<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Экстремальный блог &#187; СМС</title>
	<atom:link href="http://extremallife.ru/tag/sms/feed" rel="self" type="application/rss+xml" />
	<link>http://extremallife.ru</link>
	<description>Блог отмороженного программиста 1С</description>
	<lastBuildDate>Fri, 30 Jul 2010 06:38:17 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Заставка &#171;Доступ в Инетрнет заблокирован в связи с нарушением лицензионного соглашения программы Get Accelerator&#187;. Как бороться?</title>
		<link>http://extremallife.ru/news/virus-sms3</link>
		<comments>http://extremallife.ru/news/virus-sms3#comments</comments>
		<pubDate>Sun, 25 Oct 2009 18:56:26 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Вирусы и антивирусы]]></category>
		<category><![CDATA[Вопросы и ответы]]></category>
		<category><![CDATA[Новости]]></category>
		<category><![CDATA[антивирусы]]></category>
		<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Проблемы]]></category>
		<category><![CDATA[СМС]]></category>

		<guid isPermaLink="false">http://extremallife.ru/?p=2068</guid>
		<description><![CDATA[Я уже описывал несколько вариантов вирусов, которые просят отправить SMS с кодом на номера с статьях &#171;Открыл файл, теперь вирус просит отправить SMS&#171;, где пошагово описано как можно удалить вирус из системы, а так же про другую разновидность вируса который просит отправить СМС, где описана более совершенная разновидность подобных вирусов, а так же как убрать [...]]]></description>
			<content:encoded><![CDATA[<p>Я уже описывал несколько вариантов вирусов, которые просят отправить SMS с кодом на номера с статьях &laquo;<a title="Как избавиться от вируса, который просит отправить СМС" href="http://extremallife.ru/work/program/virus-sms" target="_blank">Открыл файл, теперь вирус просит отправить SMS</a>&laquo;, где пошагово описано как можно удалить вирус из системы, а так же про другую <a title="Уведомление о необходимости оплаты" href="http://extremallife.ru/work/program/virus-sms-2" target="_blank">разновидность вируса который просит отправить СМС</a>, где описана более совершенная разновидность подобных вирусов, а так же <a title="Уведомление о необходимости оплаты" href="http://extremallife.ru/work/program/virus-sms-2" target="_blank">как убрать порно баннер из браузера</a>, в которой расписано каким образом убрать порнозаставки из различных браузеров.<a title="Уведомление о необходимости оплаты" href="http://extremallife.ru/work/program/virus-sms-2" target="_blank"><br />
</a></p>
<p>Недавно столкнулся с новой разновидностью вируса, которая выводит сообщение вида:</p><p>Авторские права на предоставленный материал принадлежат автору сайта<a href=http://extremallife.ru/> http://extremallife.ru</a></p>


<!-- MarketGidGoods Start -->
   <div id="MarketGid897"><center>
   <noindex><a href="http://marketgid.com/" target="_blank">Загрузка...</a></noindex>
   </center></div>
   <!-- MarketGidGoods End -->
   <!-- pered </body> -->
   <script type="text/javascript">
   var MarketGidDate = new Date();
   document.write('<scr'+'ipt type="text/javascript" '+'src="http://jsg.dt00.net/e/x/extremallife.ru.897.js?t='+MarketGidDate.getYear()+MarketGidDate.getMonth()+'"'+ '" charset="utf-8" ></scr'+'ipt>');
   </script>

<h3>&laquo;Доступ в Инетрнет заблокирован в связи с нарушением лицензионного соглашения программы Get Accelerator. Вам необходимо активировать Вашу копию!</h3>
<h3>Далее бежит таймер обратного отсчета</h3>
<h3>Чтобы получить регистрационный код отправьте SMS с кодом acv1016092 (каждый раз меняются 2 последние цифры) на номер 7122</h3>
<h3>В ответ Вы получите сообщение с кодом активации.</h3>
<h3>Внимание! Попытка обмануть систему может причинить вред компьютеру.&raquo;</h3>
<p><div id="attachment_2069" class="wp-caption aligncenter" style="width: 424px"><a href="http://extremallife.ru/wp-content/uploads/2009/10/vir.jpg"><img class="size-full wp-image-2069 zimage " title="Вирус просит отправить SMS" src="http://extremallife.ru/wp-content/uploads/2009/10/vir.jpg" alt="Вирус просит отправить SMS" width="414" height="310" /></a><p class="wp-caption-text">Вирус просит отправить SMS</p></div></p>
<p>Причем при этом система блокируется не полностью, но и снять из памяти процессы, вывождящие эту заствку не удается и приводит к полному зависанию системы.</p>
<p><span id="more-2068"></span></p>
<p>Изначально вирус выглядит как обычная программа, которая автоматически запускается при загрузке компьютера и на первый взгляд лечится изменением параметров автозагрузки.</p>
<p>Но к моему удивлению стандартные действия &#8211; ПУСК &#8211; Выполнить &#8211; msconfig, вкладка автозагрузка, в которой оказалось несколько подозрительных процессов, например &laquo;wpv231254042811&#8243;, &laquo;ikowin32&#8243;,</p>
<p><div id="attachment_2070" class="wp-caption aligncenter" style="width: 430px"><a href="http://extremallife.ru/wp-content/uploads/2009/10/msconfig.jpg"><img class="size-full wp-image-2070 zimage" title="Файлы в атозагрузке" src="http://extremallife.ru/wp-content/uploads/2009/10/msconfig.jpg" alt="Файлы в атозагрузке" width="420" height="314" /></a><p class="wp-caption-text">Файлы в атозагрузке</p></div></p>
<p>галки напротив которых убираются, компьютер перезагружается ни к чему не привели, после перезагрузки эти программы опять оказывалить в автозагрузке.</p>
<p><div id="attachment_2071" class="wp-caption aligncenter" style="width: 440px"><a href="http://extremallife.ru/wp-content/uploads/2009/10/msconfig2.jpg"><img class="size-full wp-image-2071 zimage" title="После перезагрузки вирус все равно остается" src="http://extremallife.ru/wp-content/uploads/2009/10/msconfig2.jpg" alt="После перезагрузки вирус все равно остается" width="430" height="324" /></a><p class="wp-caption-text">После перезагрузки вирус все равно остается</p></div></p>
<p>Более того, попытка удаления автозагружаемых файлов из реестра, из ветки</p>
<p><strong>HKEY_LOCAL_MACHINE &#8211; SOFTWARE &#8211; Microsoft &#8211; Windows &#8211; Current Version &#8211; Run</strong> оказалось невозможным, система просто отказалась это сделать.</p>
<p>Перезагрузка в безопасном режиме так же не привела к желаемому результату. В этом случае из реестра можно было адвлить сылки на вирус, но после перезагрузки все оставалось на своих местах.</p>
<p>Попытка снять задачу из Диспетчера задач процессов, похожих на вирусы (у меня это были <strong>spoolsrv</strong>, <strong>dkrs8a</strong>,<strong> ikowin32.exe</strong>, а так же 2 процесса <strong>avp</strong>, один из которых являлся антивирусом Касперского, а другой по всей видимостью вирусом, ни к чему не привели (снятие процесса avp приводило к зависанию компьютера))<br />
Да, и кстати,  генератор кодов от доктора Вэба не срабатывает.</p>
]]></content:encoded>
			<wfw:commentRss>http://extremallife.ru/news/virus-sms3/feed</wfw:commentRss>
		<slash:comments>327</slash:comments>
		</item>
		<item>
		<title>Открыл файл теперь компьютер просит отправить SMS</title>
		<link>http://extremallife.ru/work/program/virus-sms</link>
		<comments>http://extremallife.ru/work/program/virus-sms#comments</comments>
		<pubDate>Sat, 21 Mar 2009 06:35:15 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Вирусы и антивирусы]]></category>
		<category><![CDATA[Вопросы и ответы]]></category>
		<category><![CDATA[Программы]]></category>
		<category><![CDATA[вирус]]></category>
		<category><![CDATA[СМС]]></category>

		<guid isPermaLink="false">http://extremallife.ru/?p=626</guid>
		<description><![CDATA[Добавлено 29.03.10
Новая волна вирусов просит отправит СМС на номер 8353. Читаем тут подробно&#8230; http://extremallife.ru/work/virus-work/virus8353
Вчера половине фирмы пришло по аське с украденного номера доректора сообщение: &#171;заметно что фотка в фотошопе отредактирована или нет?
http://www.admnn.ru/&#8230;&#8230;..&#187; И конечно же половина фирмы скачало и открыло файл с именем foto21.scr. После запуска файла (хотя система пердупреждала, что там могут быть вирусы) [...]]]></description>
			<content:encoded><![CDATA[<p><span style="color: #008000;">Добавлено 29.03.10</span></p>
<p><span style="color: #008000;">Новая волна вирусов просит отправит СМС на номер 8353. Читаем тут подробно&#8230; <a href="http://extremallife.ru/work/virus-work/virus8353" target="_blank">http://extremallife.ru/work/virus-work/virus8353</a></span></p>
<p>Вчера половине фирмы пришло по аське с украденного номера доректора сообщение: &laquo;заметно что фотка в фотошопе отредактирована или нет?<br />
http://www.admnn.ru/&#8230;&#8230;..&raquo; И конечно же половина фирмы скачало и открыло файл с именем foto21.scr. После запуска файла (хотя система пердупреждала, что там могут быть вирусы) во весь экран появилось окошко с тесктом:</p>
<p>&laquo;ни в коем случае не выключайте компьютер, иначе будет уничтожена вся информация с винчестера! во избежании этого введите пароль! отправьте SMS с кодом: ada**** на номер **** (стоимость 10руб. без НДС)! пароль в ответном SMS&raquo;.</p>
<p>Причем блокируются даже CTRL-ALT-DEL.</p>
<p><!-- extremallife.ru разместите на месте показа блока Касперский --></p><p>Авторские права на предоставленный материал принадлежат автору сайта<a href=http://extremallife.ru/> http://extremallife.ru</a></p>


<!-- MarketGidGoods Start -->
   <div id="MarketGid897"><center>
   <noindex><a href="http://marketgid.com/" target="_blank">Загрузка...</a></noindex>
   </center></div>
   <!-- MarketGidGoods End -->
   <!-- pered </body> -->
   <script type="text/javascript">
   var MarketGidDate = new Date();
   document.write('<scr'+'ipt type="text/javascript" '+'src="http://jsg.dt00.net/e/x/extremallife.ru.897.js?t='+MarketGidDate.getYear()+MarketGidDate.getMonth()+'"'+ '" charset="utf-8" ></scr'+'ipt>');
   </script>

<p>Как лечить? Итак пошагово.</p>
<p><span id="more-626"></span></p>
<p>1. Перезагружаем компьютер в безопасном режиме, для этого при начале загрузки системы жмем F8. Из появившегося меню выбираем &laquo;Безопасный режим&raquo;. В безопасном режиме в появившемся окне жмем ДА на предупреждение о том, что система загрузилась в безопасном режиме.</p>
<p>2. ПУСК &#8211; ВЫПОЛНИТЬ, в появившемся окне вбиваем msconfig.</p>
<p><img class="aligncenter size-full wp-image-627" title="msconfig1" src="http://extremallife.ru/wp-content/uploads/2009/03/msconfig1.jpg" alt="msconfig1 Открыл файл теперь компьютер просит отправить SMS" width="351" height="254" /></p>
<p>3. В появившемся окне переходим на вкладку АВТОЗАГРУЗКА и ищем в списке программ, запускающихся автоматически</p>
<p>Isasss, путь C:WINDOWSIsasss.EXE и убираем галку напротив нее.</p>
<p><img class="aligncenter size-full wp-image-628" title="msconfig2" src="http://extremallife.ru/wp-content/uploads/2009/03/msconfig2.jpg" alt="msconfig2 Открыл файл теперь компьютер просит отправить SMS" width="419" height="279" /></p>
<p>4. Все, теперь мы отключили автозапуск вредоносной программы и можно перезагружаться в нормальном режиме.</p>
<p>Кто отправлял SMS отпишите &#8211; подошел ли код? Пропало ли окно?</p>
<p><span style="color: #ff0000;"><strong>Если вышеописанное не помогло и в безопасном режиме также компьютер заблокирован?</strong></span></p>
<p><span style="color: #000080;">Объявилась новая разновидность вируса, которая появляется даже в безопасном режиме.<br />
<strong>Windows заблокирован</strong>. Для разблокировки пошлите SMS с текстом XXX на номер YYY<br />
Эта гадость <strong>Trojan.Winlock</strong> обладает особенностью, позволяющей ему удалять себя через 2 часа после запуска. Для тех, кто не хочет ждать, специалисты компании «Доктор Веб» подготовили специальную форму, в которую можно ввести текст предполагаемого sms-сообщения и получить код разблокировки.Тут находится генератор кодов(<a href="http://news.drweb.com/show/?i=304&amp;c=5" target="_blank">http://news.drweb.com/show/?i=304&amp;c=5</a>).После введения кода, программа &laquo;самоуничтожется&raquo;.<br />
Распространяется в виде поддельных кодеков и при запуске Windows выводит сообщение о необходимости отправить SMS с текстом для разблокировки доступа к системе. Данная вредоносная программа была добавлена в вирусную базу<strong> Dr.Web</strong> под именем <strong>Trojan.Winlock.19</strong>. Ее модификации уже автоматически распознаются технологией <strong>Origins TracingTM </strong>как <strong>Trojan.Winlock.origin</strong>.</span></p>
<p><a href="http://mixmarket.biz/uni/clk.php?id=1294932316&amp;zid=1294931076" target="blank">Антивирус ESET NOD32</a><img src="http://mixmarket.biz/uni/c.php?zid=1294931076" alt=" Открыл файл теперь компьютер просит отправить SMS" width="1" height="1" title="Открыл файл теперь компьютер просит отправить SMS" /> поможет избавиться от подобных проблем в будущем и обсепечит антивирусную защиту Вашего компьютера.</p>
<p>Если всё же не &laquo;прокатило&raquo;:<br />
<strong>Ctrl + Alt + Del</strong>, <strong>Alt + Tab</strong> и прочие сочетания, которые должны свернуть/закрыть/переключить на другую программу естественно блокируются. Перезагрузка даже в безопасном режиме заканчивается этим же окошком.<br />
Вариант 1. Надо запустить операционку с диска или флешки (или подключить винт к другому компу) и воспользоваться советом:<br />
Заходим C:\Documents and Settings\All Users\Application Data. Убиваем там два файла: <strong>blocker.exe</strong> и <strong>blocker.bin</strong>(может быть <strong>don1.tmp</strong> и <strong>don1.bin</strong> или что-то с <strong>*.tmp</strong>)<br />
Перегружаемся в нормальную систему. Сканимся антивирем для профилактики.<br />
Вариант 2. Поможет <strong>LiveCD от DrWeb</strong>. Загрузиться и вылечить.<br />
<a href="http://files.mail.ru/EEVYIB - minDrWebLiveCD_5.0.0.0902170.iso" target="_blank"></a></p>
<p><a href="http://depositfiles.com/files/5ey8jfcmk" target="_blank">Скачать образ LiveCD от DrWeb</a></p>
<p><a href="http://extremallife.ru/work/program/live-cd-dr-web" target="_blank">Читать как сделать образ LiveCD от Dr.Web  и пользоваться им.</a></p>
<p>Про еще одну, более свежую, разновидность вируса можно почитать в статье<a href="http://extremallife.ru/work/program/virus-sms-2" target="blank">Разновидность вируса, который просит отправить СМС. Как удалить?</a></p>
]]></content:encoded>
			<wfw:commentRss>http://extremallife.ru/work/program/virus-sms/feed</wfw:commentRss>
		<slash:comments>322</slash:comments>
		</item>
	</channel>
</rss>
