exo
16-04-2012, 13:21
Вредоносный код заменяет запись MBR новыми данными, которые требуют от пользователя совершить денежный перевод для разблокировки системы.
В сети появился новый вариант вредоносного кода, который блокирует загрузку операционной системы Windows. Код заменяет главную загрузочную запись (MBR) новыми данными, которые при загрузке требуют от пользователей осуществить денежный перевод, чтобы восстановить работу компьютера. Об обнаружении вредоносного кода сообщили исследователи Trend Micro в блоге компании.
«По данным нашего анализа, вредоносная программа копирует содержание оригинального MBR и заменяет его своим собственным вредоносным кодом. Сразу после выполнения этой процедуры, она автоматически перезагружает систему, после чего происходит заражение», - сообщил представитель Trend Micro Крис Пантанилла (Cris Pantanilla).
Вредоносный код требует от пользователя перевести деньги на определенный счет через сервис онлайн-оплаты Qiwi, для того, чтобы получить код разблокировки компьютера. «В случае отказа от оплаты, операционная система будет уничтожена, без возможности восстановления», - говорится в сообщении, которое появляется на зараженном компьютере.
В Trend Micro отмечают, что использование вредоносным кодом-вымогателем MBR - это новшество. Ранее подобные программы ограничивались шифрованием файлов или системных функций, но не отключали систему полностью.
Подробнее: http://www.securitylab.ru/news/423153.php
С сайта http://blog.trendmicro.com/ за 12 апреля:
We have encountered a ransomware unlike other variants that we have seen previously. A typical ransomware encrypts files or restricts user access to the infected system. However, we found that this particular variant infects the Master Boot Record (MBR), preventing the operating system from loading. Based on our analysis, this malware copies the original MBR and overwrites it with its own malicious code. Right after performing this routine, it automatically restarts the system for the infection take effect. When the system restarts, the ransomware displays the following message:
http://blog.trendmicro.com/wp-content/uploads/2012/04/ransomware_mbr.gif
This message prompt informs affected users that the PC is now blocked and that they should pay 920 hryvnia (UAH) via QIWI to a purse number (12 digits) – 380682699268. Once paid,they will receive a code that will unlock the system. This code will supposedly resume operating system to load and remove the infection. This particular variant has the “unlock code” in its body. When the unlock code is used, the MBR routine is removed.
Trend Micro detects this ransomware as TROJ_RANSOM.AQB and the infected MBR as BOOT_RANSOM.AQB.
Ransomware Still In The Game
Unfortunately, we may not be seeing the end of ransomware attacks just yet. Last February, certain attackers compromised the website of the French confectionery shop Ladurée to spread the malware. Users who visited the said site when it was compromised ended up with systems infected with TROJ_RANSOM.BOV. This variant was found to display a notification that impersonates the French National Gendarmerie and demands payment from affected users. The people behind this attack have also impersonated police notifications from Italy, Germany, Belgium, and Spain.
Though overshadowed by other more newsworthy threats, ransomware attacks are definitely not out of picture. In fact, this threat appears to be flourishing, as evidenced by the growth of ransomware infection in other parts of Europe.
Trend Micro protects users from this attack via Trend Micro™ Smart Protection Network™ that detects and deletes all the related malware. Users can also restore the original setting of the MBR via Recovery Console. To know more about this, you may refer to our Threat Encyclopedia entry here.
As an added precaution, users must keep their system up-to-date with the latest security patch provided by vendors and avoid clicking links contained in dubious-looking messages.
где-то я видел у нас на форуме проблемы с MBR...
при этом год и два назад:
http://vms.drweb.com/virus/?i=758210
http://vms.drweb.com/virus/?i=589788
это что новое? лечение написали тут: http://about-threats.trendmicro.com/Malware.aspx?language=us&name=TROJ_RANSOM.AQB только для до-vista os.
В сети появился новый вариант вредоносного кода, который блокирует загрузку операционной системы Windows. Код заменяет главную загрузочную запись (MBR) новыми данными, которые при загрузке требуют от пользователей осуществить денежный перевод, чтобы восстановить работу компьютера. Об обнаружении вредоносного кода сообщили исследователи Trend Micro в блоге компании.
«По данным нашего анализа, вредоносная программа копирует содержание оригинального MBR и заменяет его своим собственным вредоносным кодом. Сразу после выполнения этой процедуры, она автоматически перезагружает систему, после чего происходит заражение», - сообщил представитель Trend Micro Крис Пантанилла (Cris Pantanilla).
Вредоносный код требует от пользователя перевести деньги на определенный счет через сервис онлайн-оплаты Qiwi, для того, чтобы получить код разблокировки компьютера. «В случае отказа от оплаты, операционная система будет уничтожена, без возможности восстановления», - говорится в сообщении, которое появляется на зараженном компьютере.
В Trend Micro отмечают, что использование вредоносным кодом-вымогателем MBR - это новшество. Ранее подобные программы ограничивались шифрованием файлов или системных функций, но не отключали систему полностью.
Подробнее: http://www.securitylab.ru/news/423153.php
С сайта http://blog.trendmicro.com/ за 12 апреля:
We have encountered a ransomware unlike other variants that we have seen previously. A typical ransomware encrypts files or restricts user access to the infected system. However, we found that this particular variant infects the Master Boot Record (MBR), preventing the operating system from loading. Based on our analysis, this malware copies the original MBR and overwrites it with its own malicious code. Right after performing this routine, it automatically restarts the system for the infection take effect. When the system restarts, the ransomware displays the following message:
http://blog.trendmicro.com/wp-content/uploads/2012/04/ransomware_mbr.gif
This message prompt informs affected users that the PC is now blocked and that they should pay 920 hryvnia (UAH) via QIWI to a purse number (12 digits) – 380682699268. Once paid,they will receive a code that will unlock the system. This code will supposedly resume operating system to load and remove the infection. This particular variant has the “unlock code” in its body. When the unlock code is used, the MBR routine is removed.
Trend Micro detects this ransomware as TROJ_RANSOM.AQB and the infected MBR as BOOT_RANSOM.AQB.
Ransomware Still In The Game
Unfortunately, we may not be seeing the end of ransomware attacks just yet. Last February, certain attackers compromised the website of the French confectionery shop Ladurée to spread the malware. Users who visited the said site when it was compromised ended up with systems infected with TROJ_RANSOM.BOV. This variant was found to display a notification that impersonates the French National Gendarmerie and demands payment from affected users. The people behind this attack have also impersonated police notifications from Italy, Germany, Belgium, and Spain.
Though overshadowed by other more newsworthy threats, ransomware attacks are definitely not out of picture. In fact, this threat appears to be flourishing, as evidenced by the growth of ransomware infection in other parts of Europe.
Trend Micro protects users from this attack via Trend Micro™ Smart Protection Network™ that detects and deletes all the related malware. Users can also restore the original setting of the MBR via Recovery Console. To know more about this, you may refer to our Threat Encyclopedia entry here.
As an added precaution, users must keep their system up-to-date with the latest security patch provided by vendors and avoid clicking links contained in dubious-looking messages.
где-то я видел у нас на форуме проблемы с MBR...
при этом год и два назад:
http://vms.drweb.com/virus/?i=758210
http://vms.drweb.com/virus/?i=589788
это что новое? лечение написали тут: http://about-threats.trendmicro.com/Malware.aspx?language=us&name=TROJ_RANSOM.AQB только для до-vista os.