еще иногда менялось имя хоста (hostname), но и это тоже не должно как-то влиять...
Это никак влиять не может
Отправлено 23 Март 2014 - 13:23
еще иногда менялось имя хоста (hostname), но и это тоже не должно как-то влиять...
Это никак влиять не может
Отправлено 23 Март 2014 - 22:12
Под wine вири неплохо работают.. даже картинко закодировал..442
Сообщение было изменено l.e.e.: 23 Март 2014 - 22:13
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 24 Март 2014 - 12:20
l.e.e.,
- а как именно запускали данное вредоносное ПО?
- запускали при включенном спайдере?
- где лежит сам файл кодировщика картинок и детектится ли данный файл при проверке нашим сканером?
Отправлено 24 Март 2014 - 13:15
l.e.e.,
- а как именно запускали данное вредоносное ПО?
- запускали при включенном спайдере?
- где лежит сам файл кодировщика картинок и детектится ли данный файл при проверке нашим сканером?
Запускал кодер конечно с отключенным гардом. Сначала сканировал, потом включил.
Ну, вот приложен текст файла PLEASE_READ.inf. Картинки делал, в частности с успешным лечением доктором на mint15 ( ) То есть детектится (encoder.442), но в памяти висел до тех пор, пока не сделал killprocess. В систему пока не могу загрузиться. Хотя почти все файлы (около 12000 шт. расшифровал конкурент (довольно быстро по PDF образцам))
Сообщение было изменено l.e.e.: 24 Март 2014 - 13:17
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 24 Март 2014 - 14:51
root.disk.encrypted
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 25 Март 2014 - 12:35
В систему пока не могу загрузиться
root.disk.encrypted
Вывод fdisk -l вашей системы не сможете показать?
От рута запускали wine? Или пользователь, от которого запускали, в группе админов?
Отправлено 25 Март 2014 - 12:47
Igorn, wine же только от юзера работает?
Отправлено 25 Март 2014 - 13:22
Вывод fdisk -l вашей системы не сможете показать?
От рута запускали wine? Или пользователь, от которого запускали, в группе админов?
Диск /dev/sda: 320.1 Гб, 320071851520 байт
255 головок, 63 секторов/треков, 38913 цилиндров, всего 625140335 секторов
Units = секторы of 1 * 512 = 512 bytes
Размер сектора (логического/физического): 512 байт / 512 байт
I/O size (minimum/optimal): 512 bytes / 512 bytes
Идентификатор диска: 0xcec3cec3
Устр-во Загр Начало Конец Блоки Id Система
/dev/sda1 * 63 160923104 80461521 7 HPFS/NTFS/exFAT
/dev/sda2 160923105 312576704 75826800 7 HPFS/NTFS/exFAT
/dev/sda3 312576705 615371626 151397461 83 Linux
/dev/sda4 615372798 625139711 4883457 f W95 расшир. (LBA)
/dev/sda5 615372800 625139711 4883456 82 Linux своп / Solaris
Диск /dev/sdb: 8027 МБ, 8027897856 байт
255 головок, 63 секторов/треков, 976 цилиндров, всего 15679488 секторов
Units = секторы of 1 * 512 = 512 bytes
Размер сектора (логического/физического): 512 байт / 512 байт
I/O size (minimum/optimal): 512 bytes / 512 bytes
Идентификатор диска: 0x6eb93395
Устр-во Загр Начало Конец Блоки Id Система
/dev/sdb1 * 63 15679487 7839712+ c W95 FAT32 (LBA)
Стоял еще один диск на 500гб. (если надо подключу). На sda1 XP была примонтирована в каталог /host (не мной) и сильно пострадала. root.disk.encrypted - 18гб - возможно расшифровать ? Копию сохранил.
От рута запускали wine? Или пользователь, от которого запускали, в группе админов?
Да пользователь создавался из под windows и всё (wubildr-ом)
Сообщение было изменено l.e.e.: 25 Март 2014 - 13:25
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 25 Март 2014 - 14:53
wine же только от юзера работает?
Так я спросил потому, что, прочитав
root.disk.encrypted
подумал -что линуксовую ОС зашифровал вредитель.
Никогда бы не подумал о таких вот жестоких вариантах тестирования - на реальном компе, да еще с мультизагрузкой и имеющейся виндой на другом разделе, да еще и с примонтированными при испытаниях виндовыми разделами
Отправлено 25 Март 2014 - 14:57
И главное, ведь знали же, что сук рубите, на котором сидите:
Если winlock попадёт в память будет поздно
Отправлено 25 Март 2014 - 15:10
И главное, ведь знали же, что сук рубите, на котором сидите
Пользователи часто отключают защиту, что бы установить что то. Знал конечно
да еще с мультизагрузкой и имеющейся виндой на другом разделе, да еще и с примонтированными при испытаниях виндовыми разделами
Думаю это вредитель смонтировал. Честно говоря сам не ожидал такого.
Сообщение было изменено l.e.e.: 25 Март 2014 - 15:12
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 25 Март 2014 - 15:18
Думаю это вредитель смонтировал
Для ручного монтирования, да еще в режиме rw (read-write) права рута нужны (либо ранее, например, когда-то монтировали эти разделы через какое-нибудь графическое приложение от пользователя, и на этапе повышении привилегий согласились разрешить в дальнейшем монтировать пользователю)
Как вариант - на этапе установки и настройки Linux было настроено автомонтирование виндовых разделов. Посмотрите в /etc/fstab
Сообщение было изменено Igorn: 25 Март 2014 - 15:23
Отправлено 25 Март 2014 - 16:33
l.e.e., А что останавливает от использования для тестирования виртуальные машины (например, бесплатный virtualbox, который имеется даже в репозиториях распространенных Linux-ОС и устанавливается одной командой)?
Сообщение было изменено Igorn: 25 Март 2014 - 16:33
Отправлено 25 Март 2014 - 16:44
Просто точку монтирования /host я не делал однозначно. Может сама wine. Установка из под windows считается гостевой, вроде. Уже трудно вспомнить, но должен был отмонтировать.
root.disk.encrypted - ну это же тоже виртуальный диск. был. Система под системой мало свободных ресурсов..
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 25 Март 2014 - 17:40
Отправлено 25 Март 2014 - 18:20
Да. Он был на диске с mint. /media/XPSP3HE/linuxmint/disks
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 25 Март 2014 - 19:20
Ну вот и очень возможная причина автомонтирования виндовых разделов. Последствия могли быть и хуже.
А почему не поставите нормально линукс на имеющийся раздел:
/dev/sda3 312576705 615371626 151397461 83 Linux
Сообщение было изменено Igorn: 25 Март 2014 - 19:22
Отправлено 25 Март 2014 - 19:27
/dev/sda3 - Там стоит по нормальному xubuntu 13.10 xfce x64
Сиюминутное Ригпа бессущностно и ясно.
Отправлено 25 Март 2014 - 19:30
Есть повод перейти полностью на линукс
Отправлено 25 Март 2014 - 21:32
Продукт возможно установить без гуи?