查看: 13035|回复: 37
收起左侧

[一般话题] 新引擎特殊福利,新增Support Scam Malware的检测与查杀

[复制链接]
驭龙
发表于 2016-10-22 08:35:21 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2016-10-22 08:37 编辑

新引擎新气象,前两天更新的新引擎13202引擎,除了添加内部功能可视化和其他优化功能之外,更有新威胁家族的查杀,而且是大型的分类名为SupportScam,也就是支持欺诈恶意软件,这是很久没有出现的新类型了,不错的哟


官方原文:https://www.microsoft.com/en-us/ ... t/supportscams.aspx
Support scam malware
What is support scam malware?
Support scam malware tries to lure you into contacting fake tech support. The fake tech support will then try to install more malware on your PC, steal money from you, or try to obtain personal information that they can then use to steal your identity. They might claim there are more problems with your PC, and that you’ll need to pay for their services or software to fix the problems.
We detect this type of malware as "SupportScam", as in the following examples:
This type of malware often claims there is something wrong with your PC. In late 2016, we’ve especially started to see support scam malware that mimics the Windows error screen (also known as a blue screen error message or BSOD), as in the following screenshots.
However, the malware can appear as any error-type message, such as:

A fake blue screen error
A fake windows activation key dialog
Various fake system errors








How do I know if am infected?
The following can indicate that you have this threat on your PC:
  • You can’t use your web browser properly, and you see a page informing you to contact a fake tech support number.
  • You can’t use your PC normally, and you a message that tells you to contact a fake tech support number.

How does it work and how does it get on a PC?
As with other malware, this threat can be installed on your PC when you visit a malicious or compromised website, by other malware, or from spam emails. It can also get on your PC if you use torrents to download illegal copies of software or key generators.
After getting on your PC, it can force your PC to restart. When Windows loads, you will see an error message that tells you to contact the fake tech support – usually by calling a specified number.
When distributed in a spam email, the email will include a hyperlink that will redirect you to a support scam website. If you click the link and visit that site, it will try to launch a series of pop-up messages so you can’t close the page.
The series of pop-up messages can be stopped on a Microsoft Edge browser.
We’ve seen it being bundled with other software, which may not be detected as malware. These types of software are called software bundlers, and include SoftwareBundler:Win32/Stallmonitz and others.
What should I do if I am infected with a support scam malware?
When you receive a phone call or see a pop-up window on your PC and feel uncertain whether it is from someone at Microsoft, don’t take the risk. Reach out directly to one of our technical support experts dedicated to helping you at the Microsoft Answer Desk.
You can also contact your local government scam reporting department, such as the following:
In case you have already engaged and paid for fake support:
  • Apply all security updates as soon as they are available. Do a full scan to remove the threat.
  • Change your passwords.
  • Call your credit card provider to reverse the charges, if you have already paid.
  • Monitor anomalous logon activity. Block traffic to services that you would not normally access.


机器翻译:
支持骗局恶意软件
支持骗局恶意软件是什么?
支持骗局恶意软件试图诱使您与假技术支持人员联系。然后假技术支持将尝试在您的 PC 上安装更多的恶意软件,偷钱你,或者尝试获取他们然后可以使用窃取您的身份的个人信息。他们可能会要求有更多的问题,与您的 PC,而您需要支付其服务或软件来解决问题。
我们发现这种类型的恶意软件作为"SupportScam",如以下示例所示︰
SupportScam:Win32 / 诺兰
SupportScam:Win32 / Cusax
这种类型的恶意软件经常声称你的电脑有毛病。在 2016 年底,我们尤其是开始看到支持骗局恶意软件模仿 Windows 错误屏幕 (也称为蓝屏错误消息或蓝屏),如下面的屏幕截图。
但是,恶意软件可以显示为任何错误类型的信息,如︰
假的蓝屏错误
一个假 windows 激活密钥对话框
各种假冒的系统错误









我如何知道如果我感染?
以下可以表明你有这种威胁,在您的 PC:
你不能正确,使用您的 web 浏览器,你看到一个页面,通知您联系一个假的科技支持数量。
通常情况下,您不能使用您的 PC 和你一条消息,告诉您联系一个假的科技支持数量。
它如何工作以及它是如何在 PC 上?
与其他恶意软件,这种威胁时可以安装在您的 PC 上你访问一个恶意或遭到破坏的网站,由其他恶意软件,或从垃圾邮件的电子邮件。它还可以在您的 PC 上如果您使用山洪来下载的软件或关键发电机非法复制。
您的 PC 上后,它可以强制计算机重新启动。Windows 加载时,你会看到一条错误消息,告诉您与我们联系,假技术支持 — — 通常通过调用指定的数量。
当分布在垃圾电子邮件,电子邮件将包含一个超链接,将您重定向到一个支持诈骗网站。如果您单击的链接,访问该站点,它将尝试推出一系列的弹出消息,所以您不能关闭此页。
系列的弹出消息可以停在微软边缘浏览器。
我们已经看到它正在与其他的软件,可能不会检测为恶意软件捆绑在一起。这些类型的软件称为软件捆扎机、 并且包含SoftwareBundler:Win32 / Stallmonitz和其他人。
如果我用一个支持骗局恶意软件感染,该怎么办?
当您收到一个电话或在您的 PC 上看到一个弹出窗口并感到不确定,不管它是来自微软的人时,不要冒险。直接向我们的技术支持专家,致力于帮助您在Microsoft 答案案头之一伸出.
您也可以联系你当地政府骗局报告部门,如以下︰
在美国,使用美国联邦贸易委员会投诉助理形式.
在加拿大,加拿大反欺诈中心可以提供支持。
在联合王国,您可以报告欺诈以及未经请求的调用.
在澳大利亚,你可以使用ScamWatch网站报告一个骗局。
在你已经参与其中并支付为假的情况下支持︰
适用所有安全更新,只要他们都可用。做一个完全扫描来消除威胁。
更改您的密码。
如果你已经支付,请致电您信用卡提供商,以反向收费。
监视异常登录活动。块交通服务,你将不能正常访问。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 5分享 +1 人气 +4 收起 理由
HEMM + 1 好高森~
a330391 + 1 感谢提供分享
为你心碎 + 1 感谢提供分享
wjy19800315 + 1 版区有你更精彩: )
ELOHIM + 1 感谢提供分享

查看全部评分

ELOHIM
发表于 2016-10-22 12:11:59 | 显示全部楼层
内部功能可视化具体是指什么?
驭龙
 楼主| 发表于 2016-10-22 13:26:44 | 显示全部楼层
ELOHIM 发表于 2016-10-22 12:11
内部功能可视化具体是指什么?

下面就是各种特别功能的可视化状态记录,其中第二行database和第三行database都是特别功能的状态,1为启用,0为禁用,可通过特殊命令开启特别的功能。
Database:Creating offline cache (C:\ProgramData\Microsoft\Windows Defender\Scans\mpcache-xxxxxxxxxxxxxxxxxxx.bin)

Database:Product:1, ProductVersion:5, Platform:6, PlatformVersion:11, IsBeta:0, IsAdvancedAtLoad:1, IsParanoid: 0, IsOffline: 0

Database:IsEmbedded: 0, IsIEVEnabled: 1, IsServerSku: 0, IsEnterpriseProduct: 0, IsMsft: 0, IsSeville: 0, IsMba: 1, IsPus: 1, IsManaged: 0

Database:IsAutoSubmit:1, IsPusRem:1, LoadedAS:0, LoadedAV:1, LoadedInternal: 1, PassiveMode: 0, SxsPassiveMode:0, IsDevMode:0, IsTestSigning:0

Database:kLCID:2052, kOsVersion:655360, kProcessorArch:0, dwIsTest:1, kOOsVersion:655360, kOsSP:0, kOsBld:14393

上面是我自己制定的状态,并不是默认状态
ELOHIM
发表于 2016-10-22 16:28:54 | 显示全部楼层
驭龙 发表于 2016-10-22 13:26
下面就是各种特别功能的可视化状态记录,其中第二行database和第三行database都是特别功能的状态,1为启 ...

Enables integrity services   这个服务是做什么用的??
驭龙
 楼主| 发表于 2016-10-22 16:33:31 | 显示全部楼层
ELOHIM 发表于 2016-10-22 16:28
Enables integrity services   这个服务是做什么用的??

组策略上好像有介绍的吧
ELOHIM
发表于 2016-10-22 16:37:01 | 显示全部楼层
驭龙 发表于 2016-10-22 16:33
组策略上好像有介绍的吧

太笨啦,找不到。。。
驭龙
 楼主| 发表于 2016-10-22 16:55:10 | 显示全部楼层
ELOHIM 发表于 2016-10-22 16:37
太笨啦,找不到。。。

刚才确认了一下,好像WD的功能中没有关于integrity 这个词的功能啊,你说的难道是命令行中的功能?
ELOHIM
发表于 2016-10-22 16:56:54 | 显示全部楼层
驭龙 发表于 2016-10-22 16:55
刚才确认了一下,好像WD的功能中没有关于integrity 这个词的功能啊,你说的难道是命令行中的功能?


的确是。。所以不知道是什么服务。。。
驭龙
 楼主| 发表于 2016-10-22 17:00:01 | 显示全部楼层
ELOHIM 发表于 2016-10-22 16:56
的确是。。所以不知道是什么服务。。。

你在哪里看到的?我去确认一下
猪头无双
头像被屏蔽
发表于 2016-10-22 17:01:35 | 显示全部楼层
if you use torrents to download illegal copies of software or key generators


种子下载非法的软件拷贝和keygen都容易中招?我昨天下的COD12可惜是3DM版不怕
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 12:38 , Processed in 0.118949 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表