<?xml version="1.0" encoding="utf-8"?>
<!-- If you are running a bot please visit this policy page outlining rules you must respect. http://www.livejournal.com/bots/ -->
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:lj="http://www.livejournal.com">
  <id>urn:lj:livejournal.com:atom1:v_martyanov</id>
  <title>Владимир Мартьянов</title>
  <subtitle>Владимир Мартьянов</subtitle>
  <author>
    <name>Владимир Мартьянов</name>
  </author>
  <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/"/>
  <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom"/>
  <updated>2009-11-11T12:04:09Z</updated>
  <lj:journal userid="16635243" username="v_martyanov" type="personal"/>
  <link rel="service.feed" type="application/x.atom+xml" href="http://v-martyanov.livejournal.com/data/atom" title="Владимир Мартьянов"/>
  <link rel="hub" href="http://pubsubhubbub.appspot.com/"/>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:9206</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/9206.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=9206"/>
    <title>Помоечное</title>
    <published>2009-11-11T12:04:09Z</published>
    <updated>2009-11-11T12:04:09Z</updated>
    <content type="html">Не про помывку, а про фхтагнтакт.&lt;br /&gt;&lt;br /&gt;То, что там гуляют стада троянских коней - ни для кого не секрет. Количество всякой дряни для подмены адресов в /etc/hosts огромно!&lt;br /&gt;&lt;br /&gt;И тут, ни за что не догадаетесь! Спамят с предложением бесплатного антивируса для защиты от всего этого говна. Разумеется, там тоже троянчег :-)&lt;br /&gt;&lt;br /&gt;Еще прикольно было, когда стали предлагать бесплатную программу (без всяких SMS) для чтения чужих SMS-сообщений. Сначала предлагаем за деньги и явную туфту, а потом говорим, что вот оно - настоящее и бесплатное. И толпы тупорылой школоты набигают и ставят себе нового троянца. Изящненько, что еще сказать.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:8943</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/8943.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=8943"/>
    <title>Про новый энкодер</title>
    <published>2009-11-03T14:01:50Z</published>
    <updated>2009-11-03T14:01:50Z</updated>
    <content type="html">Аффтары троянчега, которые просят отправить SMS на номер 7122 с текстом "GASTROLI" (без кавычек), послушайте сюды.&lt;br /&gt;&lt;br /&gt;Во-первых, после каждого CreateFile должен быть CloseHandle, а уж никак не FindNextFile! Нехорошо все-таки такие ошибки делать.&lt;br /&gt;Во-вторых, мне реально интересно на кой черт вы bswap юзаете в количестве? Думаете это сделает TEA более стойким и сложным для расшифровки? Хренушки!&lt;br /&gt;&lt;br /&gt;Кстати, ключ для расшифровки D16E23pu7r266t5PfK757y1JM9DY5Q8G, только не закрывайте окошко ввода ключа!!! Эти долботрясы расшифровку в отдельную нитку не вывели, так что окошко подвисает.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:8643</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/8643.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=8643"/>
    <title>Пост для гугля</title>
    <published>2009-10-27T14:29:16Z</published>
    <updated>2009-10-30T17:23:41Z</updated>
    <content type="html">567979714&lt;br /&gt;SMS "212525" (без кавычек) на номер 8353&lt;br /&gt;razblokirovkakompa@gmail.com&lt;br /&gt;41001473616253&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Зашифрованы файлы? Знакомы строки выше? Обращайтесь в Dr.Web (&lt;a href="http://www.drweb.com/"&gt;http://www.drweb.com/&lt;/a&gt;), мы поможем расшифровать ваши файлы!</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:8275</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/8275.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=8275"/>
    <title>Ай молодца!</title>
    <published>2009-10-17T07:49:00Z</published>
    <updated>2009-10-17T07:49:00Z</updated>
    <content type="html">Читаю тут буржуйского товарища и натыкаюсь на отличный пост: &lt;a href="http://siri-urz.blogspot.com/2009/10/secure-shield-fake-rogue.html"&gt;http://siri-urz.blogspot.com/2009/10/secure-shield-fake-rogue.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Повеселилсо, в общем :-)</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:8034</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/8034.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=8034"/>
    <title>Mystic compressor</title>
    <published>2009-10-14T12:48:27Z</published>
    <updated>2009-10-14T12:49:16Z</updated>
    <content type="html">Который суть продолжение Lighty Compressor.&lt;br /&gt;&lt;br /&gt;Интересное в нем - только строка на 3-м уровне пакера.&lt;br /&gt;Сначала там было Mystic Compressor.&lt;br /&gt;Потом стало Mystic Compressor Greetings to Sunbelt - only they know my name! ;)&lt;br /&gt;Теперь там целый шедевр:&lt;br /&gt;"Mystic Compressor&lt;br /&gt;Greetings to Sunbelt - only they know my name! ;)&lt;br /&gt;I mean PACKER's name, PACKER's!!! And not some av name or else! Only Sunbelt av defined my packer as Mystic and not 'generic-hueneric', 'xpack', 'troy', 'gen', 'abc', 'kgb' etc.&lt;a href="http://sunbeltblog.blogspot.com/2009/09/old-school-stuff-sunbelt-mentioned-in.html"&gt;http://sunbeltblog.blogspot.com/2009/09/old-school-stuff-sunbelt-mentioned-in.html&lt;/a&gt; - Morons!!!"&lt;br /&gt;&lt;br /&gt;Hey, guys, &lt;a href="http://drweb.com/"&gt;we&lt;/a&gt; know your name too ;-)</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:7904</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/7904.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=7904"/>
    <title>Новый троянчег</title>
    <published>2009-10-08T08:15:59Z</published>
    <updated>2009-10-08T08:15:59Z</updated>
    <content type="html">И опять шифрует файлы, аффтар новый.&lt;br /&gt;&lt;br /&gt;Сейчас делаем тулзу для расшифровки. Ключевое слово - ip62574, пусть гугль его знает :-)</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:7577</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/7577.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=7577"/>
    <title>Хроники энкодера</title>
    <published>2009-10-06T14:14:22Z</published>
    <updated>2009-10-06T14:14:22Z</updated>
    <content type="html">А мы взяли и сделали универсальную тулзу! :-)</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:7212</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/7212.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=7212"/>
    <title>На войне как на войне</title>
    <published>2009-10-02T17:38:34Z</published>
    <updated>2009-10-02T17:38:34Z</updated>
    <content type="html">&lt;a href="http://news.drweb.com/show/?i=619&amp;c=5"&gt;http://news.drweb.com/show/?i=619&amp;c=5&lt;/a&gt; - вполне ожидаемый поворот событий...</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:7041</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/7041.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=7041"/>
    <title>Хроники энкодера</title>
    <published>2009-09-28T17:47:45Z</published>
    <updated>2009-09-28T17:47:45Z</updated>
    <content type="html">Ну что, снова из горящего танка :-)&lt;br /&gt;&lt;br /&gt;За сегодня имеем две новых модификации. Ничего принципиального нового в алгоритмах нет, к счастью.&lt;br /&gt;&lt;br /&gt;То, что мы пытались выцепить из десятков юзверей выдала нам замечательная Арафель, которая единственная, наверное, из всех моих знакомых получила ту самую "открытку". И то чуть ее не грохнула, но слава яйтсам, переслала нам оригинал открытки.&lt;br /&gt;&lt;br /&gt;Особенно радуют пользователи... Удаляют расширение vscrypt у файлов, юзают наши же тулзы, но для других вариантов... В первом случае тулза просто не сработает, а во втором будут восстановлены файлы не с оригинальными именами. Оригинальные имена будут у файлов после первой запущеной тулзы, но там будет мусор... В общем, ССЗБ :-(&lt;br /&gt;&lt;br /&gt;Затрахался, слов нет! Ладно, думаю скоро полегче с ним станет...</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:6721</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/6721.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=6721"/>
    <title>Хроники энкодера</title>
    <published>2009-09-28T08:03:03Z</published>
    <updated>2009-09-28T08:03:03Z</updated>
    <content type="html">Продолжение &lt;a href="http://v-martyanov.livejournal.com/6434.html"&gt;http://v-martyanov.livejournal.com/6434.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ну что, как и было предсказано, изменился ключ шифрования. Радуемся и машем. Ушел искать ключ... :-(</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:6434</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/6434.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=6434"/>
    <title>Зашифрованы файлы, vscrypt</title>
    <published>2009-09-25T11:41:03Z</published>
    <updated>2009-09-25T11:41:03Z</updated>
    <content type="html">Пишу я вам из горящего танка, то есть фактически с передовой.&lt;br /&gt;&lt;br /&gt;Новость от этом на нашем официальном сайте, я думаю, выйдет через несколько часов, но тут я изложу свое видение ситуации.&lt;br /&gt;И так, сейчас в рунете беспрецедентный всплеск распространения Trojan.Encoder одной из версий. Десятки обратившихся за помощью в расшифровке файлов в сутки, около 40-50 детектирований нашим продуктом. Учитывая, что это только часть реальные цифры мне представляются в районе сотни-другой инцидентов в день.&lt;br /&gt;&lt;br /&gt;А в результате, милые мою пользователи, вы поимеете зашифрованными ВСЕ файлы на машине. Система будет работать, а документы станут недоступны и получат дополнительное расширение VSCRYPT. Сейчас эта зараза ходит под видом файльшивой открытки от mail.ru, поэтому будте с ними осторожны.&lt;br /&gt;&lt;br /&gt;Троян после шифрования файлов меняет обои рабочего стола, вы это точно заметите.&lt;br /&gt;&lt;br /&gt;Итак, что нужно и что не нужно делать:&lt;br /&gt;1) Успокоится, файлы поддаются расшифровке, у нас есть все нужные утилиты.&lt;br /&gt;2) Тихо и спокойно обратиться в нашу техподдержку &lt;a href="http://new-support.drweb.com/new/tech/"&gt;http://new-support.drweb.com/new/tech/&lt;/a&gt; прислать шифрованный файл и описать ситуацию. Или прислать шифрованный файл с описанием ситуации через &lt;a href="http://vms.drweb.com/sendvirus/"&gt;http://vms.drweb.com/sendvirus/&lt;/a&gt; в категорию "запрос на лечение", или написать на форум в этот раздел &lt;a href="http://forum.drweb.com/index.php?showforum=35"&gt;http://forum.drweb.com/index.php?showforum=35&lt;/a&gt;&lt;br /&gt;3) Сообщить мне. Комментом в этот пост, через SMS, звонок в разумное время (с 10.00 до 00.00) или иным образом.&lt;br /&gt;4) Ждать ответа и утилиты для расшифровки.&lt;br /&gt;&lt;br /&gt;НЕЛЬЗЯ:&lt;br /&gt;1) чистить систему чем-то кроме антивирусов. Марки приводить не буду, но думаю все, что есть на этой странице &lt;a href="http://www.virustotal.com/sobre.html"&gt;http://www.virustotal.com/sobre.html&lt;/a&gt; юзать можно. Но вообще не рекомендую. Трояна в системе уже нет наверняка, а если есть и его удалить можно потерять ключ для расшифровки.&lt;br /&gt;2) Чистить что либо в системе - историю, темпы, и т.д. &lt;br /&gt;3) Переставлять браузеры (!!!)&lt;br /&gt;4) Откатывать систему через точки восстановления (это вообще пиздец, почему - позже).&lt;br /&gt;5) Удалять письмо с фальшивой открыткой.&lt;br /&gt;Короче, не уверен - не делай. Лучше просто ждать. Подождать день до расшифровки или неделю до вскрытия нового ключа - согласитесь, две большие разницы.&lt;br /&gt;&lt;br /&gt;Теперь почему всего этого делать НЕЛЬЗЯ: возможно появление новой модификации с неизвестным пока ключем. И хотя восстановить файлы можно даже без ключа, но это изрядная половая ебля на несколько дней. А в нечищеной системе всегда остаются следы, которые могут помочь найти ключ для расшифровки.&lt;br /&gt;&lt;br /&gt;Троян Шифрование VSCRYPT - это для поисковых роботов.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:6242</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/6242.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=6242"/>
    <title>Разблокировка венды</title>
    <published>2009-07-21T15:29:11Z</published>
    <updated>2009-07-21T15:29:11Z</updated>
    <content type="html">Сабж. На случай троянов, блокирующих винду и требующих SMS - ссылко.&lt;br /&gt;Можно получить код как по названию трояна, так и по скриншоту.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://news.drweb.com/show/?i=304&amp;c=9&amp;p=0"&gt;http://news.drweb.com/show/?i=304&amp;c=9&amp;p=0&lt;/a&gt;</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:5892</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/5892.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=5892"/>
    <title>С паршивой овцы...</title>
    <published>2009-07-08T08:18:45Z</published>
    <updated>2009-07-08T08:18:45Z</updated>
    <content type="html">как известно, хоть шерсти клок.&lt;br /&gt;&lt;br /&gt;Про дырявость, корявость, неудобство да и контингент во "фхтагнтакте" писать не буду. Но спустя, наверное, пол года после регистрации толк от него появился и именно тот, который ожидался: мне стали слать троянцев!!! :-D Не червей самоходных, а фигню по мелочи, но стали.&lt;br /&gt;&lt;br /&gt;Очередного добавляю, который прописывает 91.212.198.xx в качестве адреса многих популярных ресурсов. Одного не понимаю - почему один фишинговый сайт на несколько ресурсов?&lt;br /&gt;&lt;br /&gt;Сейчас сяду абузы катать...</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:5824</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/5824.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=5824"/>
    <title>"Залупка" снова живее всех живых!</title>
    <published>2009-05-27T07:59:43Z</published>
    <updated>2009-05-27T07:59:43Z</updated>
    <content type="html">Почти ровно год назад я проанализировал этого трояна (&lt;a href="http://habrahabr.ru/blogs/virus/27040/"&gt;http://habrahabr.ru/blogs/virus/27040/&lt;/a&gt;), потом он почти перестал попадаться...&lt;br /&gt;&lt;br /&gt;И тут сегодня - живой дроппер! Пакер на Delphi (вроде из свежих) с FoldString, а под ним - Залупка, собственной персоной! Да, многое поменяли, но наш origin tracing (TM) его поймал. Если метка времени не подделана, троянчег от середины апреля. В общем, не ожидал. Был удивлен :-)</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:5584</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/5584.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=5584"/>
    <title>Законы подлости</title>
    <published>2009-05-26T13:11:42Z</published>
    <updated>2009-05-26T13:11:42Z</updated>
    <content type="html">Программа в эмуляторе распаковывается именно тогда, когда достает ждать и запускаешь для этих целей виртуалку. Причем не тогда, когда виртуалку запускаешь, а когда ее снимок полность готов к работе.&lt;br /&gt;&lt;br /&gt;Файловые вирусы и прочая дрянь, с которой нужно разбираться долго, попадается в самом конце рабочего дня.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:5257</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/5257.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=5257"/>
    <title>Dr.Web учреждает стипендию для одаренных студентов</title>
    <published>2009-05-13T11:43:27Z</published>
    <updated>2009-05-13T11:43:27Z</updated>
    <content type="html">&lt;a href="http://news.drweb.com/show/?i=333&amp;c=5"&gt;http://news.drweb.com/show/?i=333&amp;c=5&lt;/a&gt; - читать там.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:5005</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/5005.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=5005"/>
    <title>А вы патч для вируса накатили?</title>
    <published>2009-04-29T08:57:02Z</published>
    <updated>2009-04-29T08:57:02Z</updated>
    <content type="html">И это не шутка! Попался свежий TDSS, у которого пакер использует функцию &lt;a href="http://www.google.ru/url?sa=U&amp;amp;start=1&amp;amp;q=http://msdn.microsoft.com/en-us/library/dd266735(VS.85).aspx&amp;amp;ei=Gxb4SdKpH86N_QaSttXYCQ&amp;amp;usg=AFQjCNH4imchTOCn8KzLcl7UPuORWZXpSg"&gt;SetSearchPathMode&lt;/a&gt;. Которая присутствует либо в Windows 7, либо в патче из MS09-15. На непатченых системах он не запустится. Такие вот пироги...</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:4798</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/4798.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=4798"/>
    <title>reklosoft</title>
    <published>2009-04-28T09:14:18Z</published>
    <updated>2009-04-28T09:14:18Z</updated>
    <content type="html">Пока восстанавливается VMWare и сканятся файлы, расскажу я вам про сабж.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://reklosoft.ru/"&gt;http://reklosoft.ru/&lt;/a&gt; - там вы можете почитать, что ОНИ пишут про себя, какие они белые и пушистые.&lt;br /&gt;&lt;br /&gt;На самом деле:&lt;br /&gt;- эта дрянь пихается в инсталлеры софта, который распространяется бесплатно. Например, в инсталлер WinAmp'а ушлыми "бизнесменами".&lt;br /&gt;- при инсталляции "лицензионное соглашение" этой гадости можно прочитать только имея подключение к интернету, что есть плохо.&lt;br /&gt;- за скрытие (как я понимаю временное) этой дряни в IE авторы хотят денег.&lt;br /&gt;- плагин никак не сообщает, какой софт нужно удалить чтобы удалился и плагин.&lt;br /&gt;- удаление софта, с которым плагин шел, не приводит к деинсталляции плагина.&lt;br /&gt;&lt;br /&gt;Резюме - бить нещадно, ибо адварь.&lt;br /&gt;Лучший способ удаления - переход на FF или другие альтернативные браузеры.&lt;br /&gt;&lt;br /&gt;PS. Если есть семплы, которые мы не детектируем - пишите, добавим.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:4505</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/4505.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=4505"/>
    <title>Вредные советы</title>
    <published>2009-04-24T12:37:17Z</published>
    <updated>2009-04-24T12:37:17Z</updated>
    <content type="html">Разработчикам и прочим людям, занимающимся выпуском софта.&lt;br /&gt;&lt;br /&gt;Если ваше любимое развлечение - отправлять в антивирусные компании сообщения типа "Какого хрена вы наш продукт детектите как вирус?!"...&lt;br /&gt;&lt;br /&gt;Никогда и низачто не используйте в исполняемых файлах цифровую подпись. Незачем тратить на нее несколько килобайт в файле, а также время и деньги.&lt;br /&gt;&lt;br /&gt;Если вы все-таки пользуетесь ЭЦП, она ни в коем случае не должна содержать информации о таких крупных конторах, как Verisign. Нужно выделяться из серой массы, да еще и сэкономить можно будет&lt;br /&gt;&lt;br /&gt;Version Info в ресурсах - тоже излишнее расточительство, она совершенно не нужна. Да и какого черта кому-то там еще нужно знать чей это файл и от какого софта, не говоря уже о номере билда!&lt;br /&gt;&lt;br /&gt;Имейте чувство юмора! Запихайте в свой Version Info информацию, гласящую что это вовсе не ваш файл, а файл от Microsoft. И пользователь будет уверен, что ничего лишнего у него не стоит.&lt;br /&gt;&lt;br /&gt;Не хотите быть веселыми, а хотите быть злыми? Есть вариант и для вас - пишите в Version Info всякую нечитаемую муру.&lt;br /&gt;&lt;br /&gt;Обязательно используйте протекторы и упаковщики, а также обфускаторы везде где возможно. Никто не должен знать как ваша программа работает. Один из лучших вариантов - краденая Themida, это позволит не только надежно защитить программу, но и сэкономить баксов этак 300. Нестандартные упаковщики, купленные у хакеров - лучшее средство для защиты ваших программ, помните об этом!&lt;br /&gt;&lt;br /&gt;Ну какая же программа без шифрования? Шифруйте все: строки, отдельные куски кода, даже логи!&lt;br /&gt;&lt;br /&gt;Низачто не публикуйте на вашем сайте информацию о билдах и MD5-суммах файлов, входящих в них. Даже M$ так не делает, и вам не нужно. А на запрос кого-нибудь по почте всегда отвечайте "это не наш файл!".&lt;br /&gt;&lt;br /&gt;Отсылать в антивирусные компании ваши файлы? Никогда! Пускай покупают софт и добавляют в свои базы чистых файлов, они богатые, могут себе это позволить.&lt;br /&gt;&lt;br /&gt;Обязательно составьте должностную инструкцию на основе этих советов и заставьте каждого сотрудника знать ее назубок и работать согласно ей. Над каждым рабочим местом повесьте баннер "антивирус - враг софтверной компании!". Вот теперь можете смело заниматься любимым делом - донимать антивирусные компании сообщениями о ложных срабатываниях.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:4109</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/4109.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=4109"/>
    <title>Ложные антивирусы</title>
    <published>2009-04-15T14:02:11Z</published>
    <updated>2009-04-15T14:02:11Z</updated>
    <content type="html">Хоть сейчас ситуация не столь напряженная с сабжем как летом прошлого года, неприятности пользователям они доставляют. Сейчас ковыряю интересный экземпляр: мало того, что он находит несуществующие трояны, так еще и показывает существующие пути к системным файлам! Юзверь, если не заплатит за активацию трояна, может руками удалить системные файлы и система сдохнет. Раньше этот тип заразы пути к файлам не показывал...&lt;br /&gt;&lt;br /&gt;Вот и слайды, уговорили :-)&lt;br /&gt;&lt;a href="http://photofile.ru/users/vilgeforce/3708615/83595276/"&gt;&lt;img src="http://photofile.ru/photo/vilgeforce/3708615/small/83595276.jpg" border="0"&gt;&lt;/a&gt;</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:3930</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/3930.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=3930"/>
    <title>Троян для Opera, FF и IE</title>
    <published>2009-04-10T09:18:24Z</published>
    <updated>2009-04-10T09:18:24Z</updated>
    <content type="html">В продолжение &lt;a href="http://v-martyanov.livejournal.com/3726.html"&gt;http://v-martyanov.livejournal.com/3726.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Три в одном, что называется.&lt;br /&gt;Сегодня наконец-то подержал в руках его дроппер. Все оказалось даже чуть интереснее, чем я ожидал. Ожидал я какой-нибудь хитрозапакованный EXE-файл, который скинет скрипты и проинсталлит их. А дроппером оказалса скриптовый файл, написанный на JavaScript. При двойном клике он начинает выполняться через WScript и делать свое черное дело. Скрипт зашифрован, но это не сильно осложняет дело.&lt;br /&gt;&lt;br /&gt;После рашифровки в скрипте отчетливо видна область с данными, который после элементарного декодирования будут сохранены на диск и область с командами для их записи и регистрации. Троян пытается установить дополнения как в IE, так и в Firefox и Opera. Для IE устанавливается BHO, для Firefox - extension, для Opera - пользовательский скрипт. В отличии от предыдущих модификаций подобных троянов, этот виден в FF штатными средствами и может быть успешно удален. Меньше всего повезло пользователям IE: та версия, в которой я проверял работу трояна, список расширений не показывала.&lt;br /&gt;&lt;br /&gt;Действия трояна.&lt;br /&gt;Эффект от трояна одинаков как в FF, так и в IE. Думаю, в Opera все также, я просто не проверял. В нижней правой части любой страницы появляется довольно большая панель, которая обещает что через 30 дней она исчезнет и пользователь получит бесплатный доступ к порнухе. Если же пользователь хочет удалить ее раньше (вы ни за что не поверите что для этого надо! :-) он должен отправить SMS. К сожалению, скриншоты я по дурости и невнимательности потер, поэтому пока без слайдов :-(</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:3726</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/3726.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=3726"/>
    <title>Троян для Opera</title>
    <published>2009-04-07T14:41:36Z</published>
    <updated>2009-04-07T14:41:36Z</updated>
    <content type="html">Видел сегодня сабж. По сообщениям пользователя, поражал и другие браузеры, причем делал это через скрипты, внедряемые в страницу. Появление баннеров в Opera наблюдал лично.&lt;br /&gt;&lt;br /&gt;Не думаю, что смешательства в работу Opera будут иметь массовый характер, а вот для FF вполне возможно появление всякой специфической заразы...</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:3389</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/3389.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=3389"/>
    <title>Жертвы трояна ищутся!</title>
    <published>2009-04-03T10:34:18Z</published>
    <updated>2009-04-03T10:34:18Z</updated>
    <content type="html">Сабж. Подробности у нас на форуме: &lt;a href="http://forum.drweb.com/index.php?showtopic=278872"&gt;http://forum.drweb.com/index.php?showtopic=278872&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Поясняю: только по такому трояну. Файлы на флешках, зависания компьютера, надписи "здезь был Вася" - это не оно, с этим потом или спрашивайте на форуме в других разделах.&lt;br /&gt;&lt;br /&gt;Если вы, или ваши знакомые пострадали от Blackmailer в последнюю неделю (срок важен!) - пишите.</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:3318</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/3318.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=3318"/>
    <title>Троян в банкоматах</title>
    <published>2009-03-25T13:36:55Z</published>
    <updated>2009-03-25T13:36:55Z</updated>
    <content type="html">В связи с данными, о том что троян действительно нанес ущерб, а не был PoC, публикую пару ссылок:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://news.drweb.com/show/?i=272&amp;c=5"&gt;http://news.drweb.com/show/?i=272&amp;c=5&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.securitylab.ru/news/376311.php"&gt;http://www.securitylab.ru/news/376311.php&lt;/a&gt; (Похоже, убрали новость с подробностями о пострадавших банкоматах). Вроде, Петрокоммерц банк и Росбанк на своих банкоматах поймали.&lt;br /&gt;&lt;a href="http://www.securitylab.ru/news/370188.php"&gt;http://www.securitylab.ru/news/370188.php&lt;/a&gt;</content>
  </entry>
  <entry>
    <id>urn:lj:livejournal.com:atom1:v_martyanov:3061</id>
    <link rel="alternate" type="text/html" href="http://v-martyanov.livejournal.com/3061.html"/>
    <link rel="self" type="text/xml" href="http://v-martyanov.livejournal.com/data/atom/?itemid=3061"/>
    <title>Компьютерное вымогательство</title>
    <published>2009-03-24T11:27:18Z</published>
    <updated>2009-03-24T11:27:18Z</updated>
    <content type="html">В один "прекрасный" момент ваш компьютер перестает работать или начинает работать неправильно и за восстановление работы с вас просят перевести деньги или отправить SMS. Или же шифруют/блокируют файлы и тоже просят денег. Что делать?&lt;br /&gt;&lt;br /&gt;1) Ни при каких обстоятельствах не отправлять деньги/SMS. Почему? Причин несколько: Во-первых, вы тем самым стимулируете злоумышленников на создание новых программ-вымогателей. И возможно, именно вы станете их жертвами. Во-вторых, вы можете впустую потратить свои деньги. Злоумышленникам совсем не обязательно восстанавливать работу компьютера! И случаи, когда порнобаннеры оставались после отправки SMS мне известны. Даже если вам очень нужны данные - не отправляйте деньги. Ведь если бы случился сбой оборудования, деньги отправлять было бы некому.&lt;br /&gt;&lt;br /&gt;2) Не верьте ничему, что говорят злоумышленники. Громкие слова о невозможности расшифровки данных (да и вообще о шифровании документов) зачастую оказываются блефом, расчитанным на доверчивых пользователей. Не верьте и тому, что отправка денег решит проблему.&lt;br /&gt;&lt;br /&gt;3) Обращайтесь в антивирусные компании. Особенно, в случае с действительно зашифрованными файлами. Расшифровкой из российских компаний занимается и Dr.Web и Касперский. Не факт, правда, что в случае с трояном, просто блокирующим компьютер, вам будут помагать, если вы не являетесь пользователем антивируса.&lt;br /&gt;&lt;br /&gt;4) Не стоит переустанавливать систему, а уж тем более форматировать винчестер: потери могут быть больше, чем от ожидания добаления вируса в базы вашего антивируса.&lt;br /&gt;&lt;br /&gt;5) В подавляющем большинстве случаев проблема решается быстро и просто, не поддавайтесь панике, спрашивайте советы у знающих людей на форумах, посвященных борьбе с вирусами. Повышайте компьютерную грамотность, чтобы быть готовым к борьбе с троянами :-)</content>
  </entry>
</feed>
