Перейти к содержимому


Фото

Ура! мне пришел вирус шифровальщик


  • Чтобы отвечать, сперва войдите на форум
138 ответов в теме

#101 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 9.12.2015 - 19:43

У жены на работе подцепили вирус шифровальщик. Для интереса взял домой посмотреть на этого зверя. Обычный zip архив, а внутри файл с расширением ".pdf.js". Распаковал его, дал понюхать касперу, тот определил его как Trojan-Dropper.JS.Scatter.m. Если нужен кому для опытов могу скинуть, zip еще остался.

Но интересен вопрос, реально ли расшифровать то, что он поломал у них там на работе?

Обновление.

На зараженном компе было обнаружено тело вируса в файле VAULT.hta. Eset определял его как Win32/Filecoder.FH. Самое странное, что заражение произошло при работающем ESET Smart Security 4 обновляющимся ежедневно.

Вступил в переписку с техподдержкой ESET, отправлял им разные файлы по требованию. Они прислали прогу, запустил и все расшифровалось!!! Посмотрел что интересного в логах пишет их прога. Создалось впечатление, что ключ для расшифрования находился прям в системе в каталоге ProgramData\Microsoft\Crypto\RSA\MachineKeys и прога его использовала.


Изменено: Mistral, 9.12.2015 - 19:43

  • 0

#102 Оффлайн   VZH

VZH

    Герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 1 622 Сообщений:
  • Авто:такси

Опубликовано 11.12.2015 - 11:02

Хорошо, что всё хорошо закончилось!

 

Жаль только, что ESET Smart Security 4 это пропустил.


  • 0

#103 Оффлайн   matrix

matrix

    Зацифрованный

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 25 360 Сообщений:
  • Авто:особое благословение

Опубликовано 26.01.2016 - 21:06

Есть клиент, который поймал шифратор, все файлы с расширением breaking_bad.
Если есть желающие помочь не безвозмездно ессно, пишите в личку, дам контакты.
  • 0
89OЗ4O0O7З6

#104 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 27.01.2016 - 09:21

Пишите в поддержку антивируса, если есть лицензия. А если нет, то можно купить лицензию и потом обратиться к ним.
  • 0

#105 Оффлайн   grem

grem

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 327 Сообщений:
  • Авто:Каршеринг

Опубликовано 27.01.2016 - 09:41

breaking_bad активизировался, уже два клиента ловили

 

 

 

Пишите в поддержку антивируса, если есть лицензия. А если нет, то можно купить лицензию и потом обратиться к ним.

а толку?


Изменено: grem, 27.01.2016 - 09:41

  • 0

gallery_8555_2500_9740.png


#106 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 27.01.2016 - 10:04

а толку?

Велика вероятность, что они уже умеют расшифровывать.
  • 0

#107 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 900 Сообщений:
  • Авто:Opel Kadett C16NZ - отправлен на вечный отдых... Теперь вагончик и иногда кораблик...

Опубликовано 27.01.2016 - 12:46

Велика вероятность, что они уже умеют расшифровывать.

 

 

процентов 5%...


  • 0
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#108 Оффлайн   matrix

matrix

    Зацифрованный

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 25 360 Сообщений:
  • Авто:особое благословение

Опубликовано 27.01.2016 - 12:51

На форуме нода кто-то отписывался об успешном дешифровании. На Каспере только обращения...


SGray поедет смотреть подробно


Мошенники запросили 14 тыс. за дешифратор.


  • 0
89OЗ4O0O7З6

#109 Оффлайн   Михаил_rnd

Михаил_rnd

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 21 531 Сообщений:
  • Авто:Kia

Опубликовано 27.01.2016 - 13:12

На форуме нода кто-то отписывался об успешном дешифровании. На Каспере только обращения...


SGray поедет смотреть подробно


Мошенники запросили 14 тыс. за дешифратор.

неплохо....  если бы просили до 2тыс народ соглашался бы чаще, но видимо они берут суммами 

Как поймали вирус ? письмо открыли? 


Изменено: Михаил_rnd, 27.01.2016 - 13:12

  • 0

#110 Оффлайн   matrix

matrix

    Зацифрованный

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 25 360 Сообщений:
  • Авто:особое благословение

Опубликовано 27.01.2016 - 13:16

Поначалу не признавались, потом сказали, что в письме.


  • 0
89OЗ4O0O7З6

#111 Оффлайн   grem

grem

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 327 Сообщений:
  • Авто:Каршеринг

Опубликовано 27.01.2016 - 13:17

breaking bad письмами распространяется. и в автозагрузку прописывается, зараза


  • 0

gallery_8555_2500_9740.png


#112 Оффлайн   Михаил_rnd

Михаил_rnd

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 21 531 Сообщений:
  • Авто:Kia

Опубликовано 27.01.2016 - 14:03

Поначалу не признавались, потом сказали, что в письме.

открывают все подряд письма ?

мне кстати, стали приходить странные письма, почта у меня на рамблере есть еще на жмаиле, адрес до собаки тот же в 2х почтах, так вот на рамблер приходят  письма с моего, жмаила но с странным вложением. естественно вложение не открываю. видимо присылают с подменой адреса отправителя. на что рассчитывают хз. 


  • 0

#113 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 780 Сообщений:
  • Авто:турбо-ящерица

Опубликовано 27.01.2016 - 20:08

 

SGray поедет смотреть подробно

приехал, посмотрел, огорчился - бэкапов нет. :(

 

естественно, гадость прилетела с письмом. антивирь стоял древний - аваст, ещё и с закончившейся регистрацией, причём обидно, что выловленное тело вируса определялось авастом на virustotal, т.е. был бы свежий (даже) аваст - может быть, пронесло бы...

а так, все пошифровалось, включая базы...

всех зловредов выкосил с обоих компов (хорошо, что пока по сети инфа не шифруется), от рекламы почистил, поставил 360 total security.

ща оформлю заявку в кабинете касперского и буду ждать с моря погоды, т.к. у http://virusinfo.info/ самый распространённый ответ:

 

 

С расшифровкой не поможем


  • 2

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#114 Оффлайн   truzens

truzens

     

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 9 901 Сообщений:

Опубликовано 27.01.2016 - 21:07

У меня тоже ловили breaking bad. Было вложение в письме с расширением scr. Но сотрудника это не остановило. :lol:

п.с. У меня есть бекапы. :hehehe:


  • 0
Пешеход! Умирая на пешеходном переходе ПОМНИ: Ты был прав!

#115 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 27.01.2016 - 22:04

был бы свежий (даже) аваст - может быть, пронесло бы...

В моем случае, с тем компом с которым помогал фирме обновленный эсет не помог.
  • 0

#116 Оффлайн   truzens

truzens

     

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 9 901 Сообщений:

Опубликовано 27.01.2016 - 22:25

В моем случае, с тем компом с которым помогал фирме обновленный эсет не помог.

Утилита каспера ничего не нашла на зараженном компе http://support.kaspe....ru/8527#block0 хотя может после шифрования сам вирус удаляется.


вирус=шифровальщик


  • 0
Пешеход! Умирая на пешеходном переходе ПОМНИ: Ты был прав!

#117 Оффлайн   vlad-ghost

vlad-ghost

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 23 662 Сообщений:
  • Авто:лесник и баргузин

Опубликовано 27.01.2016 - 22:31

ежедневные бэкапы реально рулят, притом cobian мне очень понравился 


  • 0

любви достойна только мать .....и турбосуба 2,5 ;)))))


#118 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 780 Сообщений:
  • Авто:турбо-ящерица

Опубликовано 27.01.2016 - 22:35

 

В моем случае, с тем компом с которым помогал фирме обновленный эсет не помог.

от шифрователей хорошо защищает KIS.


 

Утилита каспера ничего не нашла на зараженном компе

это неудивительно - большинство шифрователей удаляют своё тело после работы, пытаясь затруднить анализ.

 

 

ежедневные бэкапы реально рулят, притом cobian мне очень понравился

я пользую примитивный psbackup - функции те же самые. вопрос в том, что будет, когда шифрователи доберутся до архивов? :(


  • 0

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#119 Оффлайн   ssskkk

ssskkk

    Трижды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 6 454 Сообщений:
  • Авто:мазда

Опубликовано 27.01.2016 - 23:14

от шифрователей хорошо защищает KIS.


это неудивительно - большинство шифрователей удаляют своё тело после работы, пытаясь затруднить анализ.

 

я пользую примитивный psbackup - функции те же самые. вопрос в том, что будет, когда шифрователи доберутся до архивов? :(

 

с чего бы им туда добираться то? создаешь отдельную учетку и под ней запускаешь кобиана(ну или свою байду), а на папку с архивом даешь права тока для себя и этой учетке


Изменено: ssskkk, 27.01.2016 - 23:16

  • 1

#120 Оффлайн   Mistral

Mistral

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 626 Сообщений:
  • Авто:Рапид белий-белий

Опубликовано 28.01.2016 - 08:42

В кашперовском видел есть группировка ресурсов по типам. По умолчанию там только системные и пользовательские. Можно самому добавлять в эти группы что хочешь. И разделение программ на не доверенные, мало доверенные и т.д. но в настройках по умолчанию все программы которые он не знает он относит к мало доверенным, а для этой группы разрешены и запись и удаление ресурсов, н с занесением в лог. Вобщем из коробки не рабочий инструмент, но возможности настройки есть.
  • 0

#121 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 780 Сообщений:
  • Авто:турбо-ящерица

Опубликовано 28.01.2016 - 09:21

 

создаешь отдельную учетку и под ней запускаешь кобиана(ну или свою байду), а на папку с архивом даешь права тока для себя и этой учетке

надо будет попробовать...


  • 0

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#122 Оффлайн   SooL

SooL

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 10 536 Сообщений:
  • Авто:моей мечты

Опубликовано 28.01.2016 - 12:25

Велика вероятность, что они уже умеют расшифровывать.

Веб помог одному знакомому в расшифровке. Реально прислали утилиту и расшифровали файлы. Подробностей общения с техподдержкой не знаю, но факт - всё восстановилось.


  • 0

#123 Оффлайн   Raptor

Raptor

    Старший раптор

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 45 067 Сообщений:

Опубликовано 28.01.2016 - 12:30

Веб помог одному знакомому в расшифровке. Реально прислали утилиту и расшифровали файлы. Подробностей общения с техподдержкой не знаю, но факт - всё восстановилось.

Ключевое слово - одному. Если оно в смысле числительного, то охотно верю.


  • 0

#124 Оффлайн   grem

grem

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 327 Сообщений:
  • Авто:Каршеринг

Опубликовано 28.01.2016 - 12:33

с чего бы им туда добираться то? создаешь отдельную учетку и под ней запускаешь кобиана(ну или свою байду), а на папку с архивом даешь права тока для себя и этой учетке

Уже где-то тут писал. Можно паковать бэкапы в архивы со своим расширением. Что-то типа *.zxc


  • 0

gallery_8555_2500_9740.png


#125 Оффлайн   matrix

matrix

    Зацифрованный

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 25 360 Сообщений:
  • Авто:особое благословение

Опубликовано 28.01.2016 - 12:53

Уже где-то тут писал. Можно паковать бэкапы в архивы со своим расширением. Что-то типа *.zxc

или .breaking_bad :)


  • 3
89OЗ4O0O7З6




3 пользователей читают эту тему

0 пользователей, 3 гостей, 0 невидимых

Яндекс.Метрика