Перейти к содержимому


Фото
- - - - -

Зашифрованы файлы, specialmist@gmail.com

specialmist@gmail.com

  • Please log in to reply
85 ответов в этой теме

#1 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 17 Апрель 2013 - 14:57

Признаки трояна: имеется файл C:\decrypting.txt содержащий email specialmist@gmail.com, расширение файлов не менялось. Если хоть один признак не совпадает - вам в другую тему.

 

По состоянию на 11:50 (MSK) 19.04.2013 состояние следующее:

Распространение началось в районе 15-16 часов по Москве 17.04.2013. Расшифровка возможна в автоматическом режиме!

 

Рекомендации:

Скачать на пораженную машину ftp://ftp.drweb.com/pub/drweb/tools/te215decrypt.exe и запустить. Утилита создает КОПИИ файлов, соответственно у вас должно хватать места на дисках для них.

 

Если утилита не расшифровала файлы или расшифровала неправильно:

Пишите в свою заявку об этом. Если заявки нет - сообщите о проблеме в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/  в категорию Запрос на лечение.

 

 

Что НЕ нужно делать:
- переустанавливать операционную систему;
- удалять или модифицировать C:\decrypting.txt

- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web любые дешифраторы, кроме te215decrypt.exe

- В случае неудачной расшифровки при помощи te215decrypt.exe пытаться решить проблему без консультации с вирусным аналитиком Dr. Web


Сообщение было изменено v.martyanov: 19 Апрель 2013 - 10:46

Личный сайт по Энкодерам - http://vmartyanov.ru/


#2 Ivet

Ivet

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 18 Апрель 2013 - 10:21

Вашему запросу назначен идентификатор [drweb.com #4015929].

 

Схватили вирус, в корпоративной сети, веб не спас.

specialmist@gmail.com

 

Немогу понять как он себя ведет, распостраняется ли он сам по сети?

Можно ли на зараженном компьютере открывать файлы по сети или они тоже заражаются? Жду дешифровщик.



#3 gangsterya

gangsterya

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Апрель 2013 - 10:46

аналогичная ситуация
вирус пришел по электронной почте. заражена пока одна машина, файлы .doc .xls .jpg .txt не открываются
тоже вопрос волнует о сети. пока отключил на всякий случай из сети. 
C:\Program Files\Windows Update - создалось 2 файла - "update.bat" и "update.exe" - в корне диска С - файлики "decrypting.txt" и  "decrypting.jpg"

содержание файла "decrypting.txt" прилепил

 

 

Прикрепленные файлы:



#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Апрель 2013 - 10:46

Читать ВНИМАТЕЛЬНО что написано. Делать СТРОГО так, как написано.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#5 Ivet

Ivet

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 18 Апрель 2013 - 11:11

Сделал согласно, правилам,  новый тикет

Пожалуйста, включайте строку:           [drweb.com #4018252].



#6 vyshgorod

vyshgorod

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 18 Апрель 2013 - 11:39

Хелп........ все файлы накрылись, а что самое главное и фалы БД



#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Апрель 2013 - 11:43

Хелп........ все файлы накрылись, а что самое главное и фалы БД

Читать ВНИМАТЕЛЬНО что написано. Делать СТРОГО так, как написано.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 vyshgorod

vyshgorod

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 18 Апрель 2013 - 12:05

 

Хелп........ все файлы накрылись, а что самое главное и фалы БД

Читать ВНИМАТЕЛЬНО что написано. Делать СТРОГО так, как написано.

 

Самое главное что антивирус что то нашел и все удалил!!!!



#9 andrew82

andrew82

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 18 Апрель 2013 - 12:08

Таже беда.

Связался в вымогателями, они расшифровали мне один файл, упаковал в архив зашифрованный файл, расшифрованый, файл с ключем, заполнил форму отправил как по инструкции, все прошло, но не могу понять где брать номер тикета, письмо не пришло, спам проверял.

На почтовом сервере в архиве есть еще само письмо которое получил пользователь, в письме файл с расширением "doc" (а по сути это не doc а rtf в который встроена картинка с експлойтом) заливаю этот файл на virustotal и только два антивирусника из 46-ти на него срабатывают.


Сообщение было изменено andrew82: 18 Апрель 2013 - 12:10


#10 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 18 Апрель 2013 - 12:28

vyshgorod, подобные вопросы не для этого форума.

Вы запрос оформили и тикет уже получили?


Сообщение было изменено VVS: 18 Апрель 2013 - 12:29

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#11 andrew82

andrew82

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 18 Апрель 2013 - 12:28

О! мне письмо пришло, вот мой тикет [drweb.com #4018331]


Сообщение было изменено VVS: 18 Апрель 2013 - 12:32
Перепитии общения с технокрысами обсуждайте где-нибудь в другом месте.


#12 gangsterya

gangsterya

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Апрель 2013 - 12:36

andrew82"doc" файлик я тоже проверял. а вот если проверить "updates.exe" (где находится описывал выше) - то на него срабатывают уже  23 из 45 (на вирустотале)



#13 odemara

odemara

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Апрель 2013 - 12:37

Добрый день! мой тикет [drweb.com #4016252] .Скажите когда проблема решится?работать надо, а все файлы закодированы.

а на другой машине даже нету C:\decrypting.txt , но файлы закодированы.бред полный



#14 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Апрель 2013 - 12:42

Когда решится тогда и решится. И чем меньше будет вопросов "а когда?" и сообщений "А вот у меня еще..." тем быстрее.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#15 snowman333

snowman333

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 18 Апрель 2013 - 13:58

День добрый, та же проблема, тикет  [drweb.com #4018426].



#16 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 18 Апрель 2013 - 18:18

ВСЕМ ПЕРЕЧИТАТЬ ПОСТ №1.



#17 airwanderer

airwanderer

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Апрель 2013 - 20:07

Спасибо! Работает!

 

Только фаилы которые вирус не затронул - на них ваш декриптор создает не рабочую копию.

 

И подскажите как в этой килотонне фаилов навести порядок?



#18 airwanderer

airwanderer

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Апрель 2013 - 20:15

Во время работы декриптора была вставлена флешка с Hiren's USB ,  декриптор зациклился на фаилах archive 7z а и начал декриптить их - вечно, декриптор-на-декриптор....успел раз 5 пока я не остановил.



#19 AndySouth

AndySouth

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 18 Апрель 2013 - 21:09

Добрый вечер, тикет  [drweb.com #4018273].

Подскажите есть ли необходимость удаления самого червя и как это сделать.

я имею ввиду что после расшифровки файлов не зашифрует ли он их обратно еще раз?



#20 vyshgorod

vyshgorod

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 18 Апрель 2013 - 22:28

Админ.... ты просто красавчегггггггг, респектище тибе, все росшивровало!!!!!




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых