Перейти к содержимому


Фото

Ура! мне пришел вирус шифровальщик


  • Чтобы отвечать, сперва войдите на форум
138 ответов в теме

#76 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 12.11.2015 - 16:33

Еее, поддержка дрвеба помогла, прислали дешифратор, хотя вирус 2 ноября массово пошёл вроде как, оперативно

А вирус как назывался который зашифровал?


У меня есть идея, которая может спасти от шифровальщиков не только текущих, но и тех что могут появиться в будущем. Правда она больше относится к области антивирусного софта. Вот если подумать, то каким программам может потребоваться редактирование файлов например формата .doc? Ну мс офис, опенофис и еще небольшое количество редакторов. Можно же контролировать какой процесс пытается писать файлы doc и если что-то левое, то запрещать или спрашивать пользователя.
  • 0

#77 Оффлайн   olegus

olegus

    I like I

  • Мембер
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 39 822 Сообщений:
  • Авто:Volvo 440

Опубликовано 12.11.2015 - 16:40

У меня есть идея, которая может спасти от шифровальщиков не только текущих, но и тех что могут появиться в будущем. Правда она больше относится к области антивирусного софта. Вот если подумать, то каким программам может потребоваться редактирование файлов например формата .doc? Ну мс офис, опенофис и еще небольшое количество редакторов. Можно же контролировать какой процесс пытается писать файлы doc и если что-то левое, то запрещать или спрашивать пользователя.

кстати вполне просто реализуемо incron + lsof
  • 0
*** Неоднократно уличён в трансляции дезинформации. Каждый высер рекомендуется проверять с лупой ***

#78 Оффлайн   Atiptaxx

Atiptaxx

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 355 Сообщений:
  • Авто:kia

Опубликовано 12.11.2015 - 19:11

А вирус как назывался который зашифровал?


У меня есть идея, которая может спасти от шифровальщиков не только текущих, но и тех что могут появиться в будущем. Правда она больше относится к области антивирусного софта. Вот если подумать, то каким программам может потребоваться редактирование файлов например формата .doc? Ну мс офис, опенофис и еще небольшое количество редакторов. Можно же контролировать какой процесс пытается писать файлы doc и если что-то левое, то запрещать или спрашивать пользователя.

Не поможет. Вирус не редактирует файл, он создаёт шифрованную копию файла, потом переименовывает копию И затирает исходник, и потом только приписывает расширение

Изменено: Atiptaxx, 12.11.2015 - 19:12

  • 0

#79 Оффлайн   Atiptaxx

Atiptaxx

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 355 Сообщений:
  • Авто:kia

Опубликовано 12.11.2015 - 19:31

А вирус как назывался который зашифровал?

cureit определил как trojan.encoder.2843, расшифровщик прислали модифицированный от trojan.encoder.255


  • 0

#80 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 12.11.2015 - 22:03

cureit определил как trojan.encoder.2843, расшифровщик прислали модифицированный от trojan.encoder.255

У меня немного другое название.  А у файлов расширение менялось? Я про свой вирус в инете почитал, пишут что использует шифрование rsa и без вариантов расшифровать.


Не поможет. Вирус не редактирует файл, он создаёт шифрованную копию файла, потом переименовывает копию И затирает исходник, и потом только приписывает расширение

Какая разница на какую операцию делать проверку прав, на запись или на запись/удаление.


  • 0

#81 Оффлайн   Atiptaxx

Atiptaxx

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 355 Сообщений:
  • Авто:kia

Опубликовано 12.11.2015 - 22:22

У меня немного другое название. А у файлов расширение менялось? Я про свой вирус в инете почитал, пишут что использует шифрование rsa и без вариантов

Расширение приписывалось vault
Шифрование тоже rsa, но я хз как написали дешифратор так быстро, ключ там то ли 512 то ли 1024 :nevsosal:

Изменено: Atiptaxx, 12.11.2015 - 22:22

  • 0

#82 Оффлайн   olegus

olegus

    I like I

  • Мембер
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 39 822 Сообщений:
  • Авто:Volvo 440

Опубликовано 12.11.2015 - 23:18

Расширение приписывалось vault

vault расшифровали?!
надо запросить будет.
  • 0
*** Неоднократно уличён в трансляции дезинформации. Каждый высер рекомендуется проверять с лупой ***

#83 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 13.11.2015 - 08:38

Расширение приписывалось vault
Шифрование тоже rsa, но я хз как написали дешифратор так быстро, ключ там то ли 512 то ли 1024 :nevsosal:

Во, у меня тоже vault. Плохо на сайте веба просят ключ лицензии, иначе не расшифруют. А на форуме каспера писали, что рса не ломается, секретный ключ находится у авторов вируса и на машине клиента не генерируется и не хранится.
  • 0

#84 Оффлайн   Atiptaxx

Atiptaxx

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 355 Сообщений:
  • Авто:kia

Опубликовано 13.11.2015 - 08:44

Во, у меня тоже vault. Плохо на сайте веба просят ключ лицензии, иначе не расшифруют.

ну ясен пень, что только клиентам помогают)))

 

А на форуме каспера писали, что рса не ломается, секретный ключ находится у авторов вируса и на машине клиента не генерируется и не хранится.

ну факт есть факт, мои файлы расшифрованы


  • 0

#85 Оффлайн   priz

priz

    Кавалер ордена флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишка
  • 760 Сообщений:

Опубликовано 13.11.2015 - 12:56

У меня есть идея, которая может спасти от шифровальщиков не только текущих, но и тех что могут появиться в будущем. Правда она больше относится к области антивирусного софта. Вот если подумать, то каким программам может потребоваться редактирование файлов например формата .doc? Ну мс офис, опенофис и еще небольшое количество редакторов. Можно же контролировать какой процесс пытается писать файлы doc и если что-то левое, то запрещать или спрашивать пользователя.

Так и велосипед SELinux можно придумать! Или даже sandbox!

 

P.S. Процесс будет называться msword.


  • 0

#86 Онлайн   AleM

AleM

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 22 565 Сообщений:
  • Авто:Рено

Опубликовано 16.11.2015 - 14:43

Очередное дерьмо рассылают:

 

---  cut here ---

Добрый день!
 
Прошу Вас принять меры по предписанию от 13.11.2015.
 
Документ можно получить на нашем сайте: 
 
Попов О.А.,
Заместитель начальника управления, Государственный советник юстиции 3 класса
Управления Генеральной прокуратуры России по Краснодарскому краю
тел. +7 (861) 269-60-20
факс +7 (861) 269-62-58
---  cut here ---

  • 0

#87 Оффлайн   olegus

olegus

    I like I

  • Мембер
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 39 822 Сообщений:
  • Авто:Volvo 440

Опубликовано 16.11.2015 - 14:47

чойта архив пустой
  • 0
*** Неоднократно уличён в трансляции дезинформации. Каждый высер рекомендуется проверять с лупой ***

#88 Оффлайн   Raptor

Raptor

    Старший раптор

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 45 091 Сообщений:

Опубликовано 16.11.2015 - 15:22

лучше б не херней занимались торренты блокировали из-за вских доноцвых, а делом вот за это самое ввели бы уголовную ответственность, и отработали б пару раз хотя бы.


  • 1

#89 Оффлайн   olegus

olegus

    I like I

  • Мембер
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 39 822 Сообщений:
  • Авто:Volvo 440

Опубликовано 16.11.2015 - 15:30

о. распаковал. это не рар, а зип. внутре у него cpl. все-таки винда убога и дырява :)
веб выдал:
Проверка: Предписание.cpl
Версия антивирусного ядра: 7.0.16.10090
Вирусных записей: 6631846
Размер файла: 173.34 КБ
MD5 файла: 5e494a0d73cc09f44211c583c876d006

Предписание.cpl packed by UPX
>Предписание.cpl packed by FLY-CODE
>>Предписание.cpl - archive BINARYRES
>>>Предписание.cpl/data001 infected with BackDoor.IRC.NgrBot.566
>>>Предписание.cpl/data002 - Ok

Изменено: olegus, 16.11.2015 - 15:28

  • 0
*** Неоднократно уличён в трансляции дезинформации. Каждый высер рекомендуется проверять с лупой ***

#90 Оффлайн   TOP GUN

TOP GUN

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 21 751 Сообщений:

Опубликовано 16.11.2015 - 21:42

мне пришел ответ от eset:

Присланный Вами вирус определяется текущей версией базы данных сигнатур вирусов.
 
Спасибо за помощь в борьбе с вирусами.

  • 0

#91 Оффлайн   Rap-61

Rap-61

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 957 Сообщений:
  • Авто:Француз и Чайнамобиль

Опубликовано 19.11.2015 - 12:11

сегодня получил письмецо от "приставов". практически уверен, что по ссылке ОН

 

Уведомление о начале судебного разбирательства
Здравствуйте

Поскольку Ваша финансовая задолженность не была урегулирована в добровольном порядке, новый кредитор вынужден прибегнуть к принудительным мерам взыскания, предусмотренным законодательством Российской Федерации: направлению выездных групп по адресу регистрации, судебному разбирательству, инициированию исполнительного производства до полного погашения задолженности. Напоминаем Вам, что в случае Вашего неучастия в процессе, решение суда может быть вынесено заочно, что может повлечь за собой принудительное исполнение решения суда. Всю информацию о ходе предварительного судебного производства и сроках рассмотрения, включая копию искового заявления, Вы можете получить перейдя по ссылке находящейся в конце этого письма.

ЗАГРУЗИТЬ ИНФОРМАЦИЮ



Это сообщение создано автоматической системой и не требует ответа.

колупайте


  • 0

#92 Оффлайн   SooL

SooL

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 10 536 Сообщений:
  • Авто:моей мечты

Опубликовано 19.11.2015 - 12:24

Может не стоит сюда ссылки с вирусами постить?


  • 0

#93 Оффлайн   olegus

olegus

    I like I

  • Мембер
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 39 822 Сообщений:
  • Авто:Volvo 440

Опубликовано 19.11.2015 - 12:37

Может не стоит сюда ссылки с вирусами постить?

почему? не используй решето.
  • 0
*** Неоднократно уличён в трансляции дезинформации. Каждый высер рекомендуется проверять с лупой ***

#94 Оффлайн   SooL

SooL

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 10 536 Сообщений:
  • Авто:моей мечты

Опубликовано 19.11.2015 - 13:49

почему? не используй решето.

А зачем вообще быть в цепочке распространителей? Если кому надо - в личку кидайте и всё.


  • 0

#95 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 814 Сообщений:
  • Авто:турбо-ящерица

Опубликовано 19.11.2015 - 16:17

сегодня клиент переслал письмо от <d_galikhin@mail.ru>:

 

внутри файл доментанция аванс.xlsx_.js

 

Spoiler


  • 0

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#96 Оффлайн   Nimnool

Nimnool

    Четырежды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 8 924 Сообщений:
  • Авто:Duster

Опубликовано 21.11.2015 - 16:01

Компания "Доктор Веб" опубликовала данные об ещё одом вредоносном ПО Linux.Encoder.2, шифрующем файлы на серверах для вымогательства денег за расшифровку. От первого вредоносного приложения такого рода Linux.Encoder.2 отличается использованием библиотеки OpenSSL вместо PolarSSL и применением иного метода шифрования файлов (вместо AES–CBC–128 применяется AES–OFB–128 со сменой параметров шифра для каждых 128 байт).
http://news.drweb.ru...&c=5&lng=ru&p=0
  • 0

Нарушителями правил дорожного движения не рождаются - ими умирают.         

 
Не стоит ездить быстрее, чем летает твой ангел хранитель !!!

Поживем - увидим, доживем - узнаем, выживем - учтем.


#97 Оффлайн   olegus

olegus

    I like I

  • Мембер
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 39 822 Сообщений:
  • Авто:Volvo 440

Опубликовано 21.11.2015 - 16:02

ужскакой.


  • 0
*** Неоднократно уличён в трансляции дезинформации. Каждый высер рекомендуется проверять с лупой ***

#98 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 814 Сообщений:
  • Авто:турбо-ящерица

Опубликовано 21.11.2015 - 16:17

 

Компания "Доктор Веб" опубликовала данные об ещё одом вредоносном ПО Linux.Encoder.2, шифрующем файлы на серверах для вымогательства денег за расшифровку.

 

1444681606115326988.jpg


  • 0

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#99 Оффлайн   olegus

olegus

    I like I

  • Мембер
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 39 822 Сообщений:
  • Авто:Volvo 440

Опубликовано 21.11.2015 - 16:20

о. обнаружен новый шифровальщик вавок в мп3 одной строкой!

for file in $(ls *wav) do name=${file%%.wav} lame -V0 -h -b 160 --vbr-new $name.wav $name.mp3 done

как теперь жить?


новый вирус rm -rf / убивает системы! всем срочно купить дрвеб!


  • 0
*** Неоднократно уличён в трансляции дезинформации. Каждый высер рекомендуется проверять с лупой ***

#100 Оффлайн   VZH

VZH

    Герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 1 622 Сообщений:
  • Авто:такси

Опубликовано 22.11.2015 - 09:09

1444681606115326988.jpg

адская штука, перебирает пароли рута по ssh и уж если подберёт...........


  • 0




1 пользователей читают эту тему

0 пользователей, 1 гостей, 0 невидимых

Яндекс.Метрика