Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Главная > Новости бизнеса > Hi-Tech > Новый «винлок» блокирует систему, меняя пароль пользователя

Новый «винлок» блокирует систему, меняя пароль пользователя

Четверг, 15 марта 2012 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e



Компания « Доктор Веб » сообщает о появлении нового троянца-блокировщика, добавленного в вирусные базы под именем Trojan.Winlock.5729. Особенность этой программы-вымогателя заключается в том, что она блокирует операционную систему, используя штатные средства Windows, путем изменения пароля локальных пользователей.

Традиционно программы-вымогатели используют для блокировки входа в операционную систему специальное приложение, заменяющее собой стандартную оболочку (shell) Windows или файл userinit.exe и демонстрирующее на экране компьютера соответствующий текст. Одновременно вредоносная программа обычно отслеживает и предотвращает запуск различных вспомогательных утилит, таких как Диспетчер задач, Командная строка, Редактор реестра и т. д. Совершенно по иному, гораздо более простому, но весьма оригинальному пути пошли авторы Trojan.Winlock.5729.

Троянец скрывается в модифицированном злоумышленниками установочном дистрибутиве популярной программы Artmoney, предназначенной для «накрутки» различных ресурсов в компьютерных играх. Помимо реального установщика Artmoney, инсталлятор содержит три файла: измененный файл logonui.exe с именем iogonui.exe (этот файл отвечает за демонстрацию графического интерфейса при входе пользователя в Windows XP) и два самораспаковывающихся архива, содержащих bat-файлы. При загрузке инфицированного инсталлятора запускается первый из них, password_on.bat. Данный файл содержит набор команд, выполняющих проверку операционной системы: если на жестком диске присутствует папка c:users, что является характерным признаком операционной системы Windows Vista и Windows 7, вредоносные компоненты удаляются, если же такая папка отсутствует, троянец считает, что он запущен в Windows XP. В этом случае Trojan.Winlock.5729 модифицирует системный реестр, подменяя при загрузке Windows стандартный logonui.exe собственным файлом iogonui.exe, и меняет пароль учетной записи Windows для текущего пользователя и локальных пользователей с именами «admin», «administrator», «админ», «администратор». Если текущий пользователь работает в ограниченной учетной записи, работа троянца прекращается. Еще один bat-файл - password_off.bat - удаляет все пароли и возвращает в системном реестре оригинальное значение UIHost.

Файл iogonui.exe представляет собой настоящий аутентичный файл logonui.exe из комплекта поставки Windows XP, в котором с помощью редактора ресурсов была изменена стандартная строка приветствия Windows на требование отправить платное СМС-сообщение.

Таким образом, выполнив выход из системы или перезагрузку, пользователь уже не сможет осуществить вход, поскольку пароли всех учетных записей пользователей были изменены.

Если вы стали жертвой этого троянца, для входа в систему используйте пароль «Спасибо!» (без кавычек), после чего Trojan.Winlock.5729 автоматически сбросит пароли учетных записей. Если этого не произошло, можно вручную изменить значение параметра UIHost в ветви реестра HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon на logonui.exe.

#vk

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 217
Рубрика: Hi-Tech
(CY)

Архив новостей / Экспорт новостей

Ещё новости по теме:

18: 40
Go 1.8 |
18: 40
Samsung впервые официально подтвердила существование SoC Exynos 9. Выход ожидается в ближайшее время |
18: 40
Apple начнет собирать iPhone SE в Индии |
18: 20
Выпуск смартфонов Apple iPhone SE в Индии начнется в ближайшие месяцы |
18: 00
Наследник ZUK Edge получит изогнутый дисплей и двойную камеру |
16: 40
Распродажа гаджетов для мобильных геймеров |
16: 00
Цифра дня: Сколько видео с субтитрами загружено на YouTube? |
14: 00
Китайские производители хотят освоить технологию FD-SOI |
14: 00
Лазерный сканер распознавания лиц заменит в iPhone 8 сканер отпечатков пальцев |
13: 40
Европейские законодатели не стали вводить «налог на роботов» |
12: 40
«Твоя любовь сильнее смерти» Марии Садловской: возвращение чувств |
12: 20
Metacritic назвала лучших игровых издателей 2016-го года |
12: 20
Samsung обновит до Nougat модели Galaxy S6 и edge — в феврале, A — в мае, J — в июле |
12: 00
Компания Yahoo признала, что была и третья атака на учетные записи пользователей |
12: 00
Вице-президент компании Samsung Electronics Ли Джей арестован |
11: 40
Apple одиннадцатый год подряд назавали самой инновационной компанией |
11: 40
Resident Evil 7 уже окупился |
11: 40
Названа дата выхода Crash Bandicoot N. Sane Trilogy |
11: 00
Apple десятый раз подряд возглавила список самых уважаемых компаний |
11: 00
В приложении «ВКонтакте» появится функция вызова такси |
11: 00
На PS 4 будет бесплатный мультиплеер |
11: 00
Астрономы выяснили, куда ударит астероид |
10: 40
Руководитель Samsung Group арестован |
10: 20
В YouTube загружено более миллиарда видеороликов с автоматически созданными субтитрами |
10: 20
Microsoft Office получил поддержку сенсорной панели на ноутбуках MacBook Pro |
10: 20
Вице-президент Samsung арестован по подозрению во взяточничестве |
09: 20
В этом году продажи смартфонов со сдвоенными камерами должны вырасти на 400% до 300 млн единиц |
07: 40
Видеокарты GeForce GTX 1080 Ti уже находятся в производстве. Продажи начнутся в конце марта |
07: 20
Рынок мобильной памяти DRAM за квартал вырос на 20% |
07: 00
"Ростелеком" все больше покупает у SMB |
07: 00
У "Яндекса" убавилось и прибавилось |
Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Rating@Mail.ru
Условия размещения рекламы

Наша редакция

Обратная связь

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Skype: rosinvest.com (Русский, English, Zhōng wén).

Архивы новостей за: 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003