Перейти к содержимому


Фото
- - - - -

Зашифрованные данные, помогите разобраться.


  • Please log in to reply
24 ответов в этой теме

#1 Alexey33

Alexey33

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 03 Февраль 2016 - 17:46

Здравствуйте, ситуация такова, вчера днем директор(колледжа) решил проверить почту. Во входящих пришло письмо, с пометкой "От МЧС отчет".

Ну в общем, открыла письмо, нажала на якобы документ ворд, ну и пошло поехало... Системник завис. Перезагрузили(резетом).

После перезагрузки, на раб. столе черный фон с красным тестом

"Ваши файлы зашифрованы свяжитесь с нами по электронной почте ivan_fedorof16@aol.com. Если через 72 часа не свяжетесь, ваши данные буду удалены".

 

В общем так, все  логи сделал, все прикрепил, по возможности как можно скорее  отпишитесь.

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 102 Сообщений:

Отправлено 03 Февраль 2016 - 17:46

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 03 Февраль 2016 - 17:57

Прочитайте и выполните п. #3 сообщения #2 в этой теме.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#4 Alexey33

Alexey33

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 03 Февраль 2016 - 21:04

Понял, тогда жду ответа от вирусного аналитика.



#5 Alexey33

Alexey33

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 04 Февраль 2016 - 10:25

Таксс...

Публикую ответ специалиста технической поддержки:

 

Здравствуйте!

Зашифровано одним из вариантов Trojan.Encoder.567

Расшифровка нашими силами невозможна.

Единственный способ восстановления данных - из резервных копий, если они имеются.

Общая рекомендация: обратитесь с заявлением в территориальное управление "К" МВД РФ;
по факту несанкционированного доступа к компьютеру, распространения вредоносных программ и вымогательства.
Образцы заявлений, а также ссылка на госпортал ("Порядок приема сообщений о происшествии в органах внутренних дел РФ") есть на нашем сайте: http://legal.drweb.com/templates

Дополнительную информацию о троянцах семейства Encoder см. на http://antifraud.drweb.ru/encryption_trojs.
Дополнительно рекомендуем изучить курс DWCERT-070-6 «Защита рабочих станций и файловых серверов Windows от действий программ-шифровальщиков»: https://training.drweb.ru/users.



С уважением, Людмила Теплова,
служба технической поддержки компании "Доктор Веб"

И что теперь даже  документы word и excel не восстановишь?

Хотя бы их восстановить,  на компьютере вся жизнь организации

резервная копия есть но она от июля прошлого года, ранние версии  резервных копий с компьютера пропали.



#6 provayder

provayder

    Poster

  • Posters
  • 1 742 Сообщений:

Отправлено 04 Февраль 2016 - 11:43

чегож превентивка то не сработала? да и в базах 567 энкодер аж в 2014 году появился



#7 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 04 Февраль 2016 - 11:59

чегож превентивка то не сработала? да и в базах 567 энкодер аж в 2014 году появился

Потому, что вот подряд идущие строки из лога обновления:

20160115 16:00:52 [INF] [  Main  ] Updater has finished. Exit code = 0
=============================================================================
Updater version: 11.0.0.09210, x86, Time : 03 February 2016  15:30:11
Computer name  : DIREKTOR, User name : DIREKTOR\Директор
Platform       : Microsoft Windows XP Professional Service Pack 3 2600, x86, Locale : 1049
Command line   : c:\documents and settings\Директор\local settings\temp\AD05F461-AEE26C91-D89394A-1955952A\drwupsrv.exe -c add-product -p Bases -p DrWebAgent -p DwsNetFilter -p DwsParentalControl -p HelpWs -p NetFilterHttp -p NetFilterMail -p NetFilterParentalControl -p OutlookPlugin -p SSSetup -p ScannerSE -p SpamFilterOutlook -p SpamFilterSpiderMail -p SpiderG3Ws -p Updater --list C:\Documents and Settings\All Users\Application Data\Doctor Web\Updater\repo\90\products.xml --merge --version=90 --rev=9 -a C:\Program Files\DrWeb -v debug
Copyright © Doctor Web, Ltd., 1992-2015
=============================================================================
20160203 15:30:11 [INF] [  Main  ] Logfile: "C:\DOCUME~1\ALLUSE~1\APPLIC~1\DOCTOR~1\Logs\dwupdater.log"


Сообщение было изменено VVS: 04 Февраль 2016 - 11:59

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 04 Февраль 2016 - 12:01

Это ж просто праздник какой-то! 2 с лишним недели без обновлений...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#9 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 04 Февраль 2016 - 12:14

Ладно, вернёмся к теме...

И что теперь даже  документы word и excel не восстановишь?

К сожалению это именно так. :(


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#10 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 04 Февраль 2016 - 12:32

Ну если ТС отличный программист и математик, он сможет переписать одну существующую софтину для работы на сотнях машин одновременно (плюс построить нужную инфраструктуру), и, может, через несколько лет конкретно этот случай посчитается. Предварительные оценки сложности "с нуля" у меня такие.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#11 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 04 Февраль 2016 - 16:02

v.martyanov, да там всего 3 числа нужно разложить из 617 десятичных знаков.  ^_^


Глубина - глубина, я не твой отпусти меня, глубина


#12 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 04 Февраль 2016 - 16:08

Ну да, несколько лет поковыряться...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#13 andrew65

andrew65

    Newbie

  • Posters
  • 97 Сообщений:

Отправлено 05 Февраль 2016 - 15:02

 

чегож превентивка то не сработала? да и в базах 567 энкодер аж в 2014 году появился

Потому, что вот подряд идущие строки из лога обновления:

20160115 16:00:52 [INF] [  Main  ] Updater has finished. Exit code = 0
=============================================================================
Updater version: 11.0.0.09210, x86, Time : 03 February 2016  15:30:11
Computer name  : DIREKTOR, User name : DIREKTOR\Директор
Platform       : Microsoft Windows XP Professional Service Pack 3 2600, x86, Locale : 1049
Command line   : c:\documents and settings\Директор\local settings\temp\AD05F461-AEE26C91-D89394A-1955952A\drwupsrv.exe -c add-product -p Bases -p DrWebAgent -p DwsNetFilter -p DwsParentalControl -p HelpWs -p NetFilterHttp -p NetFilterMail -p NetFilterParentalControl -p OutlookPlugin -p SSSetup -p ScannerSE -p SpamFilterOutlook -p SpamFilterSpiderMail -p SpiderG3Ws -p Updater --list C:\Documents and Settings\All Users\Application Data\Doctor Web\Updater\repo\90\products.xml --merge --version=90 --rev=9 -a C:\Program Files\DrWeb -v debug
Copyright © Doctor Web, Ltd., 1992-2015
=============================================================================
20160203 15:30:11 [INF] [  Main  ] Logfile: "C:\DOCUME~1\ALLUSE~1\APPLIC~1\DOCTOR~1\Logs\dwupdater.log"

 

Вопрос-то был - почему превентивка не сработала. А какая связь между превентивкой и обновлением сигнатур?

И не вы ли убеждали всех совсем недавно, что при первой рассылке шифровальщик сигнатурно и не должен определяться.



#14 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 05 Февраль 2016 - 15:17

Вопрос-то был - почему превентивка не сработала.

1. 100% никто не обещал.

2. У меня вообще нет уверенности, что ТС прислал логи с того компьютера, на котором произошло заражение.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#15 Rafis

Rafis

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 05 Февраль 2016 - 19:09

 

чегож превентивка то не сработала? да и в базах 567 энкодер аж в 2014 году появился

Потому, что вот подряд идущие строки из лога обновления:

20160115 16:00:52 [INF] [  Main  ] Updater has finished. Exit code = 0
=============================================================================
Updater version: 11.0.0.09210, x86, Time : 03 February 2016  15:30:11
Computer name  : DIREKTOR, User name : DIREKTOR\Директор
Platform       : Microsoft Windows XP Professional Service Pack 3 2600, x86, Locale : 1049
Command line   : c:\documents and settings\Директор\local settings\temp\AD05F461-AEE26C91-D89394A-1955952A\drwupsrv.exe -c add-product -p Bases -p DrWebAgent -p DwsNetFilter -p DwsParentalControl -p HelpWs -p NetFilterHttp -p NetFilterMail -p NetFilterParentalControl -p OutlookPlugin -p SSSetup -p ScannerSE -p SpamFilterOutlook -p SpamFilterSpiderMail -p SpiderG3Ws -p Updater --list C:\Documents and Settings\All Users\Application Data\Doctor Web\Updater\repo\90\products.xml --merge --version=90 --rev=9 -a C:\Program Files\DrWeb -v debug
Copyright © Doctor Web, Ltd., 1992-2015
=============================================================================
20160203 15:30:11 [INF] [  Main  ] Logfile: "C:\DOCUME~1\ALLUSE~1\APPLIC~1\DOCTOR~1\Logs\dwupdater.log"

 

Рассмешили ответом. Если он в базах с 2014, а последняя обнова была уже в 2015, да ещё в конце года, то причём тут то, что АВ не обновлялся 2-3 недели. Он даже в 2015 году должен был детектить. (отвечать не надо)



#16 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 05 Февраль 2016 - 20:30

Рассмешили ответом.

Смех без причины... ну Вы поняли.
 

Если он в базах с 2014, а последняя обнова была уже в 2015, да ещё в конце года, то причём тут то, что АВ не обновлялся 2-3 недели. Он даже в 2015 году должен был детектить. (отвечать не надо)

Но я всё-таки отвечу, чтобы несколько поколебать Вашу вопиющую безграмотность.

 

В ответе ТП написано:

Зашифровано одним из вариантов Trojan.Encoder.567

Вариантов!

До Вас дошло или нет?

Если нет, то объясняю - вариантов может быть множество.

Какие-то могут детектиться по базе, какие-то нет.

Так стало понятнее?


Сообщение было изменено VVS: 05 Февраль 2016 - 20:31

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#17 TASS

TASS

    Advanced Member

  • Posters
  • 921 Сообщений:

Отправлено 06 Февраль 2016 - 22:54

VVS, а облако Dr.Web в деле защиты от энкодеров  не помощник?

Глядя на мир, нельзя не удивляться! ©


#18 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 07 Февраль 2016 - 03:12

чегож превентивка то не сработала? да и в базах 567 энкодер аж в 2014 году появился

А по идее должна сработать, даже не смотря на то, что базы были устаревшие. 

 

1. 100% никто не обещал.

Никто не спорит, но по поведению можно было поймать. 

 

2. У меня вообще нет уверенности, что ТС прислал логи с того компьютера, на котором произошло заражение.

Если бы логи внимательно смотрели, то поняли, что вы не правы.

O4 - HKLM\..\Run: [pr] C:\Program Files\1C\график проверок и список документов для подготовки.exe

Сообщение было изменено mike 1: 07 Февраль 2016 - 03:13

Глубина - глубина, я не твой отпусти меня, глубина


#19 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 07 Февраль 2016 - 12:36

 

2. У меня вообще нет уверенности, что ТС прислал логи с того компьютера, на котором произошло заражение.

Если бы логи внимательно смотрели, то поняли, что вы не правы.

O4 - HKLM\..\Run: [pr] C:\Program Files\1C\график проверок и список документов для подготовки.exe

 

Если бы Вы внимательно прочитали 1-е сообщение в этой теме и посмотрели бы логи DrWeb, то Вы смогли бы понять, что я, скорее всего, прав.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#20 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 07 Февраль 2016 - 12:52

VVS, посмотрел. Ничего нового для себя не открыл. 

 

 


Глубина - глубина, я не твой отпусти меня, глубина



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых