Перейти к содержимому


Фото
- - - - -

Зашифрованы файлы, somalia@2trom.com, somaliajaz@aol.com

somalia@2trom.com somaliajaz@aol.com

  • Please log in to reply
25 ответов в этой теме

#1 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Апрель 2013 - 13:39

Тема создана для сбора информации и выдачи рекомендаций по группе троянов. Отличительные признаки: к файлам добавилось новое расширение, контактные данные авторов - somalia@2trom.com и somaliajaz@aol.com. Опциональный признак - при попытке открыть зашифрованный файл двойным кликом выводится картинка про сомалийских пиратов с теми же контактными данными. Если ХОТЬ ОДИН обязательный признак отличается - создавайте новую тему, ваши сообщения в этой теме будут удаляться!
 
По состоянию на 14:30 (MSK) 13.04.2013 состояние следующее:
Троянов под указанные критерии существует куча, отдельные варианты не существенны. Все они - Trojan.Encoder.94
Троян распространяется в письмах якобы от имени суда, коллекторского агенства, банка и так далее. В письме идет исполняемый файл с бэкдором. Это важно, сами файлы из писем ничего не шифруют! Все что происходит после заражения машины бэкдором - тайна, покрытая мраком, но результат известен: файлы оказываются зашифрованными.
Если я ничего не путаю, вся эта группа троянов использует AES-шифрование, так что расшифровка файлов возможна ТОЛЬКО(!!!) при наличие трояна, который файлы ШИФРОВАЛ. Соответственно, шансов на расшифровку ОЧЕНЬ мало, но попробовать можно.
 
Рекомендации:
1. Прислать в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ зашифрованный doc/xls-файл и экспорт ветки реестра HKEY_CLASSES_ROOT в архиве в категорию Запрос на лечение. Как делать экспорт ветки написано тут. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. Если ответа нет больше 1 рабочего дня - на форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
2. Обратиться в полицию с заявлением о совершении преступления.
 
Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- удалять или переименовывать ЛЮБЫЕ файлы.
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web любые дешифраторы.
 
Что мы ишем:
Ниженаписанное - для вирусхантеров. Любые эксперименты с билдером/троянами могут привести к непоправимым последствиям!
Существует 2 версии трояна - с XOR или TEA шифрованием и с AES-шифрованием. Под них должны быть билдеры и мы их ищем. Если у кого есть, особенно под AES-версию - оно нам нужно!!! Очень нужно.
Также ищем варианты троянов, которые шифруют данные и которых у нас нет. Проверяется просто: запускаете в виртуальной машине с отключенной сетью (это важно!). Файлы зашифровались - то, что нам надо. Файл в вирлаб, номер тикета в эту тему.

Сообщение было изменено VVS: 13 Апрель 2013 - 14:14

Личный сайт по Энкодерам - http://vmartyanov.ru/


#2 Siriysas

Siriysas

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 01 Май 2013 - 16:08

тикеты [drweb.com #4040943]. и [drweb.com #4040944].

 

запрос на лечение

 

[drweb.com #4041224]



#3 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 01 Май 2013 - 16:32

Siriysas,

У Вас 8 постов на форуме, но в них я насчитал 6 разных тикетов.

Вы развлекаетесь, что ли, тем, что спамите вирлаб? Или у Вас действительно заражение разными шифровщиками?



#4 Siriysas

Siriysas

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 02 Май 2013 - 16:53

я облуживаю парк примерно в 300 персонаьных компьютеров и серверов, поэтому у меня сейчас 6 различных заражений и развлекаться мне некогда...



#5 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 02 Май 2013 - 16:59

я облуживаю парк примерно в 300 персонаьных компьютеров и серверов, поэтому у меня сейчас 6 различных заражений и развлекаться мне некогда...

фантастика... то есть пользователи продолжают и продолжают открывать "левые" письма и заражать себя, ведь ни один из шифровщиков не является "самоходным"... несмотря на то, что рядом у соседа похожая беда уже случилась...

 

добавлено 18.05

теперь есть и самоходные...


Сообщение было изменено userr: 18 Май 2013 - 17:29
добавлено


#6 p_maks

p_maks

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 02 Май 2013 - 19:03

Насколько я понял, злоумышленники получают доступ к пк после работы вируса из письма. А дальше соответственно дело техники перекинуть файлы через шару по сети...
У самого три случая шифрования, а подозрительное письмо только на одном пк
На 2 пк интервал между зашифровкой меньше 5 мин

#7 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 02 Май 2013 - 20:03


У самого три случая шифрования

и тоже все разные, как у Siriysas, как он нас уверяет ?



#8 Siriysas

Siriysas

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 03 Май 2013 - 06:56

нет разные модификации, а способы одни 3 одного и 3 другово 2 через шару неверника всех на несколько раз предупреждал



#9 p_maks

p_maks

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 03 Май 2013 - 13:43

У меня один от сомалийских пиратов
И 2 просто с припиской эл почты после имени файла

#10 p_maks

p_maks

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 04 Май 2013 - 19:14

Прикрепленный файл  Отчет о вирусах_заботин.zip   31,32К   8 Скачано раз

Может вот это поможет...

 

Если до понедельника получится восстановить данные, есть шансы что меня не уволят =)


Сообщение было изменено p_maks: 04 Май 2013 - 19:17


#11 alekshoop

alekshoop

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 08 Май 2013 - 13:56

Здравствуйте. Также проблема с "сомалийскими пиратами".

Создал запрос в поддержку. Ничего пока не ответили. Я так понимаю, что из-за праздников. Поэтому есть только номер запроса.

В моей "модификации" Номер компании 50027. Все описал в Запросе и приложил файлы.


Сообщение было изменено VVS: 08 Май 2013 - 14:01


#12 VVS

VVS

    The Master

  • Moderators
  • 19 909 Сообщений:

Отправлено 08 Май 2013 - 14:03

alekshoop, запросы в поддержку здесь никого не интересуют, более того - про то, что нужно писать в поддержку, в этой теме даже не было написано.

Номера запросов в поддержку на форуме публиковать нельзя.

Модератор.

 

PS

Внимательно прочитайте первое сообщение в этой теме.


Сообщение было изменено VVS: 08 Май 2013 - 14:04

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#13 rockman84

rockman84

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 14 Май 2013 - 08:04

Если ответа нет больше 1 рабочего дня - на форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


 

[drweb.com #4071661]

 

 



#14 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 14 Май 2013 - 09:26

rockman84,

только не для случая шифровщиков, увы.

 

не надо писать одно и то же в разные темы.

Модератор.



#15 black_saver

black_saver

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 18 Май 2013 - 12:05

[drweb.com #4083493]
 



#16 VVS

VVS

    The Master

  • Moderators
  • 19 909 Сообщений:

Отправлено 18 Май 2013 - 21:18

Alex the Wolf, если Вы заинтересованы в расшифровке файлов, то выполните указанное в сообщении №1 в этой теме.

Вирусы на форуме публиковать нельзя.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#17 Алекс a.k.a. Alex The Wolf

Алекс a.k.a. Alex The Wolf

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Май 2013 - 21:49

зато материал для анализа вы получили, и, надеюсь, в лабораторию он попадёт ;-) Иначе получается, что Вы не ищете "варианты троянов, которые шифруют данные и которых у нас нет", как пишет уважаемый v.martyanov, а, наоборот, препятствуете поиску решения проблемы, в котором заинтересован, думаю, не один я. И, кстати, видимо, файлы из http://forum.drweb.com/index.php?showtopic=313480#entry665436 Вы вирусом не считаете? Зря, вот virustotal.com с Вами не согласен ;-)



#18 VVS

VVS

    The Master

  • Moderators
  • 19 909 Сообщений:

Отправлено 18 Май 2013 - 21:55

зато материал для анализа вы получили, и, надеюсь, в лабораторию он попадёт ;-) Иначе получается, что Вы не ищете "варианты троянов, которые шифруют данные и которых у нас нет", как пишет уважаемый v.martyanov, а, наоборот, препятствуете поиску решения проблемы, в котором заинтересован, думаю, не один я. И, кстати, видимо, файлы из http://forum.drweb.com/index.php?showtopic=313480#entry665436 Вы вирусом не считаете? Зря, вот virustotal.com с Вами не согласен ;-)

Спасибо, пропустили. :(

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#19 Алекс a.k.a. Alex The Wolf

Алекс a.k.a. Alex The Wolf

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Май 2013 - 22:01

Спасибо, пропустили.

Наздоровье, обращайтесь ))



#20 black_saver

black_saver

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 20 Май 2013 - 11:05

[drweb.com #4083493]
 

 

Добрый люди, дайте хоть какой-нибудь ответ. Есть ли смысл ждать чего-то или можно сносить все и убивать комп с этой фигней, чтобы больше не было гадости. Файлы конечно жалко, но это не смертельно.

 

Есть подозрение, что зашифрованные файлы куда-то уходили, кто очень в них заинтересован. Т.е. это письмо было не случайное, а человек по невнимательности его открыл...