--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Знакомая похоже шифровальщик поймала, ни у кого успешного опыта лечения нет?

Ремонт компьютерной техники (не для купли-продажи)
34
83
С друзьями на NN.RU
В социальных сетях
Поделиться
KPlus
14.03.2017
Данные рабочие там были.
Reutoff
14.03.2017
Платить.
Файлы от современных модификаций этой гадости ещё не научились расшифровывать.
KPlus
14.03.2017
А платить это помогает?
FreeCat
14.03.2017
бывает что да :) .
@78
16.03.2017
Может глупый вопрос,но все же? Какие типы файлов шивровальщику скорее всего будут малоинтересны.Ну это я к тому ,что если я например спрячу свои важные папки в каком нибудь файле с расширением например zdct.Может ему он не интересен будет?
FreeCat
17.03.2017
таки зависит. но может и все шифровать :) .
iZverG
17.03.2017
Хоть раз видел?
rrChip
17.03.2017
После работы шифровальшика на одном компе не смогли запустить 1С. Я сейчас не про базу, а про саму программу. Появлялось окошко выбора/создания баз и тут же изчезало, как и процесс 1С.
В директории 1С в програмфайлсах куча зашифрованного.
iZverG
17.03.2017
значит по шаблону работает и шифрует файлы по маске папок 1cv8. тупо.
iZverG
17.03.2017
Обычно системные файлы не шифруются вообще. Скорее всего архив с подобным расширением не опознается.
FreeCat
17.03.2017
ну так я выше про данные писал :) ... а к системным файлам, особенно к тем, что сейчас используются, он вооще может доступа не получить :) ... да и не надо ему - раньше времени внимание привлекать :) ...
iZverG
17.03.2017
Если шифратор повредит системные файлы, пользователь не увидит сообщение об оплате. Нафига это нужно? системные файлы не шифруются намеренно.
Esik
17.03.2017
@78 писал(а)
Какие типы файлов шивровальщику скорее всего будут малоинтересны.

Шифровальщик, по своей сути не вирус, а средство срубить деньги, играя на низком уровне квалификации целевой аудитории и человеческой психологии.
В результате целевой аудиторией становятся те, кто владеет деньгами и готов заплатить за возвращение информации средства.
А это - бухгалтерии различных предприятий, студенты, которые сами писали свой диплом и не имели её резервной копии и т.д.

Как следствие шифровальщики присылаются письмами, в которых давят на человеческую самооценку, или вызывая любопытство, заставляя запустить скрипт. Если раньше прокатывало: "вы получили наследство от своего пра-пра-пра-дяди, угандийского вождя...", "поступил акт сверки от контрагента..." то теперь бьют на возмущение или подсознательный страх:
"на Вас поступила жалоба" или "Против Вас возбуждено уголовное дело, с содержимым которого вы можете ознакомиться, кликнув по ссылке. В ваших же интересах не затягивать и не доводить дело до судебного разбирательства..."

Человек, умудрённый жизнью сразу просечёт, что силовые органы оповещают совершенно иными средствами. А вернее, никогда не будут пользоваться для доведения до сведения о сути жалобы или обвинения, услугами электронной почты.
Но для серой массы офисного планктона этой фразы достаточно, чтобы возмутиться тому, что он ничего предосудительного не совершал. И желание посмотреть на пасквиль, чтобы разбить эту гнусную клевету в свой адрес.

К чему я веду.
Поскольку шифровать всё подряд просто не имеет практического смысла (кроме морального самоутверждения, что поучил лошков уму-разуму или подёргал за ниточки, заставляя людей совершать действия, которые им потом аукнутся), то шифруются те файлы, которые могут содержать коммерческий интерес.
Те, чем пользователь может реально дорожить настолько, что не пожалеет средств на их восстановление.

Это - документы
таблицы Excel
Базы данных 1C, dbf, mdb и т.п.
фотографии
Видеофайлы

В общем, всё, потеря которых может обернуться неприятностями, куда бОльшими, чем эти несчастные 25 тысяч, упомянутые в соседней теме. Особенно если речь идёт об организации (1С базы со всеми отчётностями за прошлые года, что грозит штрафами на куда бОльшую сумму), студенты, не делающие резервные копии научных и дипломных работ, фотографии и видеофайлы с ушедшими из жизни родственниками...

Скорее всего ваше расширение не представится шифровальщику интересным.
Если идёт работа с масками расширений, то оно скорее всего будет отсутствовать в списке интересующих расширений.

Но гарантии всё равно никто не даст. Всё зависит от идеи, которую вкладывал автор скрипта. И степени его компьютерной грамотности.
Вполне возможно написать скрипт, анализирующий заголовки файлов, которые всё равно дадут понять, что перед ними архив, который надо шифровать.
Yakov-K
14.03.2017
Дим, вот только что (неделю назад) обсуждали же, во всех подробностях. Тема чуть ниже.
Cherdak
14.03.2017
обсуждение вроде кончилось ничем))
деньги плачены не были, результат неизвестен..
Yakov-K
14.03.2017
Дык - а чем оно должно закончиться, если даже сумма со скидкой всё равно превышала ценность конкретных файлов для конкретного их хозяина/автора?
Так и живём.
FreeCat
15.03.2017
Yakov-K писал(а)
Так и живём.

экономика форевер *five* !
Cherdak
15.03.2017
Yakov-K писал(а)
а чем оно должно закончиться

дык так и не узнали дадут ли ключик за деньги))
Yakov-K
15.03.2017
Скорее всего - дали бы.
Точно уже не узнать.
Да, 2 клиента платили - расшифровалось всё.
SVM
14.03.2017
А антивирус какой стоял у нее?
Esik
14.03.2017
А он-то тут при чём?
Вам же говорили, что шифровальщик не является вирусом с точки зрения любого антивируса.
Я даже проводил параллели, про удаление файлов помимо корзины.
Тот же деструктив и потеря данных. И тоже является частью функций ОС. И осознанным действием пользователя с точки зрения антивируса. Которое не блокируется.
unril
14.03.2017
Вирусом не является, зато подозрительную активность отслеживать и блочить каспер научить можно.
https://support.kaspersky.ru/10905#block1
FreeCat
15.03.2017
unril писал(а)
отслеживать и блочить каспер научить можно

только на те, что уже есть :) .
unril
15.03.2017
Да? Настраивали? Все знаете? Работа каспера в этом случае не зависит от сигнатур! Тут идет анализ работы программ, у меня блочит даже при групповом переименовании файлов в файлмэнэджере, что иногда бесит зато после настройки пока не один пользователь не словил шифровальшик, хотя раньше периодически.
iZverG
15.03.2017
Ну вообще да, работу подобных программ можно легко бы заблокировать по шаблону, когда идет массовое чтение, обработка и перезапись файлов. тем более, что подобные программы не имеют статуса доверенных (как например винрар или хотя бы файловый менеджер). сэкономило бы людям кучу денег и нервов.
FreeCat
16.03.2017
iZverG писал(а)
когда идет массовое чтение, обработка и перезапись файлов

например FAR :-D ...
iZverG
16.03.2017
А что FAR массово перезаписывает??? причем с удалением оригинала?
FreeCat
16.03.2017
да что угодно можно :) ...
FreeCat
16.03.2017
unril писал(а)
Работа каспера в этом случае не зависит от сигнатур!

а я где-то писал про сигнатуры :-D ? .. не выдавайте свои ответы за мои :-D ...
FreeCat
16.03.2017
тем более что хакеры с сигнатурным распознаванием минимум лет как 15 научились бороться :-D ...
Crocodile
14.03.2017
Как правило, шифровальщика запускает сам пользователь, открывая файл, присланный в письме из "налоговой инспекции" или "арбитражного суда".
vladmir
14.03.2017
Ваш случай чем-то отличается от предыдущих, которые здесь препарировались много раз?
KPlus
14.03.2017
Хз, я сам в спортзале с телефона. Сам темы не читал, ни разу такой вирус не ловил. Если есть советы что лучше ей сейчас посоветовать, то напишите.
Esik
14.03.2017
Если нет ничего ценного - перенакатывать ОС.
Если есть - сравнить ценность с суммой, которые злоумышленники требуют в файле Реадми.txt
Если просят больше - перенакатывать ОС.

Если меньше - платить и надеяться, что не кинут.
KPlus
14.03.2017
Кто то из знакомых платил и какой результат? Кто то в курсе?
rrChip
14.03.2017
Платили. Присылали ключ.
Но в сети встречаются отзывы о кидках.

Для начала отправить какой-нибудь файл на расшифровку. Если пришлют расшифрованный - шансы повышаются. В принципе иногда можно поторговаться. Но не сильно грубо.
SVM
14.03.2017
Я торговался с 25 скинули до 15 но я все равно не платил. Можешь платить по факту дешифровки через Москву, но там дороже чучуть
KPlus
14.03.2017
25тр просят? Охренеть обнаглели как.
FreeCat
14.03.2017
так там в биткойнах считают :) ...
acella
14.03.2017
Esik писал(а)
перенакатывать ОС

Зачем?
О.К.М
14.03.2017
Чтобы повторно не встать на эти же грабли.
acella
14.03.2017
Шифровальщик самовыпилился давно
Esik
14.03.2017
Теоретически, ему, конечно, там больше делать нечего.
Но я не нашёл гарантий, что это именно так.
О степени извращённости автора шифровальщика можно лишь гадать...

Снос ОС гарантирует это.
О.К.М
14.03.2017
acella писал(а)
Шифровальщик самовыпилился давно

Не факт.
acella
14.03.2017
Так же как не факт, что подобный не будет словлен на следующий день.
Я думаю 1 случая достаточно, что бы были приняты меры, и стало наплевать на эти шифровальщики.
бессмысленно. шифровальщик запускают тупиздни собственными руками. на новой системе они его запустят точно так же.
оставить шифровальщих в системе - значит оставить в руках пострадавшего ключ. поэтому он копируется в память, удаляет своё тело, забивая его нулями и работает в памяти. любое прерывание процесса - окончательное уничтожение шифровальщика.
FreeCat
16.03.2017
Deathmaker писал(а)
шифровальщик запускают тупиздни собственными руками

вот именно :) ... поэтому вские "касперы" тут бесполезны :) ... они и его отключат :) ...
unril
16.03.2017
Живой пример тупого пиздабольства ради уровня, а не ради помощи людям. Уже не раз убидился чем выше уровень у чела на форуме тем меньше надо его слушать. Не знаний не опыта. Одна болтология
Увы Вам, но это именно так. Открывают "письма счастья", игнорируя все предупреждения системы, разрешают скрипты в эксельных файлах, присланных непонятно кем, лезут по ссылкам в "очень важных письмах от налоговой".
Человеческому кретинизму нет предела.
unril
16.03.2017
Ну я ж написал что может помочь от кривых рук, чем не решение проблемы?
Не поможет. Точнее - не от всех случаев.
Ну я ж написал что может помочь от кривых рук, чем не решение проблемы?

Полагаться на другую программу не решение проблемы. «Антивирусы» всегда на шаг позади, любую программу можно обмануть. «Антивирусы» по сути сами являются троянами, работая в системе с максимальными привилегиями, поэтому их наличие в стстеме небезопасно. Если зловреду удастся взломать «антивирус» (а уязвимости в разных АВ продуктах находились неоднократно), он получит полный контроль над системой.

Самый лучший способ обезопасить систему это комплекс мер безопасности, таких как:
* не давать пользователю прав администратора;
* запретить запуск исполнимых файлов из директорий, куда пользователь имеет права записи;
* можно отключить WSH, чтобы нельзя было запускать js файлы, например, если в этом нет необходимости (многие шифровальщики распространялись в этом виде);
* можно отключить в МС Офисе небезопасные функции, если в них нет необходимости;
* организовать нормально бекапы;
iZverG
16.03.2017
BrainFucker писал(а)
Если зловреду удастся взломать <<антивирус>> (а уязвимости в разных АВ продуктах находились неоднократно), он получит полный контроль над системой.

хоть один массовый случай использования бэкдура был?
rrChip
16.03.2017
Кто ж такое напишет в здравом уме :)
iZverG
16.03.2017
слышно бы было.
rrChip
16.03.2017
в зевсе вполне могли использовать
хоть один массовый случай использования бэкдура был?

Я не слышал о случаях массового использования 0day уязвимостей в антивирусах или любом другом ПО. Вообще это слишком крутой вид атаки для таких мелких пакостников как писателей шифровальщиков. Скорее их используют для точечных узкоспециализированных атак.
FreeCat
16.03.2017
BrainFucker писал(а)
массового использования 0day уязвимостей в антивирусах

кто ж признается то :) ... ни с той ни с другой стороны :) ... 0дей слишком недешвые чтобы об них орать ... и антивирусники свои ляпы тоже не будут рекламировать :) ... тихо исправят в следующей версии :) ...
KPlus
14.03.2017
Ладно, закрывайте тему, понял что лечения нет, нужно быть аккуратнее и архивировать на отдельный диск почаще.
О.К.М
14.03.2017
И не забывать диск от компа отстёгивать, иначе архивы там же окажутся.

PS: Комп пролечить, а лучше винду переставить. Иначе возможно повторение инцидента.
iZverG
14.03.2017
И пользоваться виндовым бэкапом. Его не ломают, прав недостаточно.
О.К.М
14.03.2017
Имеется в виду админских прав?
iZverG
14.03.2017
По умолчанию получить файловый доступ к папкам с бэкапом недостаточно и админских прав. Причем там тоже все в архивах, файлы просто так не лежат. В общем эти бэкапы ПОКА не шифруются.
FreeCat
15.03.2017
iZverG писал(а)
недостаточно и админских пра

думаешь нет средств получить права Local System, скажем :) ?
iZverG
15.03.2017
Наверно есть. Но я обычно не видел. Копии обычно живыми остаются.
FreeCat
16.03.2017
iZverG писал(а)
Но я обычно не видел.

я использовал программу Universal Virus Sniffer - она такое может :) . проверено :) .
LuchS
14.03.2017
На работе в прошлом году коллега поймал, спасло то что в 7ке было активно создание теневых копий и делались точки восстановления. Я не утверждаю что в Вашем случае это поможет, но как знать...
Cherdak
15.03.2017
LuchS писал(а)
точки восстановления

с каких пор восстановление системы восстанавливает измененные файлы?))
acella
15.03.2017
Точки восстановления=снапшоты
Вот только по дефолту они или выключены или не настроены толком.
iZverG
15.03.2017
acella писал(а)
Вот только по дефолту они или выключены или не настроены толком.

есть такое )
KPlus
15.03.2017
У меня однажды включено стояло, так собака при сбое винды все файлы офиса назад откатило. С тех пор только системные файлы смотрю чтобы стояло.
iZverG
15.03.2017
пароли ставить надо, если есть кому подойти к клавиатуре ))
FreeCat
16.03.2017
так на себя же пароли не поставишь :-D ...
Можно очень длинный и сложный пароль поставить, чтобы не охота было вводить.
FreeCat
16.03.2017
зачем тогда вообще работать :-D ?
FreeCat
16.03.2017
вот именно :) ... поэтому я тоже только на систему оставляю её :) .
KPlus писал(а)
Данные рабочие там были.

Уж сколько раз твердили миру...
KPlus
15.03.2017
Ну я сам не ожидал от нее, видно в запарке как то получилось.
Да я не про вирус, а про бекапы )
KPlus
15.03.2017
Это тоже говорил)
FreeCat
16.03.2017
увы ... такое тока после того как нечто пожобное случится до людей доходит! *wall*
Warwar
16.03.2017
Не реклама, просто рассылка приходит.
Может пригодится кому-то:
Cybereason выпустили бесплатную утилиту для противодействия вымогателям.
https://www.anti-malware.ru/news/2016-12-21/21747

если кому не лень, я бы предложил попробовать на виртуалке, к примеру. Мне лень. :-)

Ну и на вирусинфо посмотрите, там даже что-то научились открывать.


Помощь пострадавшим от вымогателя с почтой yaponchik@yahoo.com
Помощь пострадавшим от шифровальщика MarsJoke
KawaiiLocker: описание и расшифровка
Шифровальщик с расширением _morf56@meta.ua_

Удалось восстановить файлы после шифровальщика Alma
Утилита для извлечения конфигурации шифровальщика Locky
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов