Contact us in messengers or by phone.

whatsapp telegram viber phone email
+79214188555

Downloaded torrent - pay. A new type of fraud

Адвокат

Private access level
Full members of NP "MOD"
Joined
Oct 2, 2009
Messages
821
Reaction score
18
Points
18
Website
advoc-garant.ru
Downloaded torrent - pay. A new type of fraud

Just yesterday, I came across an interesting news item.

A new virus began to surf the net, using the good old "social engineering."

The principle of operation is simple as 3 pennies. The Trojan easily penetrates the victim’s computer and searches for the necessary files. What do you think? Exe? Doc? Nope. .torrent. If it detects at least one file, then you get the following picture on the screen:
 

Attachments

  • торрент.doc
    217.5 KB · Views: 238
Original message
Скачал торрент – плати. Новый вид мошенничества

Буквально вчерася, наткнулся на интересую новость.

В сети начал гулять новый вирус, с использованием старой доброй «социальной инженерии».

Принцип действия прост как 3 копейки. Троян без особого труда проникает на компьютер жертвы и ищет нужные файлы. Какие вы думаете? Exe? Doc? Неа. .torrent. Если обнаруживает хоть один файл, то на экран получаете вот такую вот картинку:

Адвокат

Private access level
Full members of NP "MOD"
Joined
Oct 2, 2009
Messages
821
Reaction score
18
Points
18
Website
advoc-garant.ru
Briefly translated: Lyalyalya Poplar, you illegally downloaded content from a pirate site and they say you need to pay for permission and a fine of just $ 400. Even an estimate is attached.
Next are the threats, they say "to violate is not good," "fear God," "but what about civic responsibility." By the way, I want to ask all the time, does anyone at all really know, “What is civil liability?” I never understood this, I did not study it, no one explained it, but I know that in the army and during interrogations, they constantly put pressure on it. Fuck knows what it really is. The main thing everyone knows that this is “Uuuuu”, but when it really comes to the interpretation, then it is different for everyone. Sorry, distracted from the main topic. As usual skidded.

In general, if you are trying to refuse this action, then a warning pops up, saying, "they will sit you down, but you do not steal" © Popanov.

So far, this kind of infection has spread only in the west, since Russian users are likely to send all three letters for the same amount than they will do something and they will obviously suspect something is wrong. And then the "filmmakers" wrote one letter here. Laughed for a long time. Well, how are they trying to rip off money for shit movies from the people by order.

Symptoms of a trojan can be determined by the following:


The left file appears in the directory:% System% \ c_100009.exe

Prescribes itself in the registry in the following sections:

HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ ESENT \ Process \ ipconfig
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ ESENT \ Process \ ipconfig \ DEBUG
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ policies \ Explorer
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ policies \ Explorer \ Run
HKEY_LOCAL_MACHINE \ SOFTWARE \ qrjaslop
HKEY_CURRENT_USER \ Software \ qrjaslop

The newly created Registry Values are:

[HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ ESENT \ Process \ ipconfig \ DEBUG]
Trace Level = ""
[HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Internet Settings]
6 = 7C 21 51 93
[HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ policies \ Explorer \ Run]
jbte = "% System% \ c_100009.exe"

so that c_100009.exe runs every time Windows starts

[HKEY_LOCAL_MACHINE \ SOFTWARE \ qrjaslop]
[HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Internet Settings]
[HKEY_CURRENT_USER \ Software \ qrjaslop]

It also registers in hosts on the local machine:

127.0.0.1 mininova.org
127.0.0.1 https://www.mininova.org
127.0.0.1 thepiratebay.org
127.0.0.1 https://3.mo.mirsudrf.ru/modules.php?nam ... urt & id = 217
127.0.0.1 suprbay.org
127.0.0.1 https://www.suprbay.org
127.0.0.1 forum.mininova.org
127.0.0.1 blog.mininova.org

Thus, intercepting a lot and he is already processing as he needs.

Good luck and safe internet.

PS Kaspersky Anti-Virus already knows about the infection.

Source: https://www.sd-company.su/news/296
 
Original message
Вкратце перевод: Ляляля тополя, Вы незаконно скачали контент с пиратского сайта и мол требуется заплатить за разрешение и штраф всего 400 долларов. Даже смета прилагается.
Далее идут угрозы, мол «нарушать не хорошо», «побойтесь бога», «а как же гражданская ответственность». Кстати все время хочу спросить, кто нибудь вообще в курсе по настоящему, «Что такое гражданская ответственность?» Никогда этого не понимал, не изучал, никто не объяснял, но знаю, что в армии и на допросах, постоянно на это давят. Хрен его знает, что это такое на самом деле. Главное все знают, что это «Ууууу», но когда реально дело доходит до трактовки, то у всех она разная. Извиняюсь, отвлекся от главной темы. Как обычно занесло.

В общем если пытаетесь отказаться от сие действа, то вам выскакивает предупреждение, мол «тебя посядЮт, а ты не воруй» © Попанов.

Пока данного рода зараза распространилась только на западе, так как российские пользователи скорее всего пошлют всех на три буквы за такую сумму, чем чего то будут предпринимать и явно заподозрят что то не ладное. А то писали тут «киношники» одно письмо. Смеялся долго. Ну как с народа пытаются в приказном порядке содрать деньги за говно-фильмы.

Симптомы трояна можно определить по следующему:


Появляется левый файлик в каталоге: %System%\c_100009.exe

Прописывает себя в реестре по следующим разделам:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ESENT\Process\ipconfig
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ESENT\Process\ipconfig\DEBUG
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
HKEY_LOCAL_MACHINE\SOFTWARE\qrjaslop
HKEY_CURRENT_USER\Software\qrjaslop

The newly created Registry Values are:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ESENT\Process\ipconfig\DEBUG]
Trace Level = ""
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings]
6 = 7C 21 51 93
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
jbte = "%System%\c_100009.exe"

so that c_100009.exe runs every time Windows starts

[HKEY_LOCAL_MACHINE\SOFTWARE\qrjaslop]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
[HKEY_CURRENT_USER\Software\qrjaslop]

Также прописывается в hosts на локальной машине:

127.0.0.1 mininova.org
127.0.0.1 https://www.mininova.org
127.0.0.1 thepiratebay.org
127.0.0.1 https://3.mo.mirsudrf.ru/modules.php?nam ... urt&id=217
127.0.0.1 suprbay.org
127.0.0.1 https://www.suprbay.org
127.0.0.1 forum.mininova.org
127.0.0.1 blog.mininova.org

Тем самым перехватывая многое и сам уже обрабатывает так как ему надо.

Удачи вам и безопасного интернета.

P. S. Антивирус Касперского про заразу уже знает.

Источник: https://www.sd-company.su/news/296

Матушкин Андрей Николаевич

Президент IAPD
Staff member
Private access level
Full members of NP "MOD"
Joined
Jan 1, 1970
Messages
21,430
Reaction score
3,531
Points
113
Age
52
Location
Россия,
Website
o-d-b.ru
Thank.
 
Original message
Спасибо.