&lt;br /&gt;&lt;br /&gt;При заражении дискеты или жесткого диска компьютера загрузочным вирусом, последний заменяет загрузочную запись или главную загрузочную запись. Настоящая загрузочная запись или главная загрузочная запись обычно не пропадает (некоторые вирусы не сохраняют исходной загрузочной записи). Вирус копирует их в один из свободных секторов (рис. 1.1). &lt;br /&gt;&lt;br /&gt;Таким образом, вирус получает управление сразу после завершения процедуры POST. Затем он, как правило, действует по стандартному алгоритму. Вирус копирует себя в конец оперативной памяти, уменьшая при этом объем свободной оперативной памяти. После этого он перехватывает несколько функций BIOS, так что обращение к ним передает управление вирусу. В конце вирус загружает в оперативную память компьютера настоящий загрузочный сектор и передает ему управление. Далее компьютер загружается как обычно, но вирус уже находится в памяти и может контролировать работу всех программ и драйверов.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Рис. 1.1. Загрузочный вирус&lt;br /&gt;&lt;br /&gt;Обычно загрузочный вирус заражает компьютер, когда пользователь загружает компьютер с дискеты, на которой уже есть вирус (вне зависимости от того системная эта дискета или нет). Чаще всего это происходит случайно. Вы работаете с дискетой и оставляете ее в дисководе A: компьютера. Если теперь вы перезагрузите компьютер или произойдет сбой работы компьютера из-за скачка питания, то загрузка компьютера начинается с зараженной дискеты и управление получает вирус. Он сразу заражает жесткий диск компьютера, устанавливает себя резидентным в памяти. Затем вирус загружает компьютер обычным образом. Если дискета загрузочная, то произойдет загрузка операционной системы, в противном случае на экране появляется предложение вставить в дисковод A: системную дискету и перезагрузить компьютер.&lt;br /&gt;&lt;br /&gt;Теперь даже после перезагрузки компьютера с жесткого диска путем выключения питания удалить вирус нельзя, так как он уже записан на жестком диске. Сразу после включения питания компьютера вирус опять получит управление и разместит себя резидентно в памяти.&lt;br /&gt;&lt;br /&gt;Дальнейшее распространение зависит от особенностей вируса. Обычно применяется простая схема. Если вы вставите в дисковод дискету, не зараженную вирусом, и обратитесь к ней, например, чтобы считать названия записанных на ней файлов, вирус получает сигнал, что дискета вставлена в дисковод. Вирус считывает загрузочную запись с дискеты и записывает ее в какой-либо другой сектор дискеты. Вместо оригинальной загрузочной записи записывается код вируса.&lt;br /&gt;&lt;br /&gt;Некоторые вирусы, например Joshi, форматируют на дискете дополнительную дорожку. Информация с этой дорожки не может быть считана и записана обычными средствами операционной системы. Вирус может использовать эту дорожку для хранения настоящего загрузочного сектора и некоторых своих модулей. Надо заметить, что использование дополнительных дорожек не является изобретением писателей вирусов. Эта методика применяется многими системами защиты от копирования&lt;br /&gt;&lt;br /&gt;Интересный эффект получается, если дискета или диск последовательно заражены несколькими загрузочными вирусами. В зависимости от того, какие секторы эти вирусы используют для хранения настоящего загрузочного сектора, возможны два случая. &lt;br /&gt;&lt;br /&gt;В первом случае, когда вирусы используют различные секторы, они будут работать вместе. Сначала получает управление вирус, заразивший дискету последним. Он выполняет свою работу и загружает второй вирус, который заразил дискету раньше. В принципе такая цепочка вирусов может быть достаточно длинной. Последний вирус, который получит таким образом управление, в конце концов загрузит настоящий загрузочный сектор. &lt;br /&gt;&lt;br /&gt;Обычно перед заражением диска (или дискеты), загрузочные вирусы проверяют, был ли он заражен ранее. Поэтому повторное заражение одним вирусом не происходит. Если же после заражения диска одним вирусом, его заразит другой загрузочный вирус, то первый вирус посчитает, что он не заражал диск раньше и заразит его еще раз. В результате может потеряться исходная загрузочная запись и компьютер зависнет во время загрузки.&lt;br /&gt;&lt;br /&gt;Во втором случае вирусы, заразившие дискету, хранят настоящий загрузочный сектор в одном и том же месте. Когда второй вирус заражает дискету, он записывает код первого вируса в сектор, где первый вирус хранит настоящую загрузочную запись. В результате исходная загрузочная запись оказывается безвозвратно утерянной, а компьютер зависает: второй вирус будет снова и снова считывать и запускать свой вирусный код&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 16:58:55 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2225/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B2%20%D0%B7%D0%B0%D0%B3%D1%80%D1%83%D0%B7%D0%BE%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D0%B5%D0%BA%D1%82%D0%BE%D1%80%D0%B0%D1%85%20%D0%B4%D0%B8%D1%81%D0%BA%D0%BE%D0%B2</guid></item><item><title>Резидентные и нерезидентные вирусы</title><link>http://www.netvir.ru/wiki/314/2224/%D0%A0%D0%B5%D0%B7%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%BD%D1%8B%D0%B5%20%D0%B8%20%D0%BD%D0%B5%D1%80%D0%B5%D0%B7%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;Резидентные и нерезидентные вирусы&lt;br /&gt;&lt;br /&gt;Операционная система MS-DOS является однозадачной. В любой момент времени может работать только одна программа. Когда пользователь закончит с ней работать, программа выгружается из оперативной памяти и пользователь может запустить новую программу. Естественно, это не всегда удобно. Например, если вы пишете в текстовом редакторе финансовый отчет, вам может потребоваться калькулятор. Очень неудобно для запуска калькулятора каждый раз завершать текстовый редактор, а потом запускать его снова.&lt;br /&gt;&lt;br /&gt;Чтобы как-то смягчить неудобства, вызванные однозадачностью MS-DOS, был создан механизм резидентных программ. При запуске резидентной программы она сразу возвращает управление операционной системе, но оставляет в оперативной памяти резидентный модуль. &lt;br /&gt;&lt;br /&gt;Даже если потом запускаются другие программы этот модуль остается в памяти. Затем, когда пользователь нажимает определенную комбинацию клавиш или при другом условии резидентная программа может активизироваться и выполнить некоторую работу.&lt;br /&gt;&lt;br /&gt;В качестве примера можно привести программы резидентных калькуляторов. Они могут быть загружены из командной строки операционной системы или из файла AUTOEXEC.BAT и остаются резидентными в памяти. Если пользователь нажимает определенную комбинацию клавиш, на экране появляется панель калькулятора. Пользователь может выполнить любые вычисления и вернуться в свою программу. Резидентные программы могут выполнять и другие действия. Например, они могут выполнять функции будильника. &lt;br /&gt;&lt;br /&gt;Механизм резидентных программ, предусмотренный для сугубо мирных целей, был использован авторами вирусов. Обычные, нерезидентные вирусы получают управление и становятся активными только во время запуска зараженной программы. После запуска вирусом настоящей программы, он окончательно теряет управление, до тех пор, пока зараженная программа опять не будет запущена. За это небольшое время вирус должен заразить другие программы и выполнить заложенные в него автором дополнительные функции. &lt;br /&gt;&lt;br /&gt;Резидентный вирус, получив управление, оставляет в оперативной памяти компьютера небольшой модуль, который остается активным вплоть до перезагрузки компьютера. Резидентный модуль вируса может использоваться для решения самых различных задач. &lt;br /&gt;&lt;br /&gt;Обычно он применяется для заражения новых программ. Резидентный модуль отслеживает запуск или открытие файлов программ, проверяет, не были ли они уже заражены, и если нет, то заражает их.&lt;br /&gt;&lt;br /&gt;Интересно, что если на компьютере, зараженном резидентным вирусом, поражающим выполнимые файлы при их открытии, запустить антивирусную программу, которая не может определить этот вирус, то по окончании проверки окажутся зараженными все проверяемые выполнимые файлы.&lt;br /&gt;&lt;br /&gt;Некоторые разновидности вирусов, называемые стелс-вирусами, используют резидентный модуль, чтобы замаскировать свое присутствие. Они могут перехватывать обращения к файловой системе и скрывать изменение длины зараженных файлов. Более подробно о стелс-вирусах вы можете прочитать в разделе &amp;ldquo;Маскировка вирусов&amp;rdquo;.&lt;br /&gt;&lt;br /&gt;И, конечно, резидентный модуль используется для создания всевозможных спецэффектов. Здесь все зависит от фантазии и знаний, которыми обладает автор вируса. Те, кто попроще, могут испортить данные, записываемые на диск, замедлить работу компьютера. Более изысканные в программировании и менее злобные авторы создают всевозможные видеоэффекты и звуковые композиции.&lt;br /&gt;&lt;br /&gt;Любая резидентная программа, и в том числе резидентные модули вирусов, уменьшают объем доступной оперативной памяти. Это изменение можно заметить с помощью команды MEM, входящей в состав операционной системы MS-DOS.&lt;br /&gt;&lt;br /&gt;Команда MEM отображает информацию об использовании оперативной памяти компьютера. С помощью нее можно узнать, сколько оперативной памяти установлено на компьютере, сколько памяти занято и сколько свободно для использования:&lt;br /&gt;&lt;br /&gt;Memory Type        Total       Used       Free&lt;br /&gt;----------------  --------   --------   --------&lt;br /&gt;Conventional          640K       204K       436K&lt;br /&gt;Upper                   0K         0K         0K&lt;br /&gt;Reserved              384K       384K         0K&lt;br /&gt;Extended (XMS)     15 360K    14 336K     1 024K&lt;br /&gt;----------------  --------   --------   --------&lt;br /&gt;Total memory       16 384K    14 924K     1 460K&lt;br /&gt;&lt;br /&gt;Total under 1 MB      640K       204K       436K&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Total Expanded (EMS)                1 024K (1 048 576 bytes)&lt;br /&gt;Free Expanded (EMS)                 1 024K (1 048 576 bytes)&lt;br /&gt;&lt;br /&gt;Largest executable program size       436K (446 256 bytes)&lt;br /&gt;Largest free upper memory block         0K       (0 bytes)&lt;br /&gt;MS-DOS is resident in the high memory area.&lt;br /&gt;&lt;br /&gt;Команда MEM позволяет подробно исследовать резидентные модули, загруженные в память. Для этого при вызове команды ей надо указать дополнительные параметры. Подробное описание команды MEM изложено в десятом томе &amp;ldquo;Библиотеки системного программиста&amp;rdquo; - &amp;ldquo;Компьютер IBM PC/AT, MS-DOS и Windows. Вопросы и ответы&amp;rdquo;. &amp;Dagger;Здесь мы приведем только основные сведения.&lt;br /&gt;&lt;br /&gt;MEM [/CLASSIFY | /DEBUG] [/PAGE]&lt;br /&gt;&lt;br /&gt;Если указать дополнительный параметр /CLASSIFY (или /C), то будет представлена информация по каждому резидентному модулю, размещенному в оперативной памяти. &lt;br /&gt;&lt;br /&gt;Вместо параметра /CLASSIFY можно указать параметр /DEBUG (или /D). В этом случае будет собрана дополнительная информация о загруженных драйверах.&lt;br /&gt;&lt;br /&gt;Команда MEM выводит на экран очень много информации. Так как экран компьютера может одновременно отображать ограниченное количество строк, то выполняется свертка изображения. Дополнительный параметр /PAGE (или /P) позволяет после заполнения очередного экрана выдерживать паузу. &lt;br /&gt;&lt;br /&gt;Вирусы могут оставлять в оперативной памяти резидентные модули. Фактически все загрузочные вирусы и большинство файловых вирусов являются резидентными. &lt;br /&gt;&lt;br /&gt;Резидентные модули вируса могут затруднить его обнаружение и удаление. Чтобы не дать вирусу шанс получить управление и оставить резидентный модуль в памяти, рекомендуется для проверки компьютера выполнять загрузку с чистой системной дискеты.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>28 Jan 10 16:57:01 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2224/%D0%A0%D0%B5%D0%B7%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%BD%D1%8B%D0%B5%20%D0%B8%20%D0%BD%D0%B5%D1%80%D0%B5%D0%B7%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%BD%D1%8B%D0%B5%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D1%8B</guid></item><item><title>Избавиться от троянца (Trojan.Winlock.origin), блокирующего доступ к системе (sms-сообщения)</title><link>http://www.netvir.ru/wiki/314/2089/%20%D0%98%D0%B7%D0%B1%D0%B0%D0%B2%D0%B8%D1%82%D1%8C%D1%81%D1%8F%20%D0%BE%D1%82%20%D1%82%D1%80%D0%BE%D1%8F%D0%BD%D1%86%D0%B0%20%28Trojan.Winlock.origin%29%2C%20%D0%B1%D0%BB%D0%BE%D0%BA%D0%B8%D1%80%D1%83%D1%8E%D1%89%D0%B5%D0%B3%D0%BE%20%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%20%D0%BA%20%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D0%B5%20%28sms-%D1%81%D0%BE%D0%BE%D0%B1%D1%89%D0%B5%D0%BD%D0%B8%D1%8F%29</link><description>&lt;hr/&gt;&lt;div&gt;&lt;img src="http://www.av-desk.com/static/new-www/winlock.png" border="0" alt="" /&gt;&lt;/div&gt;&#13;
&lt;p&gt;&lt;strong&gt;Trojan.Winlock обладает особенностью, позволяющей ему удалять себя через 2 часа после запуска. Для тех, кто не хочет ждать, специалисты компании &amp;laquo;Доктор Веб&amp;raquo; подготовили специальную форму, в которую можно ввести текст предполагаемого sms-сообщения и получить код разблокировки.&lt;/strong&gt;&lt;/p&gt;&#13;
&lt;p&gt;&lt;strong&gt;&lt;br /&gt;&lt;/strong&gt;&lt;/p&gt;&#13;
&lt;p&gt;&lt;strong&gt;ЗАХОДИМ СЮДА&lt;br /&gt;&lt;/strong&gt;&lt;/p&gt;&#13;
&lt;p&gt;&lt;strong&gt;&lt;br /&gt;&lt;/strong&gt;&lt;/p&gt;&#13;
&lt;p&gt;&#13;
&lt;a href="http://news.drweb.com/show/?i=304&amp;amp;c=9&amp;amp;p=.."&gt;http://news.drweb.com/show/?i=304&amp;amp;c=9&amp;amp;p=..&lt;/a&gt;&lt;/p&gt;&#13;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;&#13;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;&#13;
&lt;p&gt;&lt;strong&gt;Жмём специальный раздел сайта&lt;/strong&gt;&lt;/p&gt;&#13;
&lt;p&gt;&lt;img src="http://s005.radikal.ru/i211/1001/a1/a74ffac2921f.jpg" border="0" alt="" /&gt;&lt;/p&gt;&#13;
&lt;p&gt;&lt;strong&gt;Запустить сеанс ползователя - (OK)&lt;/strong&gt;&lt;/p&gt;&#13;
&lt;p&gt;&lt;strong&gt;Выбираем код на который у вас просит отправить SMS.&lt;/strong&gt;&lt;/p&gt;&#13;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;&#13;
&lt;p&gt;Уcтанавливаем Kaspersky Virus Removal Tool 9.0.0.722 13.01&amp;nbsp; &lt;a href="http://www.netvir.ru/blog/1916/5462"&gt;http://www.netvir.ru/blog/1916/5462&lt;/a&gt; и сканируем систему (если антивирус незапускается или пропадает тогда Антивирусная утилита AVZ - 4.32. &lt;a href="http://www.netvir.ru/blog/1916/5173"&gt;http://www.netvir.ru/blog/1916/5173&lt;/a&gt; )&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>14 Jan 10 16:05:20 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2089/%20%D0%98%D0%B7%D0%B1%D0%B0%D0%B2%D0%B8%D1%82%D1%8C%D1%81%D1%8F%20%D0%BE%D1%82%20%D1%82%D1%80%D0%BE%D1%8F%D0%BD%D1%86%D0%B0%20%28Trojan.Winlock.origin%29%2C%20%D0%B1%D0%BB%D0%BE%D0%BA%D0%B8%D1%80%D1%83%D1%8E%D1%89%D0%B5%D0%B3%D0%BE%20%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%20%D0%BA%20%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D0%B5%20%28sms-%D1%81%D0%BE%D0%BE%D0%B1%D1%89%D0%B5%D0%BD%D0%B8%D1%8F%29</guid></item><item><title>Как бороться с сетевым червем Net-Worm.Win32.Kido</title><link>http://www.netvir.ru/wiki/314/2012/%D0%9A%D0%B0%D0%BA%20%D0%B1%D0%BE%D1%80%D0%BE%D1%82%D1%8C%D1%81%D1%8F%20%D1%81%20%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D0%BC%20%D1%87%D0%B5%D1%80%D0%B2%D0%B5%D0%BC%20Net-Worm.Win32.Kido</link><description>&lt;hr/&gt;&lt;p&gt;Как бороться с сетевым червем Net-Worm.Win32.Kido (другие названия: Conficker, Downadup) [версия утилиты для удаления - 3.4.13] &lt;br /&gt;&amp;nbsp;&lt;br /&gt;&lt;br /&gt;Симптомы заражения &lt;br /&gt;При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака.&lt;br /&gt;&lt;br /&gt;Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.&lt;br /&gt;&lt;br /&gt;Невозможно получить доступ к сайтам большинства антивирусных компаний, например,  avira, avast, esafe, drweb, eset, nod32, f-secure, panda, kaspersky и т.д.&lt;br /&gt;&lt;br /&gt;Попытка активации Антивируса Касперского или Kaspersky Internet Security с помощью кода активации на машине, которая заражена сетевым червем Net-Worm.Win32.Kido, может завершиться неудачно и возникает одна из ошибок: &lt;br /&gt;Ошибка активации. Процедура активации завершилась с системной ошибкой 2.&lt;br /&gt;Ошибка активации. Невозможно соединиться с сервером. &lt;br /&gt;Ошибка активации. Имя сервера не может быть разрешено. &lt;br /&gt;&lt;br /&gt; &lt;br /&gt;&lt;br /&gt;Краткое описание семейства Net-Worm.Win32.Kido&lt;br /&gt;Создает на съемных носителях (иногда на сетевых дисках общего пользования) файл autorun.inf и файл RECYCLED\{SID&amp;lt;....&amp;gt;}\RANDOM_NAME.vmx&lt;br /&gt;В системе червь хранится в виде dll-файла со случайным именем, состоящим из латинских букв, например c:\windows\system32\zorizr.dll&lt;br /&gt;Прописывает себя в сервисах - так же со случайным именем, состоящим из латинских букв, например knqdgsm.&lt;br /&gt;Пытается атаковать компьютеры сети по 445 или 139 TCP порту, используя уязвимость в ОС Windows MS08-067. &lt;br /&gt;Обращается к следующим сайтам для получения внешнего IP-адреса зараженного компьютера (рекомендуем настроить на сетевом брандмауэре правило мониторинга обращения к ним):&lt;br /&gt;&lt;a href="http://www.getmyip.org"&gt;http://www.getmyip.org&lt;/a&gt;&lt;br /&gt;&lt;a href="http://getmyip.co.uk"&gt;http://getmyip.co.uk&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.whatsmyipaddress.com"&gt;http://www.whatsmyipaddress.com&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.whatismyip.org"&gt;http://www.whatismyip.org&lt;/a&gt;&lt;br /&gt;&lt;a href="http://checkip.dyndns.org"&gt;http://checkip.dyndns.org&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Удаление сетевого червя производится с помощью специальной утилиты KK.exe. Операционные системы MS Windows 95/MS Windows 98/MS Windows Me не подвержены заражению данным сетевым червем.&lt;br /&gt;&lt;br /&gt;С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер:&lt;br /&gt;Установить патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001 (на данных страницах вам необходимо выбрать операционную систему, которая установлена на зараженном компьютере, скачать нужный патч и установить его).&lt;br /&gt;&lt;br /&gt;Удостовериться, что пароль учетной записи локального администратора устойчив ко взлому  - пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр. Либо сменить ранее установленный пароль локального администратора.&lt;br /&gt;&lt;br /&gt;Отключить автозапуск исполняемых файлов со съемных носителей, запустив утилиту KK.exe с ключом -a:&lt;br /&gt;&lt;br /&gt;Для ОС Windows XP/Server: Пуск - Выполнить - наберите команду kk.exe -a - после ввода команды нажмите Enter. &lt;br /&gt;Для OC Windows Vista: Пуск - Все программы - Стандартные - Выполнить - наберите команду kk.exe -a - после ввода команды нажмите Enter.&lt;br /&gt;Заблокировать доступ к TCP-портам: 445 и 139 с помощью сетевого экрана.&lt;br /&gt;&lt;br /&gt;Блокировать TCP-порты 445 и 139 необходимо только на время лечения. Как только будет пролечена вся сеть, можно разблокировать эти порты.&lt;br /&gt;&lt;br /&gt;Скачать :KK - &lt;a href="http://letitbit.net/download/2694.28cd652edfcac947e0963cc07/kido_kiler.zip.html"&gt;http://letitbit.net/download/2694.28cd652edfcac947...&lt;/a&gt;&lt;/p&gt;&#13;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>04 Jan 10 22:17:16 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/2012/%D0%9A%D0%B0%D0%BA%20%D0%B1%D0%BE%D1%80%D0%BE%D1%82%D1%8C%D1%81%D1%8F%20%D1%81%20%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D0%BC%20%D1%87%D0%B5%D1%80%D0%B2%D0%B5%D0%BC%20Net-Worm.Win32.Kido</guid></item><item><title>Избавляемся от вируса win32.sality.aa</title><link>http://www.netvir.ru/wiki/314/1924/%D0%98%D0%B7%D0%B1%D0%B0%D0%B2%D0%BB%D1%8F%D0%B5%D0%BC%D1%81%D1%8F%20%D0%BE%D1%82%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B0%20win32.sality.aa</link><description>&lt;hr/&gt;&lt;p&gt;&amp;nbsp; Избавляемся от вируса win32.sality.aa&#13;
Лечим последствия вируса win32.sality.aa&#13;
 ﻿&#13;
&#13;
Не так давно пришлось столкнуться с вирусом sality.aa или же Sector.17 по классификации DrWeb. и хотел вот рассказать как я избавлялся от этой заразы. Прежде всего, этот вирус по своим характеристикам и последствиям не так далеко ушел от Kido, который бушует в сети. Кроме того он все еще не выпадает из топ 20 вирусов Лаборатории Касперского.&#13;
&#13;
Итак, прежде всего мы удаляем сам вирус утилитой Cureit DrWeb. &lt;a href="http://omega2018.mylivepage.ru/blog/261/4913"&gt;http://omega2018.mylivepage.ru/blog/261/4913&lt;/a&gt; это не сложно сделать. Следующий шаг это исправление изменений внесенных вирусом. Для этого скачиваем архив sality off пройдя по ссылке и запускаем ехе файл, потом вносим изменения в реестр с помощью файлов, находящихся внутри.&#13;
&#13;
&lt;a href="http://omega2018.mylivepage.ru/file/1340/5463_sality_offj.rar"&gt;http://omega2018.mylivepage.ru/file/1340/5463_sali...&lt;/a&gt;&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>15 Dec 09 19:31:59 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/1924/%D0%98%D0%B7%D0%B1%D0%B0%D0%B2%D0%BB%D1%8F%D0%B5%D0%BC%D1%81%D1%8F%20%D0%BE%D1%82%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B0%20win32.sality.aa</guid></item><item><title>И как же бороться с вирусом?</title><link>http://www.netvir.ru/wiki/314/1919/%D0%98%20%D0%BA%D0%B0%D0%BA%20%D0%B6%D0%B5%20%D0%B1%D0%BE%D1%80%D0%BE%D1%82%D1%8C%D1%81%D1%8F%20%D1%81%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%BC%3F</link><description>&lt;hr/&gt;&lt;p&gt;Как мы заметили, сейчас становится все сложнее вручную бороться с вирусами и последствиями заражения. Вирусы все изощреннее и чаще всего наносят непоправимый урон операционной системе Windows.&lt;br /&gt;&lt;br /&gt;И как же бороться с вирусом, как можно вылечить последствия заражения?&lt;br /&gt; &lt;br /&gt;Первый способ, это вручную. Все вредоносные программы вносят изменения в реестр и копируют свое ядро в определенные папки, для последующих запусков при включении компьютера. &lt;br /&gt;С флешки удалить вирус не составляет труда и как это делается описано в статье про защиту от вирусов с флешки. А вот с самим компьютером дело обстоит все гораздо сложнее. Вирус заносит свои данные в реестр и в большинстве случаев блокирует доступ к нему, как и к безопасному режиму, диспетчеру задач Windows, настройкам системы. Тем самым закрывает пути для ручной работы. Для пользователей хорошо знающих операционную систему это, конечно же, не преграда. А для обычных среднестатистических пользователей непреодолимая преграда, да и нет особой необходимости в том чтоб копаться в системе. Ведь на то есть антивирусные программы.&lt;br /&gt;&lt;br /&gt;Второй вариант - Антивирусное решение. На фоне растущего числа вирусов и способов заражения, защита выполненная программно наиболее надежная и практичная. Антивирус в плане удаления вирусов работает на ура. А вот излечивание зараженных файлов и восстановление настроек слегка хромает, это уже зависит от того каким антивирусом вы лечите компьютер. &lt;br /&gt;Самая простая и надежная схема удаления вирусов и последствий заражения выглядит так: &lt;br /&gt;- Наличие антивирусной программы. Обновить базы и проверить свой компьютер.&lt;br /&gt;- При нахождении и удаления вируса запомнить название (кодификатор, например, virus.win32.kido) вредоносной программы. Если их много, то лучше эти данные взять из файла отчета программы.&lt;br /&gt;- Выявить последствия заражения, если они есть.&lt;br /&gt;- В интернете с помощью кодификатора найти утилиты восстановления. Скачать их и установить.&lt;br /&gt;- Проверить, восстановились ли те последствия, которые вы выявили.&lt;/p&gt;&#13;
&lt;p&gt;&lt;strong&gt;Все нужные программы и утилиты можно найти на сайте в поиске!&amp;nbsp;&lt;/strong&gt;&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>15 Dec 09 19:05:22 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/1919/%D0%98%20%D0%BA%D0%B0%D0%BA%20%D0%B6%D0%B5%20%D0%B1%D0%BE%D1%80%D0%BE%D1%82%D1%8C%D1%81%D1%8F%20%D1%81%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%BC%3F</guid></item><item><title>Как удалить вирус autorun?...</title><link>http://www.netvir.ru/wiki/314/1917/%D0%9A%D0%B0%D0%BA%20%D1%83%D0%B4%D0%B0%D0%BB%D0%B8%D1%82%D1%8C%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%20autorun%3F...</link><description>&lt;hr/&gt;&lt;p&gt;Как удалить вирус autorun?&lt;br /&gt; &lt;br /&gt;&lt;br /&gt;Локальные диски начали открываться в новом окне либо вообще перестали открываться. Антивирус находит вирус Autorun (Virus.Win32.Small), но ничего не может сделать. Как удалить вирус autorun?&lt;br /&gt;&lt;br /&gt;На самом деле, вопрос &amp;ldquo;Как удалить вирус Autorun?&amp;rdquo; встречается в интернете достаточно часто. Вирус Autorun - далеко не самая страшная зараза, однако досадить он может достаточно, чтобы заставить пользователя приложить все усилия для его безболезненного уничтожения. Итак, давайте вместе взглянем, что же делает вирус autorun и рассмотрим наиболее простой и понятный способ борьбы с ним.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Что такое вирус Autorun, как он вредит вам и вашему компьютеру?&lt;br /&gt;&lt;br /&gt;В мире компьютерной безопасности популярный вирус Autorun называется Virus.Win32.Small, однако, хотя его и способен обнаружить почти каждый современный антивирус, уничтожить его без последствий под силу далеко не каждому. Для начала, расскажем вам о том, чем же занимается столь интересный вирус и какие его симптомы вы должны обнаружить, чтобы начинать бить тревогу.&lt;br /&gt;&lt;br /&gt;Вирус autorun проникая в ваш компьютер создает от 4 до 13 файлов маски autorun.*&lt;br /&gt;Autorun.~ex&lt;br /&gt;autorun.bat&lt;br /&gt;autorun.bin&lt;br /&gt;Autorun.exe&lt;br /&gt;Autorun.ico&lt;br /&gt;AUTORUN.INF&lt;br /&gt;autorun.inf&lt;br /&gt;Autorun.ini&lt;br /&gt;autorun.reg&lt;br /&gt;autorun.srm&lt;br /&gt;autorun.txt&lt;br /&gt;autorun.vbs&lt;br /&gt;autorun.wsh&lt;br /&gt;&lt;br /&gt;в корневых каталогах разделов жесткого диска (C:/ , D:/ , E:/ и т.д), а также в папке Windows/System32&lt;br /&gt;&lt;br /&gt;Итак, как только вирус заразил ваш пк, все ваши локальные диски, флешки, mp3 плееры и фотоаппараты внезапно начнут открываться в новых окнах. Действительно, ничего страшного, однако довольно неудобно. Ко всему прочему, вирус autorun самостоятельно правит ветку системного реестра Windows, отвечающую за отображение скрытых и системных файлов. По умолчанию, скрытые и системные файлы скрываются в проводнике windows xp, открыть их можно при помощи контекстного меню Сервис - Свойства папки, вкладки Вид - Скрытые файлы и папки, а также Вид - Скрывать защищенные системные файлы (реккомендуется).&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Вирус autorun запрещает открывать скрытые и системные файлы, что может помешать нормальной работе пользователя персонального компьютера.&lt;br /&gt;&lt;br /&gt;Вся хитрость и коварство сего вируса состоит в том, что борльшинство антивирусов хоть и удаляют его, не восстанавливают значения поврежденного системного реестра windows, что ведет к тому, что локальные диски и USB запоминающие устройства совсем перестают открываться. При попытке открыть локальный диск двойным щелчком мыши, пользователю будет открыто окно с ошибкой:&lt;br /&gt;&lt;br /&gt;autorun.* не является приложением Win32&lt;br /&gt;&lt;br /&gt;Если вам не мешает жить поврежденная операционная система, можете не предпринимать никаких действий. Если же вы хотите удалить вирус autoeun раз и навсегда, читайте следующий раздел.&lt;br /&gt;Как удалить вирус Autorun?&lt;br /&gt;&lt;br /&gt;Есть несколько способов избавить от вируса Autorun или Virus.Win32.Small, однако мы рассмотрим самый быстрый, простой и понятный из них. Для удаления вируса была разработана специальная утилита, размером всего 108 Kb и звучным названием AntiAutorun.&lt;br /&gt;&lt;br /&gt;Итак, вам нужно &lt;br /&gt;&lt;br /&gt;  Скачать antiautorun&lt;/p&gt;&#13;
&lt;p&gt;&lt;a href="http://omega2018.mylivepage.ru/file/1340/5462_anti_autorun.exe"&gt;http://omega2018.mylivepage.ru/file/1340/5462_anti...&lt;/a&gt;&lt;/p&gt;&#13;
&lt;p&gt;&lt;a class="lightwindow" author="" caption="" title="" href="http://image025.mylivepage.com/chunk25/708384/753/anti_autorun.jpg"&gt;&lt;img src="http://thumbnail025.mylivepage.com/chunk25/708384/753/small_anti_autorun.jpg.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;/p&gt;&#13;
&lt;p&gt;По завершению скачивания, запускаем antiautorun и видим приветсвующий текст.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;В открывшемся окне описано назначение программы, а также объяснение, как можно избежать дальнейшего заражения компьютера с флешки или mp3 плеера (к данному вопросу мы вернемся немного позже).&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Итак, читаем инструкции и жмем OK. В ответ получаем отчет о поиске и удалении файлов вируса, а также приглашение посетить сайт разработчиков. поздравляем - вирус autorun полностью удален из вашей операционной системы.&lt;br /&gt;Как обезопасить себя от заражения вирусом Autorun с флешек, mp3 плееров и прочих запоминающих устройств&lt;br /&gt;&lt;br /&gt;Сделать это очень просто: при подключении любого запоминающего USB устройства зажмите клавишу SHIFT - это предотвратит автозапуск проводника, встроенный в Windows по-умолчанию. Далее запустите Antiautorun и проверьте, есть ли на подключенном устройстве вирусы. Готово, можете безопасно работать.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>15 Dec 09 17:56:35 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/1917/%D0%9A%D0%B0%D0%BA%20%D1%83%D0%B4%D0%B0%D0%BB%D0%B8%D1%82%D1%8C%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%20autorun%3F...</guid></item><item><title>Вирусы используют USB-модемы</title><link>http://www.netvir.ru/wiki/314/1911/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D1%83%D1%8E%D1%82%20USB-%D0%BC%D0%BE%D0%B4%D0%B5%D0%BC%D1%8B</link><description>&lt;hr/&gt;&lt;p&gt;&amp;nbsp;&lt;br /&gt;Вирусы используют USB-модемы для набора платных телефонных номеров&lt;br /&gt;&lt;br /&gt;Ряд пользователей &amp;laquo;Мегафона&amp;raquo; на Юге России столкнулись со случаями несанкционированных международных вызовов с установленных в USB-модемах sim-карт. Причиной стали так называемые дайлеры &amp;mdash; вредоносные программы, без ведома пользователя подключающиеся к одному из зарубежных интернет-провайдеров. С аналогичными проблемами столкнулись и абоненты МТС в тех же южных регионах России. &lt;br /&gt;&lt;br /&gt;Кто рискует. За последние 12 месяцев российские операторы мобильной связи продали около 2 млн USB-модемов. &lt;br /&gt;&lt;br /&gt;Абоненты &amp;laquo;Вымпелкома&amp;raquo; не сталкивались с подобными проблемами, поскольку этот оператор продает модемы в комплекте со специальным тарифным планом. Они предназначены исключительно для интернет-доступа, а голосовые услуги для владельцев таких sim-карт недоступны. CDMA-оператор &amp;laquo;Скай линк&amp;raquo; для защиты своих абонентов от дайлеров разработал услугу &amp;laquo;запрет международных вызовов&amp;raquo;, а также предлагает им бесплатно скачать антивирусную программу. &lt;br /&gt;&lt;br /&gt;Руководитель Центра глобальных исследований и анализа угроз &amp;laquo;Лаборатории Касперского&amp;raquo; Александр Гостев считает, что речь идёт о троянских программах, которые запускают дозвон на платные номера. В результате таких звонков со счёта пользователя списываются серьёзные суммы. Сами по себе такие программы известны давно, они используют любые установленные на компьютере модемы, в том числе и беспроводные, отмечает Гостев. &lt;br /&gt;&lt;br /&gt;Вредоносные программы-дайлеры ранее использовали dial-up модемы, но по мере отказа пользователей от этих модемов в пользу ADSL-доступа и широкополосных технологий проблема этих вирусов пошла было на спад. И вот быстро растущая популярность USB-модемов возродила дайлеры к жизни. &lt;br /&gt;&lt;br /&gt;Пока что сотовые операторы возлагают надежды на антивирусное ПО. Так &amp;laquo;Мегафон&amp;raquo; и МТС рекомендуют абонентам пользоваться антивирусными программами, а &amp;laquo;Вымпелком&amp;raquo; продает модемы с предустановленным антивирусом Dr.Web. Частные пользователи в России в последние годы тратят все больше денег на безопасность компьютера: в 2008 г. производители программных средств безопасности заработали в этом сегменте в два с лишним раза больше, чем годом ранее.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>07 Dec 09 14:53:27 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/1911/%D0%92%D0%B8%D1%80%D1%83%D1%81%D1%8B%20%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D1%83%D1%8E%D1%82%20USB-%D0%BC%D0%BE%D0%B4%D0%B5%D0%BC%D1%8B</guid></item><item><title>SMS Reader</title><link>http://www.netvir.ru/wiki/314/1910/SMS%20Reader</link><description>&lt;hr/&gt;&lt;p&gt;Мошенники обманывают пользователей, предлагая получить тексты СМС с чужих номеров&lt;br /&gt;&lt;br /&gt;В последнее время в Рунете распространяется программа SMS Reader v.11.4.3 Russian edition, которая используется злоумышленниками для реализации мошеннической схемы. Создатели программы, определяемой Dr.Web как Trojan.Fraudster.6, предлагают пользователям получить тексты СМС-сообщений с любого абонентского номера, который он укажет. По словам разработчиков, данная программа запускается с любого ПК и требует лишь подключение к Интернету. &lt;br /&gt;&lt;br /&gt;Скачавшему SMS Reader с сайта www.ubs***.ru, пользователю предлагается заполнить таблицу, указав при этом телефонный номер, распечатки СМС которого он хочет посмотреть, а также ФИО человека, на которого этот номер зарегистрирован. При этом, по уверениям разработчиков данной схемы, SMS Reader способен получать данные по 6 крупным российским операторам связи, что на самом деле не соответствует действительности. &lt;br /&gt;&lt;br /&gt;В дальнейшем программа проводит якобы проверку данных и сообщает пользователю, что найдено определенное количество СМС за указанный им период. При этом неважно, указан ли номер действующего абонента, или совершенно случайные ФИО и бессмысленный набор цифр &amp;mdash; данная функция является лишь прикрытием, т.к. никакого обмена информацией по внешнему каналу программой не проводится. &lt;br /&gt;&lt;br /&gt;Для прочтения &amp;laquo;полученных&amp;raquo; СМС создатели SMS Reader требуют отправить на специальный номер СМС стоимостью 3-4 у.е.. Если пользователь делает это, то выводится сообщение, что &amp;laquo;оператор передал СМС в зашифрованном виде&amp;raquo;. Для того чтобы текст стал читабельным, пользователю предлагается СМС-дешифратор, для чего требуется отослать ещё одно СМС. Если пользователь совершит все указанные действия, программа завершит свою работу. &lt;br /&gt;&lt;br /&gt;На самом деле за данной программой скрывается очередная мошенническая модель, цель которой &amp;mdash; отъём средств у пользователей. Никаких расшифрованных текстов СМС пользователь не получает и получить не может по причине отсутствия данного функционала в SMS Reader.&lt;/p&gt;</description><category>Всё о вирусах.</category><pubDate>07 Dec 09 14:51:51 GMT</pubDate><guid>http://www.netvir.ru/wiki/314/1910/SMS%20Reader</guid></item></channel></rss>
