Новости бизнесаСтатьиНоу ХауАналитикаДеньгиБизнес технологииКурс валют
Главная > Новости бизнеса > Hi-Tech > Новый «винлок» блокирует систему, меняя пароль пользователя

Новый «винлок» блокирует систему, меняя пароль пользователя

Четверг, 15 марта 2012 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e



Компания « Доктор Веб » сообщает о появлении нового троянца-блокировщика, добавленного в вирусные базы под именем Trojan.Winlock.5729. Особенность этой программы-вымогателя заключается в том, что она блокирует операционную систему, используя штатные средства Windows, путем изменения пароля локальных пользователей.

Традиционно программы-вымогатели используют для блокировки входа в операционную систему специальное приложение, заменяющее собой стандартную оболочку (shell) Windows или файл userinit.exe и демонстрирующее на экране компьютера соответствующий текст. Одновременно вредоносная программа обычно отслеживает и предотвращает запуск различных вспомогательных утилит, таких как Диспетчер задач, Командная строка, Редактор реестра и т. д. Совершенно по иному, гораздо более простому, но весьма оригинальному пути пошли авторы Trojan.Winlock.5729.

Троянец скрывается в модифицированном злоумышленниками установочном дистрибутиве популярной программы Artmoney, предназначенной для «накрутки» различных ресурсов в компьютерных играх. Помимо реального установщика Artmoney, инсталлятор содержит три файла: измененный файл logonui.exe с именем iogonui.exe (этот файл отвечает за демонстрацию графического интерфейса при входе пользователя в Windows XP) и два самораспаковывающихся архива, содержащих bat-файлы. При загрузке инфицированного инсталлятора запускается первый из них, password_on.bat. Данный файл содержит набор команд, выполняющих проверку операционной системы: если на жестком диске присутствует папка c:users, что является характерным признаком операционной системы Windows Vista и Windows 7, вредоносные компоненты удаляются, если же такая папка отсутствует, троянец считает, что он запущен в Windows XP. В этом случае Trojan.Winlock.5729 модифицирует системный реестр, подменяя при загрузке Windows стандартный logonui.exe собственным файлом iogonui.exe, и меняет пароль учетной записи Windows для текущего пользователя и локальных пользователей с именами «admin», «administrator», «админ», «администратор». Если текущий пользователь работает в ограниченной учетной записи, работа троянца прекращается. Еще один bat-файл - password_off.bat - удаляет все пароли и возвращает в системном реестре оригинальное значение UIHost.

Файл iogonui.exe представляет собой настоящий аутентичный файл logonui.exe из комплекта поставки Windows XP, в котором с помощью редактора ресурсов была изменена стандартная строка приветствия Windows на требование отправить платное СМС-сообщение.

Таким образом, выполнив выход из системы или перезагрузку, пользователь уже не сможет осуществить вход, поскольку пароли всех учетных записей пользователей были изменены.

Если вы стали жертвой этого троянца, для входа в систему используйте пароль «Спасибо!» (без кавычек), после чего Trojan.Winlock.5729 автоматически сбросит пароли учетных записей. Если этого не произошло, можно вручную изменить значение параметра UIHost в ветви реестра HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon на logonui.exe.

#vk

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 237
Рубрика: Hi-Tech
(CY)

Архив новостей / Экспорт новостей

Ещё новости по теме:

12: 00
Что может заставить читателя прочесть статью о компании |
11: 20
Как снимали видео про разгон Bugatti до 400 км/ч? |
11: 00
Представлено устройство для беспроводной зарядки мобильных устройство на расстоянии до 30 см |
10: 20
Samsung рассказала о самых выдающихся функциях Galaxy Note 8 |
10: 20
Обзор настольного кондиционера-увлажнителя Evapolar. Мал, да удал |
10: 20
Stratolaunch успешно испытала все 6 двигателей своего гигантского самолёта |
10: 20
Sustainabody — приложение, которое помогает отслеживать потребление витаминов и минералов |
09: 20
Aston-Martin Lagonda Shooting-brake: уникальный универсал |
09: 20
Совладелец «Бинбанка» назвал банк заложником слухов в интернете и рассказал о согласии ЦБ на санацию |
09: 00
Apple специально запретила выключать Wi-Fi и Bluetooth в Панели управления iOS 11 |
08: 40
Waymo и Intel объединяют силы для работы над беспилотными автомобилями |
08: 40
Apple продвигает App Store в iOS 11 в серии роликов на YouTube |
08: 20
Apple увеличит скорость беспроводной зарядки новых iPhone посредством обновления ПО |
08: 20
Google построит экспериментальный город |
08: 00
Google приобретёт часть мобильного бизнеса HTC за $1,1 млрд |
07: 40
Гарнитура виртуальной реальности Google Daydream View нового поколения подорожает на 20 долларов |
07: 00
Amazon работает над смарт-очками с поддержкой Alexa |
07: 00
Мгновенные заработки в клубе Вулкан |
07: 00
Лучшее азартное заведение в интернете |
07: 00
Отличный шанс получить разрядку после трудного дня |
07: 00
Каталог онлайн слотов в лучшем клубе |
07: 00
Великолепная подборка онлайн игр от лучших разработчиков |
07: 00
Комплексное решение обеспечения связи с клиентами и коллегами |
18: 40
Соведущий «Немагии» стал подозреваемым по делу о клевете на Олега Тинькова |
18: 40
"Умные" очки позволят управлять смартфоном с помощью... носа |
18: 20
Здравствуй, Bixby и прощай. Samsung разрешила выключить бесполезную кнопку |
18: 20
Приложения с подборками обоев заразили 21 миллион смартфонов |
17: 00
«Всё общество помогает узкой группе безответственных людей» |
17: 00
HTC объявит о продаже Google завтра |
17: 00
Почему некоторые приложения не будут работать с iOS 11 |
16: 40
Google готовит смарт-колонку Home Mini и новый шлем Daydream View |
Новости бизнесаСтатьиНоу ХауАналитикаДеньгиБизнес технологииКурс валют
Rating@Mail.ru
Условия размещения рекламы

Наша редакция

Обратная связь

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Skype: rosinvest.com (Русский, English, Zhōng wén).

Архивы новостей за: 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003