Перейти к содержимому


Фото

Новый тип мошенничества - ШИФРОВАНИЕ ФАЙЛОВ - *.nochance


Тема заархивирована. Вы не можете в ней отвечать.
33 ответов в теме

#1 Оффлайн   AleM

AleM

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 23 247 Сообщений:

Опубликовано 16.12.2013 - 15:57

Получил вот такое письмо от знакомого сисадмина, думаю будет полезно прочитать и другим:
 
--- cut here ---
 
Добрый день
 
Новый тип мошенничества  -  ШИФРОВАНИЕ  ФАЙЛОВ  -  *.nochance
В сети появился новый тип вируса, осле заражения компьютера происходит следующее: 
Все ваши файлы криптуются и добавляется расширение *.nochance 
Пример:  
 
Акт сверки взаиморасчетов.docx.nochance
Фото проекта.jpg.nochance
Товарная накладная.pdf.nochance
Расчет зарплаты.xls.nochance                и.т.д.
 
как, на самом компьютере, так и во всех доступных сетевых папках, флешках. 
Также создает в данной папке файл: "ЧТО_ДЕЛАТЬ.txt" с таким текстом: 
  _____  
 
"Ваши файлы зашифрованы надежным криптостойким алгоритмом. 
Использование сторонних утилит может повредить файлы, сделав их непригодными к расшифровке. 
Для последующей расшифровки оставьте компьютер в текущем состоянии. 
Максимально время хранения вашего ключа составляет 2 суток.  (до 22.11.2013) 
Любые обращения после 22.11.2013 будут игнорироваться. 
E-Mail: send . lеttеr@ao1 . сom 
В теме письма укажите ваш ID:951ОО68865О5 
Действия, которые могут привести к удалению ключа: 
- Запрос платежных реквизитов без последующей оплаты 
- Оскорбления 
- Угрозы" 
 _____  
 
Как он попадает на компьютер и как активируется?: 
 
Он может рассылаться по почте в виде коммерческого предложения, резюме, и прочей документации.  Причем как правило информация, отправитель, тема письма, и название файла  -максимально правдоподобны. 
Также через всякие мессенджеры и службы передач файлов. 
 
Как правило это вордовкий файл, при открытии которого появляется иконка PDF с надписью типа: <нажмите для отображения документа>, вы нажимаете и документ действительно открывается. Ничего не заподозрив и не получив для себя нужной информации, закрываете документ и продолжаете работать. 
НО! 
Помимо этого начинает работать фоновая программа по шифрованию ваших данных! 
 
В принципе не важно когда и какой появляется вирус, нужно руководствоваться элементарными правилами: 
Никогда!, нормальная!, информация не требует что-то откуда-то запустить. Ворд - Эксель или Акробат ридер - Скайп и т.д. 
С настороженностью относится к желанию ПО запустить скрипт при открытии файла, выполнить макрос, или что-то еще запустить, как правило при этом вам выводится предупреждение или запрос на выполнение данных действий. 
 
В общем: не делать какие-либо нестандартные действия при открытии или запуске файлов. 
а если делаете то читать внимательно. 
 
Также с настороженность относиться к файлам с двойным расширением, типа: 
 
Документ ТЗ.doc.xls
 
Расчет себестоимости.pdf.docx         и.т.д, 
 
ОСОБЕННО к:
 
Резюме.exe.doc
 
Реквизиты компании.dll.doc  -  такие файлы даже не пытаться запускать!
 
ВНИМАТЕЛЬНО ЧИТАТЬ СООБЩЕНИЯ ВЫВОДИМЫЕ КОМПЬЮТЕРОМ  ИЛИ  ПО!!! 
(акцентирую, т.к. этого никто не делает!) 
 
Что делать если вы обнаружили данные файлы: 
Если только на вашем компьютере (рабочий стол, мои документы) то выключить свой компьютер и после сообщить системному администратору, 
Если вы обнаружили данные файлы в общих папках, то немедленно сообщить системному администратору, и выключить ВСЕ компьютеры в локальной сети компании (без исключений), а также отключить гостевые ноутбуки и прочую компьютерную технику от гостевых и прочих ВайФаев. 
 
Почему этот вирус - <типа вирус> и почему его не ловит антивирусные программы?: 
Потому что на самом деле это <обычная программа> по шифрованию данных, таких сотни вполне нормальных программ, которые применяются для защиты своей информации. При условии, конечно же, что вы знаете пароль от своих зашифрованных файлов. А запустили вы ее самостоятельно, если помните, нажав на иконку с изображением PDF и не прочитав предупреждение, согласились на запуск. 
Также данная программа, как все вирусы, не пытается залезть в загрузку, изменить реестр, испортить какие-либо системные файлы, размножится, само-отправится по вашей адресной книге контактов, более того, после того как она отработала, данное ПО как правило самоуничтожается. 
Это все равно, что вы самостоятельно открываете свой документ, меняете начинку, и сохраняете, вот поэтому на данный момент антивирусные ПО не считают эти программы за вирусы. 
 
Для корпоративных клиентов: 
Напоминаю!, что информация хранящаяся на сетевых дисках типа <S>, <T> защищена бэкапами, даже если что то произойдет, есть большая вероятность восстановить информацию по состоянию "на вчерашний день". 
Информация хранящаяся на локальных ресурсах: диск <D>, <E>, <F> за сохранность отвечаете самостоятельно. 
 
Так как данное ПО, является реально шифрующим программным обеспечением согласно своим внутренним алгоритмам и типам шифрования, противовирусного средства НЕТ, кроме как "пароля". 
Будьте внимательны! 
 
--- cut here ---
 


#2 Оффлайн   yuryx

yuryx

    Гранд Адмирал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 690 Сообщений:

Опубликовано 16.12.2013 - 16:13

страхи какие


Даже под самым красивым павлиньим хвостом скрывается обыкновенная куриная жoпa


#3 Оффлайн   priz

priz

    Кавалер ордена флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишка
  • 760 Сообщений:

Опубликовано 16.12.2013 - 16:14

Смешной админ.



#4 Оффлайн   Eiger

Eiger

    пока не придумал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 11 436 Сообщений:

Опубликовано 16.12.2013 - 16:14

Ну новым это мошенничество вряд ли можно назвать

#5 Оффлайн   тов. Сухов

тов. Сухов

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 19 238 Сообщений:

Опубликовано 16.12.2013 - 16:15

Смешной админ.

ты где-то других видел?  :D 


Cars from USA

Mustang 18+ от 2.2

F150 / Ram 19+ от 2.5

СБКТС, ГЛОНАСС, ЭПТС


#6 Оффлайн   Eiger

Eiger

    пока не придумал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 11 436 Сообщений:

Опубликовано 16.12.2013 - 16:16

Интересно, чем опасен файл "Резюме.exe.doc"? :)

#7 Оффлайн   тов. Сухов

тов. Сухов

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 19 238 Сообщений:

Опубликовано 16.12.2013 - 16:19

да и что-то мне кажется что шифровальная прога весит никак не 500кб. как средненький ПДФ с резюме....

короче как всегда попадут бляндинки в первую очередь)))


Cars from USA

Mustang 18+ от 2.2

F150 / Ram 19+ от 2.5

СБКТС, ГЛОНАСС, ЭПТС


#8 Оффлайн   hsbc

hsbc

    Трижды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 6 905 Сообщений:

Опубликовано 16.12.2013 - 16:56

Интересно, чем опасен файл "Резюме.exe.doc"?  :) 

тем, что в нее вшит исполняемый файл. Скорей всего они напутали. .doc.exe

да и что-то мне кажется что шифровальная прога весит никак не 500кб. как средненький ПДФ с резюме....

короче как всегда попадут бляндинки в первую очередь)))

Ты когда-нибудь слышал про такой язык программирования-ассемблер? Нет? Так я тебе расскажу, что программы на нем весят по 3-4 кб. 


Simply Clever Опубликованное фото

#9 Оффлайн   alexeyx

alexeyx

    Герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 1 276 Сообщений:

Опубликовано 16.12.2013 - 17:00

http://forum.kaspers...ic=279753&st=60



#10 Оффлайн   Flame

Flame

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 17 011 Сообщений:

Опубликовано 16.12.2013 - 17:02

да и что-то мне кажется что шифровальная прога весит никак не 500кб. как средненький ПДФ с резюме....
короче как всегда попадут бляндинки в первую очередь)))


Элементарная прога на паскале-дельфи-с++ будет весить меньше 100к, а на ассемблере и того меньше...

#11 Оффлайн   AyirtimD

AyirtimD

    Дважды герой флейма

  • Banned
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 414 Сообщений:

Опубликовано 16.12.2013 - 17:02

Интересно, чем опасен файл "Резюме.exe.doc"? :)

данный думаю ничем. .doc запустит текстовый редактор.



#12 Оффлайн   hsbc

hsbc

    Трижды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 6 905 Сообщений:

Опубликовано 16.12.2013 - 17:08

Элементарная прога на паскале-дельфи-с++ будет весить меньше 100к, а на ассемблере и того меньше... 

на делфи будет минимум 200 кб. Т.к есть графическая оболочка, а так это объектный паскаль. А вот на чистом консольном паскале, в легкую.

 

В чем проблема поставить себе линукс? Та же убунта уже идет готовым комплектом для чайников, с кучей софта в комплекте. Почитайте вечер список основных команд и все... И забудите про все вирусы, и прочую хрень :)

Если нужна винда, поставите себе wine, либо сэмулируете на виртуальной машине винду и все.


Изменено: hsbc, 16.12.2013 - 17:10

Simply Clever Опубликованное фото

#13 Оффлайн   VZH

VZH

    Герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 1 622 Сообщений:

Опубликовано 17.12.2013 - 07:00

Бэкапы от такого помогают. Ну зашифровал, молодец, сменю ОС (на крайняк антивирус), и дальше поехали)

#14 Оффлайн   PPG

PPG

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 009 Сообщений:

Опубликовано 17.12.2013 - 07:20

чтобы тут не говорили, всё равно полезная информация. ТСу спасибо!



#15 Оффлайн   Aleks_K

Aleks_K

    ФотограФъ

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 20 508 Сообщений:

Опубликовано 17.12.2013 - 13:49

афигеть. ТС спасибо. Разослал по корпоративной почте.



#16 Оффлайн   yuryx

yuryx

    Гранд Адмирал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 690 Сообщений:

Опубликовано 17.12.2013 - 14:00

тем, что в нее вшит исполняемый файл. Скорей всего они напутали. .doc.exe

Ты когда-нибудь слышал про такой язык программирования-ассемблер? Нет? Так я тебе расскажу, что программы на нем весят по 3-4 кб. 

и даже иногда - 2 байта (.com)


Даже под самым красивым павлиньим хвостом скрывается обыкновенная куриная жoпa


#17 Оффлайн   markII

markII

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 10 499 Сообщений:

Опубликовано 17.12.2013 - 14:48

да это легко пишется. база 200-500 кб алгорим 25-50 кб и  маска 10-20 кб. на Delphi

так что легко. а если на чем-то новом..


Магическое сочетание почти всех клавиш, способное свалить ось на ноуте, известно только моему коту. Не забывайте прикрывать ноут хотя бы наполовину каждый раз, как отворачиваетесь от него!
Я боюсь что однажды не смогу справится с бедой, а друг и не друг, а так...

#18 Оффлайн   Raptor

Raptor

    Старший раптор

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 45 761 Сообщений:

Опубликовано 17.12.2013 - 14:56

Бэкапы от такого помогают. Ну зашифровал, молодец, сменю ОС (на крайняк антивирус), и дальше поехали)

Если они на недоступном носителе. А если к ним есть доступ по сети, их же тоже можно зашифровать 



#19 Оффлайн   Sia-Ori

Sia-Ori

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 14 415 Сообщений:

Опубликовано 17.12.2013 - 15:16

Элементарная прога на паскале-дельфи-с++ будет весить меньше 100к, а на ассемблере и того меньше...

Прога на Дельфях - во первых, 200к, во вторых, без библиотек метров на 10 неработоспособна.

.

Таким шифрующим зловредам года полтора-два уже есть. Тут, на форуме, была тема про убиение баз 1С.


По существу заданного мне вопроса ничего пояснить не могу.


#20 Оффлайн   VZH

VZH

    Герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 1 622 Сообщений:

Опубликовано 17.12.2013 - 16:21

Если они на недоступном носителе. А если к ним есть доступ по сети, их же тоже можно зашифровать

доступ по сети это не бэкап, имхо)

#21 Оффлайн   yuryx

yuryx

    Гранд Адмирал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 4 690 Сообщений:

Опубликовано 17.12.2013 - 16:51

Прога на Дельфях - во первых, 200к, во вторых, без библиотек метров на 10 неработоспособна.

.

Таким шифрующим зловредам года полтора-два уже есть. Тут, на форуме, была тема про убиение баз 1С.

зачем делфи?

самая короткая программа

создаем файл test.com

в текстовом редакторе в режиме HEX пишем в него 2 байта: CD 21

вид типа того:

00000000 CD 21

 

вуаля, у вас КОРРЕКТНАЯ com - программа размером в 2 байта.

меньше некуда.


Даже под самым красивым павлиньим хвостом скрывается обыкновенная куриная жoпa


#22 Оффлайн   Sia-Ori

Sia-Ori

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 14 415 Сообщений:

Опубликовано 17.12.2013 - 17:11

2 байта - офигенно! Бессмысленно, правда, первичен то не маленький размер программы, а функционал.

Только оно должно сгенерировать пару ключей, или по паре на каждый файл, отослать что-то на родину, шифровать файлы, удалить старые. по получению ключа расшифровки проделать обратное преобразование.

Хотя... зачем... тупо записывать новые файлы генератором случайных чисел, расшифровывать то никто никому не обязан.


По существу заданного мне вопроса ничего пояснить не могу.


#23 Оффлайн   freeman

freeman

    Магистр флейма

  • Обвиняемый
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 23 075 Сообщений:

Опубликовано 17.12.2013 - 17:20

а у кого мак напрягаться?)))


Когда у общества нет цветовой дифференциации штанов — то нет цели!<br />"Кин-Дза-Дза"<br />Без воображения мы были бы частью тупого стада.<br />Доктор Лектор

#24 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 57 920 Сообщений:

Опубликовано 17.12.2013 - 18:58

а у кого мак напрягаться?)))

только если у партнёра плохое настроение :)


хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#25 Оффлайн   Raptor

Raptor

    Старший раптор

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 45 761 Сообщений:

Опубликовано 17.12.2013 - 19:01

доступ по сети это не бэкап, имхо)

вот именно, что имхо






Яндекс.Метрика