--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Вот и меня не минула чаша шифровальщика. Может с таким конкретно уже кто сталкивался?

Нужен совет (поиск решения проблемы. не для купли-продажи)
51
32
С друзьями на NN.RU
В социальных сетях
Поделиться
Reutoff
17.09.2015
Поймали гадость на один компьютер. Всё как обычно - пришло письмо "Смета, срочно передать руководителю" и всё такое.
Зашифрованные файлы имеют вид email-load180@aol.com...
Гуглы и мануалы уже курю по этому поводу. Но хотелось бы воспользоваться ещё и коллективным разумом форума.
PS Сразу пресекаю обвинения в своей рукожопости тем, что компьютер вообще ниразу не в зоне моей ответственности.
Meg@VaD
17.09.2015
так код же шефровальщега в студию
iZverG
17.09.2015
где ж его взять-то? ну хотя если в письме пришел, то может и есть где-то.
лицензионный кошмарский есть под рукой? не обязательно на этом компе.
Reutoff
17.09.2015
Если надо, то найду. Точнее поставлю где-нить - лицензии имеются.
qwuken
17.09.2015
Тут смысл не в установке, а в обращении в службу поддержки с надеждой на дешифратор. Вот для этого обращения и нужна лицензия. Хотя на хабре была статья - там больше drweb хвалили, типа касперский на них вообще не реагировал
Reutoff
17.09.2015
Да я уж почитал на форумах - фиг там с дешифровкой, глухое дело.
почему же? клиентка не так давно расшифровывала.
Процедура:
1. Пишешь на их адрес "Готов заплатить, подтвердите ваши техспособности, вот зашифрованный файл".
2. Получаешь расшифрованный.
3. Оба файла отправляешь в ТП Кошмарского с указанием лицензии.
4. Получаешь дешифратор.
Клиентка говорит, не расшифровались 3 или 4 файла.
Reutoff
17.09.2015
Попробую, ок. Спс.
Реквизиты в куда слать деньги и пейсать пока не вылазили, кстати.
iZverG
17.09.2015
Вот это-то и хреново. Сейчас многие шифровальщики как-то глупо работают. Мне тут предложили биткойнами расплатиться однажды, после чего я прикинул потерю времени на оплату и потерю времени на восстановление кое-чего - и плюнул.
так ты адрес в топике указал - попробуй на него написать.
Reutoff
17.09.2015
Завтра попробую. Сегодня не до этого компа. Я его просто вырубил нафиг и велел не трогать. А завтра займусь ковырянием.
Ай шайтан
ну это не со всяким шифровальщиком прокатывает.
alex226
24.09.2015
РЕАЛЬНО РАБОТАЕТ, ТАК УЖЕ ДЕЛАЛ.
НЕ ПОНЯТНО ПОЧЕМУ КАСПЕР РАЗВЕЛ ЛАБОРАТОРИЮ
И ...... ИХ ПРИХОДИТСЯ ПИННАТЬ
Zoltrak
18.09.2015
Тоже словили на один комп.
Сам пользователь открыл письмо, причём был простой текст, без подписей и шапок. Говорилось про возбуждение уголовного дела в отношении организации, причём не указано какой, и про подробности по ссылке. Туда и нажали.
Причём самое интересное - практически сразу же сменились обои на столе - появилось объявление с текстом про расшифровку в течении 2-х недель, с указанием адреса для связи. Но (пользователи, они такие пользователи) дело было в пятницу, пользователь уходил с понедельника в отпуск. Не позвонив никуда, тупо поменял обои на другие и смело пошёл отдыхать... Ну а через 2 недели вернулся с претензией, что мол всё зашифровано... Собрали всё в кучу (письмо со ссылкой, обоину с сообщением, файлы), списались с каспером и доктором, отправили и тело письма со ссылкой и несколько зашифрованных файлов...
Но в ответ - извините, ссылка уже заблокирована, судя по файлам - шифратор у вас такой-то, больше ничего сделать не можем...
Поскольку недавно столкнулся, интересно - антивирус на компьютере, на который получили зараженное письмо, стоял?
Reutoff
21.09.2015
Стоял, ЕМНИП.
Но, повторюсь, комп этот вне моей зоны ответственности, поэтому не могу точно сказать стоял ли и какой именно.
антивирь не решает - шифровка файлов доступна пользователю. А шифровальщика пользователь запускает сам. С точки зрения антивиря криминала нет.
Ну антивирь хотя бы должен возопить "что ты запускаешь???? уверен???", что должно как-то подсказать человеку, что это не .doc или .xls.
FreeCat
23.09.2015
на свежем вирусе или со свежим криптором - ничего не завопит :) ...
Сам факт наличия выполняемого файла, или xls с макросом должен возбуждать антивирус.

Вирусы ни разу не ловил сам (при включенном антивирусе) - поэтому и сомнения.
FreeCat
24.09.2015
Колючий писал(а)
Сам факт наличия выполняемого файла, или xls с макросом должен возбуждать антивирус.

так может это "правильный" файл или макрос :) ... как АВ то определит :) ?
> так может это "правильный" файл или макрос :) ... как АВ то определит :) ?

В почте, считаю, надо тупо блокировать все выполняемые файлы, как многие антивири и делают. Надо будет - пришлешь в архиве с паролем.

Excel уж по умолчанию блокирует активное содержимое, что про антивирусы говорить.

Все к тому описываю, что если антивирь стоит и человек знает эти принципы, шанс словить вирус близки к 0.

> а я у клиентов много раз видел :) .

Как это выглядело?
Пришло письмо с вирем, антивир смолчал (почему), человек решил и открыл исполняемый файл с вирусом (пусть даже со знакомого адреса письмо)?
Или по-другому?
FreeCat
24.09.2015
Колючий писал(а)
если антивирь стоит и человек знает эти принципы, шанс словить вирус близки к 0

если знает принципы - то и без мониторинга АВ шансы близки к нулю :) .
FreeCat
24.09.2015
Колючий писал(а)
Пришло письмо с вирем, антивир смолчал (почему), человек решил и открыл исполняемый файл с вирусом (пусть даже со знакомого адреса письмо)?

да не .. с письмами то всё понятно, не открывают :) ... хотя есть гадость которая используюет уязвимости самих почтовых программ, там и без запуска заражает :) . Клиенты просто по сайтам лазили, НЕ нажимаю подозрительных ссылок :) ... как ГОВОРИЛИ :-D ... хотя это и не обязательно, эксплойт может и без нажатий ссылок сработать или можно "паразитную" ссылку "привязать" к нужной :) .
FreeCat
24.09.2015
Колючий писал(а)
Вирусы ни разу не ловил сам (при включенном антивирусе) - поэтому и сомнения.

а я у клиентов много раз видел :) .
когда интересовался темой расклад был такой что только доктор веб занимался вопросом. Типа если у тебя есть лицензия доктора то присылай нам зашифрованный файлик и какой он был раньше и мы постараемся придумать ключ для дешифровки... Писали даже что вроде помогало кому-то... Мне ответили что не дешифруется и что только если менты возьмут за жопу пидаргов и найденные у них на компе ключи сольют в доктор веб тогда вебовцы обязательно мне отпишуться... Другими словами - молись на шанс 0,01%.. Ну мне-то просто интересно было - бекапы рулят, но решение так и не нашёл....
Reutoff
24.09.2015
В итоге лечением решили не заниматься, поскольку не так уж и много эта гадость успела перепортить.
Тупо скинул нужную информацию, отформатировал винт и переставил винду. Знаю, что способ самый радикальный, но решил не рисковать с подобной заразой.
Er.DS
24.09.2015
Народ, а как провести так скажем тестирование домашней ЛВС на предмет устойчивости к "шифровальщикам"?
Достаточно ли запуска утилит AccessChk и AccessEnum от SysInternals?
Сегодня пришло аналогичное письмо. От бяки юзера спасло то, что попало сразу в спам.
Чтобы не сработал антивир, начали шифровать с паролем.

Из особенностей - в теме письма прописано название компании ("Уведомление о задолженности ...."), значит рассылка была заранее спланирована.

пришло с почты Katerina.T85@sdblifes.ru

Добрый День!
Пароль для доступа к файлу - 656415466

-------
Тарасова Катерина


Будьте бдительны.
Doch2r
07.10.2015
а вот такое сегодня свалилось нам якобы с адреса rozisk@mvd.ru
текст:

Здравствуйте. Вас беспокоит сержант Дон Виталий Русланович городского отделения полиции. Сегодня примерно в 13:40, на бульваре строителей, произошла сильная авария. Столкнулись маршрутное такси и грузовой автомобиль марки Scania r440. В следствии чего, пострадало 13 пассажиров маршрутного такси. 4 человека погибли в результате аварии. Мы пытаемся идентифицировать личность одного из пострадавших пассажиров. Возможно вы сможете помочь. Дело в том, что в его мобильном телефоне, наши сотрудники нашли ваш email адрес. Огромная просьба, посмотрите пожалуйста фотографии пострадавшего, с места аварии. Возможно это ваш знакомый. Если это действительно так, просьба связаться с нами, для проведения опознания. Заранее благодарю вас за помощь.


и пара ссылок на архивы, внутри екзешники
http://dolg.xyz/stata/amsweb123.php?TZe7lVABzE%2B9WyfhpGIwyzi8Yu4XTyaAylR%2F%2Fj42MVfoMu74%2FwnP%2BpwZhIsinEDIcKTv5y67qZQW5beAsZplI95t1uGQye7%2BGrFa0%2BJv3gpB2XuVqqKakWUOu6Jn3goevWS0kdVGfTnohOGJsY82UA%3D%3D
http://dolg.xyz/stata/amsweb123.php?CdCR0%2BHX8RRZIcZN%2FqLdFICmaJJ%2FQBr%2FNyln6QJhqOGYftQZrKM5m2OilocyGvBrxB4VYl60kHrguK%2Bf2NKYY9jsd9sprooMle6P%2Bz1%2BGARKVjbWitYvf%2FMWy4yYVBG8G8CD2E6UlaZ6ppXvgJHE7w%3D%3D

там с большой вероятностью очередной шифровальщик, желающие могут поковыряться

делали по косвенным признакам на украине
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем