<?xml version='1.0' encoding='utf-8' ?>
<!--  If you are running a bot please visit this policy page outlining rules you must respect. http://www.livejournal.com/bots/  -->
<rss version='2.0' xmlns:lj='http://www.livejournal.org/rss/lj/1.0/' xmlns:media='http://search.yahoo.com/mrss/' xmlns:atom10='http://www.w3.org/2005/Atom'>
<channel>
  <title>Владимир Мартьянов</title>
  <link>http://v-martyanov.livejournal.com/</link>
  <description>Владимир Мартьянов - LiveJournal.com</description>
  <lastBuildDate>Wed, 11 Nov 2009 12:04:09 GMT</lastBuildDate>
  <generator>LiveJournal / LiveJournal.com</generator>
  <lj:journal>v_martyanov</lj:journal>
  <lj:journalid>16635243</lj:journalid>
  <lj:journaltype>personal</lj:journaltype>
  <atom10:link rel='hub' href='http://pubsubhubbub.appspot.com/' />
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/9206.html</guid>
  <pubDate>Wed, 11 Nov 2009 12:04:09 GMT</pubDate>
  <title>Помоечное</title>
  <link>http://v-martyanov.livejournal.com/9206.html</link>
  <description>Не про помывку, а про фхтагнтакт.&lt;br /&gt;&lt;br /&gt;То, что там гуляют стада троянских коней - ни для кого не секрет. Количество всякой дряни для подмены адресов в /etc/hosts огромно!&lt;br /&gt;&lt;br /&gt;И тут, ни за что не догадаетесь! Спамят с предложением бесплатного антивируса для защиты от всего этого говна. Разумеется, там тоже троянчег :-)&lt;br /&gt;&lt;br /&gt;Еще прикольно было, когда стали предлагать бесплатную программу (без всяких SMS) для чтения чужих SMS-сообщений. Сначала предлагаем за деньги и явную туфту, а потом говорим, что вот оно - настоящее и бесплатное. И толпы тупорылой школоты набигают и ставят себе нового троянца. Изящненько, что еще сказать.</description>
  <comments>http://v-martyanov.livejournal.com/9206.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>8</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/8943.html</guid>
  <pubDate>Tue, 03 Nov 2009 14:01:50 GMT</pubDate>
  <title>Про новый энкодер</title>
  <link>http://v-martyanov.livejournal.com/8943.html</link>
  <description>Аффтары троянчега, которые просят отправить SMS на номер 7122 с текстом &quot;GASTROLI&quot; (без кавычек), послушайте сюды.&lt;br /&gt;&lt;br /&gt;Во-первых, после каждого CreateFile должен быть CloseHandle, а уж никак не FindNextFile! Нехорошо все-таки такие ошибки делать.&lt;br /&gt;Во-вторых, мне реально интересно на кой черт вы bswap юзаете в количестве? Думаете это сделает TEA более стойким и сложным для расшифровки? Хренушки!&lt;br /&gt;&lt;br /&gt;Кстати, ключ для расшифровки D16E23pu7r266t5PfK757y1JM9DY5Q8G, только не закрывайте окошко ввода ключа!!! Эти долботрясы расшифровку в отдельную нитку не вывели, так что окошко подвисает.</description>
  <comments>http://v-martyanov.livejournal.com/8943.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>8</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/8643.html</guid>
  <pubDate>Tue, 27 Oct 2009 14:29:16 GMT</pubDate>
  <title>Пост для гугля</title>
  <link>http://v-martyanov.livejournal.com/8643.html</link>
  <description>567979714&lt;br /&gt;SMS &quot;212525&quot; (без кавычек) на номер 8353&lt;br /&gt;razblokirovkakompa@gmail.com&lt;br /&gt;41001473616253&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Зашифрованы файлы? Знакомы строки выше? Обращайтесь в Dr.Web (&lt;a href=&quot;http://www.drweb.com/&quot;&gt;http://www.drweb.com/&lt;/a&gt;), мы поможем расшифровать ваши файлы!</description>
  <comments>http://v-martyanov.livejournal.com/8643.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>5</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/8275.html</guid>
  <pubDate>Sat, 17 Oct 2009 07:49:00 GMT</pubDate>
  <title>Ай молодца!</title>
  <link>http://v-martyanov.livejournal.com/8275.html</link>
  <description>Читаю тут буржуйского товарища и натыкаюсь на отличный пост: &lt;a href=&quot;http://siri-urz.blogspot.com/2009/10/secure-shield-fake-rogue.html&quot;&gt;http://siri-urz.blogspot.com/2009/10/secure-shield-fake-rogue.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Повеселилсо, в общем :-)</description>
  <comments>http://v-martyanov.livejournal.com/8275.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>2</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/8034.html</guid>
  <pubDate>Wed, 14 Oct 2009 12:48:27 GMT</pubDate>
  <title>Mystic compressor</title>
  <link>http://v-martyanov.livejournal.com/8034.html</link>
  <description>Который суть продолжение Lighty Compressor.&lt;br /&gt;&lt;br /&gt;Интересное в нем - только строка на 3-м уровне пакера.&lt;br /&gt;Сначала там было Mystic Compressor.&lt;br /&gt;Потом стало Mystic Compressor Greetings to Sunbelt - only they know my name! ;)&lt;br /&gt;Теперь там целый шедевр:&lt;br /&gt;&quot;Mystic Compressor&lt;br /&gt;Greetings to Sunbelt - only they know my name! ;)&lt;br /&gt;I mean PACKER&apos;s name, PACKER&apos;s!!! And not some av name or else! Only Sunbelt av defined my packer as Mystic and not &apos;generic-hueneric&apos;, &apos;xpack&apos;, &apos;troy&apos;, &apos;gen&apos;, &apos;abc&apos;, &apos;kgb&apos; etc.&lt;a href=&quot;http://sunbeltblog.blogspot.com/2009/09/old-school-stuff-sunbelt-mentioned-in.html&quot;&gt;http://sunbeltblog.blogspot.com/2009/09/old-school-stuff-sunbelt-mentioned-in.html&lt;/a&gt; - Morons!!!&quot;&lt;br /&gt;&lt;br /&gt;Hey, guys, &lt;a href=&quot;http://drweb.com/&quot;&gt;we&lt;/a&gt; know your name too ;-)</description>
  <comments>http://v-martyanov.livejournal.com/8034.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>3</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/7904.html</guid>
  <pubDate>Thu, 08 Oct 2009 08:15:59 GMT</pubDate>
  <title>Новый троянчег</title>
  <link>http://v-martyanov.livejournal.com/7904.html</link>
  <description>И опять шифрует файлы, аффтар новый.&lt;br /&gt;&lt;br /&gt;Сейчас делаем тулзу для расшифровки. Ключевое слово - ip62574, пусть гугль его знает :-)</description>
  <comments>http://v-martyanov.livejournal.com/7904.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>6</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/7577.html</guid>
  <pubDate>Tue, 06 Oct 2009 14:14:22 GMT</pubDate>
  <title>Хроники энкодера</title>
  <link>http://v-martyanov.livejournal.com/7577.html</link>
  <description>А мы взяли и сделали универсальную тулзу! :-)</description>
  <comments>http://v-martyanov.livejournal.com/7577.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>5</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/7212.html</guid>
  <pubDate>Fri, 02 Oct 2009 17:38:34 GMT</pubDate>
  <title>На войне как на войне</title>
  <link>http://v-martyanov.livejournal.com/7212.html</link>
  <description>&lt;a href=&quot;http://news.drweb.com/show/?i=619&amp;c=5&quot;&gt;http://news.drweb.com/show/?i=619&amp;c=5&lt;/a&gt; - вполне ожидаемый поворот событий...</description>
  <comments>http://v-martyanov.livejournal.com/7212.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>4</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/7041.html</guid>
  <pubDate>Mon, 28 Sep 2009 17:47:45 GMT</pubDate>
  <title>Хроники энкодера</title>
  <link>http://v-martyanov.livejournal.com/7041.html</link>
  <description>Ну что, снова из горящего танка :-)&lt;br /&gt;&lt;br /&gt;За сегодня имеем две новых модификации. Ничего принципиального нового в алгоритмах нет, к счастью.&lt;br /&gt;&lt;br /&gt;То, что мы пытались выцепить из десятков юзверей выдала нам замечательная Арафель, которая единственная, наверное, из всех моих знакомых получила ту самую &quot;открытку&quot;. И то чуть ее не грохнула, но слава яйтсам, переслала нам оригинал открытки.&lt;br /&gt;&lt;br /&gt;Особенно радуют пользователи... Удаляют расширение vscrypt у файлов, юзают наши же тулзы, но для других вариантов... В первом случае тулза просто не сработает, а во втором будут восстановлены файлы не с оригинальными именами. Оригинальные имена будут у файлов после первой запущеной тулзы, но там будет мусор... В общем, ССЗБ :-(&lt;br /&gt;&lt;br /&gt;Затрахался, слов нет! Ладно, думаю скоро полегче с ним станет...</description>
  <comments>http://v-martyanov.livejournal.com/7041.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>0</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/6721.html</guid>
  <pubDate>Mon, 28 Sep 2009 08:03:03 GMT</pubDate>
  <title>Хроники энкодера</title>
  <link>http://v-martyanov.livejournal.com/6721.html</link>
  <description>Продолжение &lt;a href=&quot;http://v-martyanov.livejournal.com/6434.html&quot;&gt;http://v-martyanov.livejournal.com/6434.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ну что, как и было предсказано, изменился ключ шифрования. Радуемся и машем. Ушел искать ключ... :-(</description>
  <comments>http://v-martyanov.livejournal.com/6721.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>2</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/6434.html</guid>
  <pubDate>Fri, 25 Sep 2009 11:41:03 GMT</pubDate>
  <title>Зашифрованы файлы, vscrypt</title>
  <link>http://v-martyanov.livejournal.com/6434.html</link>
  <description>Пишу я вам из горящего танка, то есть фактически с передовой.&lt;br /&gt;&lt;br /&gt;Новость от этом на нашем официальном сайте, я думаю, выйдет через несколько часов, но тут я изложу свое видение ситуации.&lt;br /&gt;И так, сейчас в рунете беспрецедентный всплеск распространения Trojan.Encoder одной из версий. Десятки обратившихся за помощью в расшифровке файлов в сутки, около 40-50 детектирований нашим продуктом. Учитывая, что это только часть реальные цифры мне представляются в районе сотни-другой инцидентов в день.&lt;br /&gt;&lt;br /&gt;А в результате, милые мою пользователи, вы поимеете зашифрованными ВСЕ файлы на машине. Система будет работать, а документы станут недоступны и получат дополнительное расширение VSCRYPT. Сейчас эта зараза ходит под видом файльшивой открытки от mail.ru, поэтому будте с ними осторожны.&lt;br /&gt;&lt;br /&gt;Троян после шифрования файлов меняет обои рабочего стола, вы это точно заметите.&lt;br /&gt;&lt;br /&gt;Итак, что нужно и что не нужно делать:&lt;br /&gt;1) Успокоится, файлы поддаются расшифровке, у нас есть все нужные утилиты.&lt;br /&gt;2) Тихо и спокойно обратиться в нашу техподдержку &lt;a href=&quot;http://new-support.drweb.com/new/tech/&quot;&gt;http://new-support.drweb.com/new/tech/&lt;/a&gt; прислать шифрованный файл и описать ситуацию. Или прислать шифрованный файл с описанием ситуации через &lt;a href=&quot;http://vms.drweb.com/sendvirus/&quot;&gt;http://vms.drweb.com/sendvirus/&lt;/a&gt; в категорию &quot;запрос на лечение&quot;, или написать на форум в этот раздел &lt;a href=&quot;http://forum.drweb.com/index.php?showforum=35&quot;&gt;http://forum.drweb.com/index.php?showforum=35&lt;/a&gt;&lt;br /&gt;3) Сообщить мне. Комментом в этот пост, через SMS, звонок в разумное время (с 10.00 до 00.00) или иным образом.&lt;br /&gt;4) Ждать ответа и утилиты для расшифровки.&lt;br /&gt;&lt;br /&gt;НЕЛЬЗЯ:&lt;br /&gt;1) чистить систему чем-то кроме антивирусов. Марки приводить не буду, но думаю все, что есть на этой странице &lt;a href=&quot;http://www.virustotal.com/sobre.html&quot;&gt;http://www.virustotal.com/sobre.html&lt;/a&gt; юзать можно. Но вообще не рекомендую. Трояна в системе уже нет наверняка, а если есть и его удалить можно потерять ключ для расшифровки.&lt;br /&gt;2) Чистить что либо в системе - историю, темпы, и т.д. &lt;br /&gt;3) Переставлять браузеры (!!!)&lt;br /&gt;4) Откатывать систему через точки восстановления (это вообще пиздец, почему - позже).&lt;br /&gt;5) Удалять письмо с фальшивой открыткой.&lt;br /&gt;Короче, не уверен - не делай. Лучше просто ждать. Подождать день до расшифровки или неделю до вскрытия нового ключа - согласитесь, две большие разницы.&lt;br /&gt;&lt;br /&gt;Теперь почему всего этого делать НЕЛЬЗЯ: возможно появление новой модификации с неизвестным пока ключем. И хотя восстановить файлы можно даже без ключа, но это изрядная половая ебля на несколько дней. А в нечищеной системе всегда остаются следы, которые могут помочь найти ключ для расшифровки.&lt;br /&gt;&lt;br /&gt;Троян Шифрование VSCRYPT - это для поисковых роботов.</description>
  <comments>http://v-martyanov.livejournal.com/6434.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>22</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/6242.html</guid>
  <pubDate>Tue, 21 Jul 2009 15:29:11 GMT</pubDate>
  <title>Разблокировка венды</title>
  <link>http://v-martyanov.livejournal.com/6242.html</link>
  <description>Сабж. На случай троянов, блокирующих винду и требующих SMS - ссылко.&lt;br /&gt;Можно получить код как по названию трояна, так и по скриншоту.&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;http://news.drweb.com/show/?i=304&amp;c=9&amp;p=0&quot;&gt;http://news.drweb.com/show/?i=304&amp;c=9&amp;p=0&lt;/a&gt;</description>
  <comments>http://v-martyanov.livejournal.com/6242.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>11</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/5892.html</guid>
  <pubDate>Wed, 08 Jul 2009 08:18:45 GMT</pubDate>
  <title>С паршивой овцы...</title>
  <link>http://v-martyanov.livejournal.com/5892.html</link>
  <description>как известно, хоть шерсти клок.&lt;br /&gt;&lt;br /&gt;Про дырявость, корявость, неудобство да и контингент во &quot;фхтагнтакте&quot; писать не буду. Но спустя, наверное, пол года после регистрации толк от него появился и именно тот, который ожидался: мне стали слать троянцев!!! :-D Не червей самоходных, а фигню по мелочи, но стали.&lt;br /&gt;&lt;br /&gt;Очередного добавляю, который прописывает 91.212.198.xx в качестве адреса многих популярных ресурсов. Одного не понимаю - почему один фишинговый сайт на несколько ресурсов?&lt;br /&gt;&lt;br /&gt;Сейчас сяду абузы катать...</description>
  <comments>http://v-martyanov.livejournal.com/5892.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>5</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/5824.html</guid>
  <pubDate>Wed, 27 May 2009 07:59:43 GMT</pubDate>
  <title>&quot;Залупка&quot; снова живее всех живых!</title>
  <link>http://v-martyanov.livejournal.com/5824.html</link>
  <description>Почти ровно год назад я проанализировал этого трояна (&lt;a href=&quot;http://habrahabr.ru/blogs/virus/27040/&quot;&gt;http://habrahabr.ru/blogs/virus/27040/&lt;/a&gt;), потом он почти перестал попадаться...&lt;br /&gt;&lt;br /&gt;И тут сегодня - живой дроппер! Пакер на Delphi (вроде из свежих) с FoldString, а под ним - Залупка, собственной персоной! Да, многое поменяли, но наш origin tracing (TM) его поймал. Если метка времени не подделана, троянчег от середины апреля. В общем, не ожидал. Был удивлен :-)</description>
  <comments>http://v-martyanov.livejournal.com/5824.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>4</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/5584.html</guid>
  <pubDate>Tue, 26 May 2009 13:11:42 GMT</pubDate>
  <title>Законы подлости</title>
  <link>http://v-martyanov.livejournal.com/5584.html</link>
  <description>Программа в эмуляторе распаковывается именно тогда, когда достает ждать и запускаешь для этих целей виртуалку. Причем не тогда, когда виртуалку запускаешь, а когда ее снимок полность готов к работе.&lt;br /&gt;&lt;br /&gt;Файловые вирусы и прочая дрянь, с которой нужно разбираться долго, попадается в самом конце рабочего дня.</description>
  <comments>http://v-martyanov.livejournal.com/5584.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>6</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/5257.html</guid>
  <pubDate>Wed, 13 May 2009 11:43:27 GMT</pubDate>
  <title>Dr.Web учреждает стипендию для одаренных студентов</title>
  <link>http://v-martyanov.livejournal.com/5257.html</link>
  <description>&lt;a href=&quot;http://news.drweb.com/show/?i=333&amp;c=5&quot;&gt;http://news.drweb.com/show/?i=333&amp;c=5&lt;/a&gt; - читать там.</description>
  <comments>http://v-martyanov.livejournal.com/5257.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>0</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/5005.html</guid>
  <pubDate>Wed, 29 Apr 2009 08:57:02 GMT</pubDate>
  <title>А вы патч для вируса накатили?</title>
  <link>http://v-martyanov.livejournal.com/5005.html</link>
  <description>И это не шутка! Попался свежий TDSS, у которого пакер использует функцию &lt;a href=&quot;http://www.google.ru/url?sa=U&amp;amp;start=1&amp;amp;q=http://msdn.microsoft.com/en-us/library/dd266735(VS.85).aspx&amp;amp;ei=Gxb4SdKpH86N_QaSttXYCQ&amp;amp;usg=AFQjCNH4imchTOCn8KzLcl7UPuORWZXpSg&quot;&gt;SetSearchPathMode&lt;/a&gt;. Которая присутствует либо в Windows 7, либо в патче из MS09-15. На непатченых системах он не запустится. Такие вот пироги...</description>
  <comments>http://v-martyanov.livejournal.com/5005.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>12</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/4798.html</guid>
  <pubDate>Tue, 28 Apr 2009 09:14:18 GMT</pubDate>
  <title>reklosoft</title>
  <link>http://v-martyanov.livejournal.com/4798.html</link>
  <description>Пока восстанавливается VMWare и сканятся файлы, расскажу я вам про сабж.&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;http://reklosoft.ru/&quot;&gt;http://reklosoft.ru/&lt;/a&gt; - там вы можете почитать, что ОНИ пишут про себя, какие они белые и пушистые.&lt;br /&gt;&lt;br /&gt;На самом деле:&lt;br /&gt;- эта дрянь пихается в инсталлеры софта, который распространяется бесплатно. Например, в инсталлер WinAmp&apos;а ушлыми &quot;бизнесменами&quot;.&lt;br /&gt;- при инсталляции &quot;лицензионное соглашение&quot; этой гадости можно прочитать только имея подключение к интернету, что есть плохо.&lt;br /&gt;- за скрытие (как я понимаю временное) этой дряни в IE авторы хотят денег.&lt;br /&gt;- плагин никак не сообщает, какой софт нужно удалить чтобы удалился и плагин.&lt;br /&gt;- удаление софта, с которым плагин шел, не приводит к деинсталляции плагина.&lt;br /&gt;&lt;br /&gt;Резюме - бить нещадно, ибо адварь.&lt;br /&gt;Лучший способ удаления - переход на FF или другие альтернативные браузеры.&lt;br /&gt;&lt;br /&gt;PS. Если есть семплы, которые мы не детектируем - пишите, добавим.</description>
  <comments>http://v-martyanov.livejournal.com/4798.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>2</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/4505.html</guid>
  <pubDate>Fri, 24 Apr 2009 12:37:17 GMT</pubDate>
  <title>Вредные советы</title>
  <link>http://v-martyanov.livejournal.com/4505.html</link>
  <description>Разработчикам и прочим людям, занимающимся выпуском софта.&lt;br /&gt;&lt;br /&gt;Если ваше любимое развлечение - отправлять в антивирусные компании сообщения типа &quot;Какого хрена вы наш продукт детектите как вирус?!&quot;...&lt;br /&gt;&lt;br /&gt;Никогда и низачто не используйте в исполняемых файлах цифровую подпись. Незачем тратить на нее несколько килобайт в файле, а также время и деньги.&lt;br /&gt;&lt;br /&gt;Если вы все-таки пользуетесь ЭЦП, она ни в коем случае не должна содержать информации о таких крупных конторах, как Verisign. Нужно выделяться из серой массы, да еще и сэкономить можно будет&lt;br /&gt;&lt;br /&gt;Version Info в ресурсах - тоже излишнее расточительство, она совершенно не нужна. Да и какого черта кому-то там еще нужно знать чей это файл и от какого софта, не говоря уже о номере билда!&lt;br /&gt;&lt;br /&gt;Имейте чувство юмора! Запихайте в свой Version Info информацию, гласящую что это вовсе не ваш файл, а файл от Microsoft. И пользователь будет уверен, что ничего лишнего у него не стоит.&lt;br /&gt;&lt;br /&gt;Не хотите быть веселыми, а хотите быть злыми? Есть вариант и для вас - пишите в Version Info всякую нечитаемую муру.&lt;br /&gt;&lt;br /&gt;Обязательно используйте протекторы и упаковщики, а также обфускаторы везде где возможно. Никто не должен знать как ваша программа работает. Один из лучших вариантов - краденая Themida, это позволит не только надежно защитить программу, но и сэкономить баксов этак 300. Нестандартные упаковщики, купленные у хакеров - лучшее средство для защиты ваших программ, помните об этом!&lt;br /&gt;&lt;br /&gt;Ну какая же программа без шифрования? Шифруйте все: строки, отдельные куски кода, даже логи!&lt;br /&gt;&lt;br /&gt;Низачто не публикуйте на вашем сайте информацию о билдах и MD5-суммах файлов, входящих в них. Даже M$ так не делает, и вам не нужно. А на запрос кого-нибудь по почте всегда отвечайте &quot;это не наш файл!&quot;.&lt;br /&gt;&lt;br /&gt;Отсылать в антивирусные компании ваши файлы? Никогда! Пускай покупают софт и добавляют в свои базы чистых файлов, они богатые, могут себе это позволить.&lt;br /&gt;&lt;br /&gt;Обязательно составьте должностную инструкцию на основе этих советов и заставьте каждого сотрудника знать ее назубок и работать согласно ей. Над каждым рабочим местом повесьте баннер &quot;антивирус - враг софтверной компании!&quot;. Вот теперь можете смело заниматься любимым делом - донимать антивирусные компании сообщениями о ложных срабатываниях.</description>
  <comments>http://v-martyanov.livejournal.com/4505.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>7</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/4109.html</guid>
  <pubDate>Wed, 15 Apr 2009 14:02:11 GMT</pubDate>
  <title>Ложные антивирусы</title>
  <link>http://v-martyanov.livejournal.com/4109.html</link>
  <description>Хоть сейчас ситуация не столь напряженная с сабжем как летом прошлого года, неприятности пользователям они доставляют. Сейчас ковыряю интересный экземпляр: мало того, что он находит несуществующие трояны, так еще и показывает существующие пути к системным файлам! Юзверь, если не заплатит за активацию трояна, может руками удалить системные файлы и система сдохнет. Раньше этот тип заразы пути к файлам не показывал...&lt;br /&gt;&lt;br /&gt;Вот и слайды, уговорили :-)&lt;br /&gt;&lt;a href=&quot;http://photofile.ru/users/vilgeforce/3708615/83595276/&quot;&gt;&lt;img src=&quot;http://photofile.ru/photo/vilgeforce/3708615/small/83595276.jpg&quot; border=&quot;0&quot;&gt;&lt;/a&gt;</description>
  <comments>http://v-martyanov.livejournal.com/4109.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>6</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/3930.html</guid>
  <pubDate>Fri, 10 Apr 2009 09:18:24 GMT</pubDate>
  <title>Троян для Opera, FF и IE</title>
  <link>http://v-martyanov.livejournal.com/3930.html</link>
  <description>В продолжение &lt;a href=&quot;http://v-martyanov.livejournal.com/3726.html&quot;&gt;http://v-martyanov.livejournal.com/3726.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Три в одном, что называется.&lt;br /&gt;Сегодня наконец-то подержал в руках его дроппер. Все оказалось даже чуть интереснее, чем я ожидал. Ожидал я какой-нибудь хитрозапакованный EXE-файл, который скинет скрипты и проинсталлит их. А дроппером оказалса скриптовый файл, написанный на JavaScript. При двойном клике он начинает выполняться через WScript и делать свое черное дело. Скрипт зашифрован, но это не сильно осложняет дело.&lt;br /&gt;&lt;br /&gt;После рашифровки в скрипте отчетливо видна область с данными, который после элементарного декодирования будут сохранены на диск и область с командами для их записи и регистрации. Троян пытается установить дополнения как в IE, так и в Firefox и Opera. Для IE устанавливается BHO, для Firefox - extension, для Opera - пользовательский скрипт. В отличии от предыдущих модификаций подобных троянов, этот виден в FF штатными средствами и может быть успешно удален. Меньше всего повезло пользователям IE: та версия, в которой я проверял работу трояна, список расширений не показывала.&lt;br /&gt;&lt;br /&gt;Действия трояна.&lt;br /&gt;Эффект от трояна одинаков как в FF, так и в IE. Думаю, в Opera все также, я просто не проверял. В нижней правой части любой страницы появляется довольно большая панель, которая обещает что через 30 дней она исчезнет и пользователь получит бесплатный доступ к порнухе. Если же пользователь хочет удалить ее раньше (вы ни за что не поверите что для этого надо! :-) он должен отправить SMS. К сожалению, скриншоты я по дурости и невнимательности потер, поэтому пока без слайдов :-(</description>
  <comments>http://v-martyanov.livejournal.com/3930.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>16</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/3726.html</guid>
  <pubDate>Tue, 07 Apr 2009 14:41:36 GMT</pubDate>
  <title>Троян для Opera</title>
  <link>http://v-martyanov.livejournal.com/3726.html</link>
  <description>Видел сегодня сабж. По сообщениям пользователя, поражал и другие браузеры, причем делал это через скрипты, внедряемые в страницу. Появление баннеров в Opera наблюдал лично.&lt;br /&gt;&lt;br /&gt;Не думаю, что смешательства в работу Opera будут иметь массовый характер, а вот для FF вполне возможно появление всякой специфической заразы...</description>
  <comments>http://v-martyanov.livejournal.com/3726.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>15</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/3389.html</guid>
  <pubDate>Fri, 03 Apr 2009 10:34:18 GMT</pubDate>
  <title>Жертвы трояна ищутся!</title>
  <link>http://v-martyanov.livejournal.com/3389.html</link>
  <description>Сабж. Подробности у нас на форуме: &lt;a href=&quot;http://forum.drweb.com/index.php?showtopic=278872&quot;&gt;http://forum.drweb.com/index.php?showtopic=278872&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Поясняю: только по такому трояну. Файлы на флешках, зависания компьютера, надписи &quot;здезь был Вася&quot; - это не оно, с этим потом или спрашивайте на форуме в других разделах.&lt;br /&gt;&lt;br /&gt;Если вы, или ваши знакомые пострадали от Blackmailer в последнюю неделю (срок важен!) - пишите.</description>
  <comments>http://v-martyanov.livejournal.com/3389.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>0</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/3318.html</guid>
  <pubDate>Wed, 25 Mar 2009 13:36:55 GMT</pubDate>
  <title>Троян в банкоматах</title>
  <link>http://v-martyanov.livejournal.com/3318.html</link>
  <description>В связи с данными, о том что троян действительно нанес ущерб, а не был PoC, публикую пару ссылок:&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;http://news.drweb.com/show/?i=272&amp;c=5&quot;&gt;http://news.drweb.com/show/?i=272&amp;c=5&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;http://www.securitylab.ru/news/376311.php&quot;&gt;http://www.securitylab.ru/news/376311.php&lt;/a&gt; (Похоже, убрали новость с подробностями о пострадавших банкоматах). Вроде, Петрокоммерц банк и Росбанк на своих банкоматах поймали.&lt;br /&gt;&lt;a href=&quot;http://www.securitylab.ru/news/370188.php&quot;&gt;http://www.securitylab.ru/news/370188.php&lt;/a&gt;</description>
  <comments>http://v-martyanov.livejournal.com/3318.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>18</lj:reply-count>
</item>
<item>
  <guid isPermaLink='true'>http://v-martyanov.livejournal.com/3061.html</guid>
  <pubDate>Tue, 24 Mar 2009 11:27:18 GMT</pubDate>
  <title>Компьютерное вымогательство</title>
  <link>http://v-martyanov.livejournal.com/3061.html</link>
  <description>В один &quot;прекрасный&quot; момент ваш компьютер перестает работать или начинает работать неправильно и за восстановление работы с вас просят перевести деньги или отправить SMS. Или же шифруют/блокируют файлы и тоже просят денег. Что делать?&lt;br /&gt;&lt;br /&gt;1) Ни при каких обстоятельствах не отправлять деньги/SMS. Почему? Причин несколько: Во-первых, вы тем самым стимулируете злоумышленников на создание новых программ-вымогателей. И возможно, именно вы станете их жертвами. Во-вторых, вы можете впустую потратить свои деньги. Злоумышленникам совсем не обязательно восстанавливать работу компьютера! И случаи, когда порнобаннеры оставались после отправки SMS мне известны. Даже если вам очень нужны данные - не отправляйте деньги. Ведь если бы случился сбой оборудования, деньги отправлять было бы некому.&lt;br /&gt;&lt;br /&gt;2) Не верьте ничему, что говорят злоумышленники. Громкие слова о невозможности расшифровки данных (да и вообще о шифровании документов) зачастую оказываются блефом, расчитанным на доверчивых пользователей. Не верьте и тому, что отправка денег решит проблему.&lt;br /&gt;&lt;br /&gt;3) Обращайтесь в антивирусные компании. Особенно, в случае с действительно зашифрованными файлами. Расшифровкой из российских компаний занимается и Dr.Web и Касперский. Не факт, правда, что в случае с трояном, просто блокирующим компьютер, вам будут помагать, если вы не являетесь пользователем антивируса.&lt;br /&gt;&lt;br /&gt;4) Не стоит переустанавливать систему, а уж тем более форматировать винчестер: потери могут быть больше, чем от ожидания добаления вируса в базы вашего антивируса.&lt;br /&gt;&lt;br /&gt;5) В подавляющем большинстве случаев проблема решается быстро и просто, не поддавайтесь панике, спрашивайте советы у знающих людей на форумах, посвященных борьбе с вирусами. Повышайте компьютерную грамотность, чтобы быть готовым к борьбе с троянами :-)</description>
  <comments>http://v-martyanov.livejournal.com/3061.html</comments>
  <lj:security>public</lj:security>
  <lj:reply-count>2</lj:reply-count>
</item>
</channel>
</rss>
