Новости бизнесаСтатьиНоу ХауАналитикаДеньгиБизнес технологииКурс валют
Главная > Новости бизнеса > Hi-Tech > Новый «винлок» блокирует систему, меняя пароль пользователя

Новый «винлок» блокирует систему, меняя пароль пользователя

Четверг, 15 марта 2012 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e



Компания « Доктор Веб » сообщает о появлении нового троянца-блокировщика, добавленного в вирусные базы под именем Trojan.Winlock.5729. Особенность этой программы-вымогателя заключается в том, что она блокирует операционную систему, используя штатные средства Windows, путем изменения пароля локальных пользователей.

Традиционно программы-вымогатели используют для блокировки входа в операционную систему специальное приложение, заменяющее собой стандартную оболочку (shell) Windows или файл userinit.exe и демонстрирующее на экране компьютера соответствующий текст. Одновременно вредоносная программа обычно отслеживает и предотвращает запуск различных вспомогательных утилит, таких как Диспетчер задач, Командная строка, Редактор реестра и т. д. Совершенно по иному, гораздо более простому, но весьма оригинальному пути пошли авторы Trojan.Winlock.5729.

Троянец скрывается в модифицированном злоумышленниками установочном дистрибутиве популярной программы Artmoney, предназначенной для «накрутки» различных ресурсов в компьютерных играх. Помимо реального установщика Artmoney, инсталлятор содержит три файла: измененный файл logonui.exe с именем iogonui.exe (этот файл отвечает за демонстрацию графического интерфейса при входе пользователя в Windows XP) и два самораспаковывающихся архива, содержащих bat-файлы. При загрузке инфицированного инсталлятора запускается первый из них, password_on.bat. Данный файл содержит набор команд, выполняющих проверку операционной системы: если на жестком диске присутствует папка c:users, что является характерным признаком операционной системы Windows Vista и Windows 7, вредоносные компоненты удаляются, если же такая папка отсутствует, троянец считает, что он запущен в Windows XP. В этом случае Trojan.Winlock.5729 модифицирует системный реестр, подменяя при загрузке Windows стандартный logonui.exe собственным файлом iogonui.exe, и меняет пароль учетной записи Windows для текущего пользователя и локальных пользователей с именами «admin», «administrator», «админ», «администратор». Если текущий пользователь работает в ограниченной учетной записи, работа троянца прекращается. Еще один bat-файл - password_off.bat - удаляет все пароли и возвращает в системном реестре оригинальное значение UIHost.

Файл iogonui.exe представляет собой настоящий аутентичный файл logonui.exe из комплекта поставки Windows XP, в котором с помощью редактора ресурсов была изменена стандартная строка приветствия Windows на требование отправить платное СМС-сообщение.

Таким образом, выполнив выход из системы или перезагрузку, пользователь уже не сможет осуществить вход, поскольку пароли всех учетных записей пользователей были изменены.

Если вы стали жертвой этого троянца, для входа в систему используйте пароль «Спасибо!» (без кавычек), после чего Trojan.Winlock.5729 автоматически сбросит пароли учетных записей. Если этого не произошло, можно вручную изменить значение параметра UIHost в ветви реестра HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon на logonui.exe.

#vk

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 233
Рубрика: Hi-Tech
(CY)

Архив новостей / Экспорт новостей

Ещё новости по теме:

13: 40
Александр Грек о голографическом кино |
13: 40
США планируют оснастить боевые корабли рельсотронами в ближайшем будущем |
13: 40
Yota позволила абонентам формировать собственные тарифные планы |
13: 40
Продажи процессоров AMD Ryzen Threadripper начнутся 10 августа |
12: 40
На Луне есть вода, и ее довольно много |
12: 20
Какой айфон лучше купить в 2017 году? |
12: 20
Апелляционный суд отказался блокировать Pornhub в России на фоне появления авторизации через «ВКонтакте» |
12: 00
К 40-летию участие в F1 компания Renault выпустила... чайник |
12: 00
Процессор Intel Core i9-7960X набирает 33672 балла в тесте Geekbench |
11: 20
10 удивительных фактов о бессознательном |
11: 20
Mercedes-Benz впервые примет участие в гонках Formula E в 2019 году |
11: 20
Появились спецификации 6-ядерных процессоров Intel Coffee Lake |
11: 00
Почему смайлы Emoji в качестве пароля для смартфона — это сильно?! |
11: 00
Появились оценки игры Pyre |
10: 40
На eBay продается фургон слежки ФБР |
10: 40
Банк «Югра» оспорил в суде действия Центробанка |
10: 40
Бот Microsoft сообщил о превосходстве Linux над Windows |
10: 40
Внутри Луны обнаружили воду |
10: 20
Qualcomm обвиняет сторонников Apple в попытке ввести ITC в заблуждение |
10: 20
Финальный вариант дизайна iPhone 8 показался на рендерах от производителя чехлов |
10: 20
Испытание трехтонного промышленного пресса: дави и круши |
10: 20
Американская компания вживит сотрудникам микрочипы для открытия дверей и покупки еды в автоматах |
10: 00
Apple выпустила четвёртую бета-версию iOS 11 для разработчиков |
10: 00
Huawei запустила часы Huawei Watch 2 Porsche Design в Европе |
10: 00
Ubisoft объяснила, почему Skull & Bones не стала частью франшизы Assassin"s Creed |
09: 40
Онлайн-кинотеатры пожаловались на «преимущества» торрентов из-за прокатных удостоверений для видеосервисов |
09: 20
Jaguar Land Rover добавит «Яндекс.Навигатор» и «Яндекс.Музыку» в свои автомобили в России |
08: 40
Внезапно! На eBay продают фургон ФБР для наружного наблюдения |
08: 20
Тор из Lego в натуральную величину: потрясающий таймлапс с Comic-Con |
08: 20
Разработчик сервисов мобильного эквайринга 2can и ibox привлёк $3 млн от фондов Da Vinci и Inventure Partners |
07: 20
Как будет называться следующий iPhone |
Новости бизнесаСтатьиНоу ХауАналитикаДеньгиБизнес технологииКурс валют
Rating@Mail.ru
Условия размещения рекламы

Наша редакция

Обратная связь

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Skype: rosinvest.com (Русский, English, Zhōng wén).

Архивы новостей за: 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003