«Доктор Веб» сообщает о новом троянце, блокирующем доступ к файлам

«Доктор Веб» сообщает о новом троянце, блокирующем доступ к файлам

Компания «Доктор Веб» сообщает о появлении нового троянца - Trojan.Locker.8, распространение которого началось 9 декабря 2008 года. Данная вредоносная программа препятствует доступу к различным папкам на жестком диске, требуя обратиться к ее авторам за получением инструкций по разблокировке.

Размер файла данного троянца довольно большой для вредоносных программ такого типа – около 2 мегабайт. Файл упакован с помощью ASPack. Сразу после его запуска появляется изображение генератора серийных номеров, который не имеет к функционалу данной вредоносной программы никакого отношения. Это свидетельствует о том, что Trojan.Locker.8 может распространяться под видом генератора серийных номеров для продуктов Adobe Systems.

После запуска Trojan.Locker.8 переименовывает файлы и папки, находящиеся во всех разделах, кроме системного, таким образом, что их новые названия не соответствуют стандартным правилам именования папок в системе Windows. Содержимое файлов и папок при этом не изменяется. Далее вредоносная программа создаёт на рабочем столе и заблокированных разделах жёсткого диска свою копию (файл answer.exe). При ее запуске появляется предупреждение о том, что файлы заблокированы, а также предложение обратиться к авторам троянца по указанным в сообщении данным.

Вопреки заверениям вирусописателей, папки и файлы блокируются и на системном диске – внутри папки «Мои документы» и на Рабочем столе.

Для разблокирования информации компания «Доктор Веб» предлагает воспользоваться бесплатной утилитой, загрузить которую можно с официального сайта компании. Контактировать с вирусописателями категорически не рекомендуется.

Новые файлы в Windows могут наследовать дату старых, но это не баг

Создали новый файл, открыли его свойства, а Windows уверяет, что он появился вчера? Нет, система не сошла с ума. Это File System Tunnelling — файловое туннелирование, которое Windows использует уже несколько десятилетий, объяснил один из специалистов Microsoft.

Как выяснили в Windows Latest, после удаления или переименования файла система ненадолго сохраняет его метаданные в специальном кеше.

Если в той же папке быстро создать новый файл с прежним именем, он может унаследовать дату создания предшественника и соответствие между длинным и коротким именами.

По умолчанию метаданные хранятся около 15 секунд. Само содержимое удалённого файла при этом не воскресает, только дата и служебная информация.


Механизм появился не ради издевательства над пользователями. Многие программы сохраняют документы безопасным способом: создают временный файл с изменениями, удаляют оригинал, а затем переименовывают временный файл. Без туннелирования Windows считала бы такой документ совершенно новым и каждый раз меняла дату его создания.

Вторая причина тянется прямиком из эпохи DOS и 16-битных приложений. Старые программы работали с короткими именами формата 8.3, поэтому Windows требовалось сохранять связь между ними и привычными длинными названиями файлов.

Туннелирование срабатывает при определённых сочетаниях удаления, создания и переименования файлов в одной папке. Кеш временный и постепенно очищается, поэтому документ, удалённый месяц назад, внезапно не передаст свою дату новому тёзке.

Так что если свежий файл приписывает себе чужой возраст, Проводник не обязательно врёт. Возможно, Windows просто снова тащит за собой совместимость времён, когда длинное имя файла уже считалось роскошью.

RSS: Новости на портале Anti-Malware.ru