Перейти к содержимому


Фото
- - - - -

Шифровальщик .vault


  • Закрыто Тема закрыта
536 ответов в этой теме

#261 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Март 2015 - 16:19

И? Завтра другой IP будет.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#262 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 16:59

И? Завтра другой IP будет.

Ну вот при запуске JS файла  начинает скичваетья сам шифровальщик. Вопрос возможно ли  в настройках фаервола или роутере сделать запрет на /порт или каким то другим способом, запрет на скачивание



#263 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 17:12

 

И? Завтра другой IP будет.

Ну вот при запуске JS файла  начинает скичваетья сам шифровальщик. Вопрос возможно ли  в настройках фаервола или роутере сделать запрет на /порт или каким то другим способом, запрет на скачивание

 

Ну жабоскрипты обычно работают в браузере. Практически для большинства браузеров есть настройка не исполнять автоматом жабоскрипты+есть плагины,запрещающие их автоматическое срабатывание.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#264 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Март 2015 - 17:16

В данном случае JS запускается на выполнение средствами ОС, то есть wscript.exe


Личный сайт по Энкодерам - http://vmartyanov.ru/


#265 ПользовательУЫ

ПользовательУЫ

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 11 Март 2015 - 17:18

Вот что отвечает поддержка Dr.Web

 

На данный момент расшифровка нашими силами видится невозможной. 

Таким образом, основная рекомендация : обратитесь с заявлением в территориальное управление "К" МВД РФ; 
по факту несанкционированного доступа к компьютеру, распространения вредоносных программ и вымогательства. 
Образцы заявлений, а также ссылка на госпортал ("Порядок приема сообщений о происшествии в органах внутренних дел РФ") есть на нашем сайте: http://legal.drweb.com/templates 
Возможно, в результате полицейской акции поймают автора/"хозяина" троянца и выяснят у него шифроключ. 

Итого: хранить зашифрованные файлы - смысл есть; держать этот тикет открытым - нет : 
если мы получим какую-либо практически полезную для расшифровки ваших файлов информацию, мы сами переоткроем этот запрос и сообщим вам. 
Это отслеживается в т.ч и для закрытых запросов по энкодерной тематике 

С уважением, Аслан Кунашев, 
служба технической поддержки компании "Доктор Веб".

 

 



#266 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 17:30

В данном случае JS запускается на выполнение средствами ОС, то есть wscript.exe

тогда

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wscript.exe]
"Debugger"="ntsd -d"
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cscript.exe]
"Debugger"="ntsd -d"

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#267 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 17:51

Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.  

 

Только вопрос, на что может повлиять отключение wscript.exe.?



#268 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 11 Март 2015 - 17:59

Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.  

А также отключить на компе возможность запуска cmd, bat, exe, scr... :lol:


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#269 ПользовательУЫ

ПользовательУЫ

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 11 Март 2015 - 18:00

И всё-таки, найдено ли решение? Как расшифровать зашифрованные файлы? Какие прогнозы?



#270 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Март 2015 - 18:01

 

Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.  

А также отключить на компе возможность запуска cmd, bat, exe, scr... :lol:

 

CPL, PIF, PDF...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#271 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 11 Март 2015 - 18:03

И всё-таки, найдено ли решение?

Нет.
 

Как расшифровать зашифрованные файлы?

В настоящее время - никак.

 

Какие прогнозы?

Никаких.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#272 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 11 Март 2015 - 18:05

 

 

Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.  

А также отключить на компе возможность запуска cmd, bat, exe, scr... :lol:

 

CPL, PIF, PDF...

 

Залить в бетон, замуровать в сейф и закопать на глубину 5 метров... :lol:


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#273 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 18:06

А также отключить на компе возможность запуска cmd, bat, exe, scr...

вот смотрите, в работе простого бухгалтера или офисного работника в работе не нужны scr и js файлы.(90% именно офисные работники заражаются этим вирусом) . PDF файлы я так понимаю старые Foxit Reader версии 2 или 3 просто не способны запустить зараженные pdf.! Поэтому рекомендуется ставить самые простые программы для просмотра PDF (только не Adobe Reader)  Скиньте пожалуйста reg-файл с командами на отключение wscript.exe.


Сообщение было изменено Викторуни: 11 Март 2015 - 18:10


#274 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Март 2015 - 18:08

Расшифровать можно при наличии ключа с помощью GPG. Только ключ не достать...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#275 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 11 Март 2015 - 18:10

Викторуни, ну так пришлют тоже самое, но в виде cmd, bat или exe...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#276 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 18:13

Викторуни, ну так пришлют тоже самое, но в виде cmd, bat или exe...

я так понимаю cmd, bat exe вероятнее всего антивирус может заблокировать(в том числе почтовый сервер может не допустить отправку письма с этими файлами). с JS сложнее и антивирусам с JS файлами тоже сложнее.


Сообщение было изменено Викторуни: 11 Март 2015 - 18:17


#277 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 11 Март 2015 - 18:22

Викторуни, ну так пришлют тоже самое, но в виде cmd, bat или exe...

я так понимаю cmd, bat exe вероятнее всего антивирус может заблокировать

Если есть в базе или, если эвристика сработает... а если нет?
 

(в том числе почтовый сервер может не допустить отправку письма с этими файлами)

  • С какой это стати?
  • Они могут быть отправлены в архиве.
  • Они могут быть отправлены в архиве с паролем, а пароль сообщён в этом же письме.
  • ....

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#278 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 18:28

+

[HKEY_CLASSES_ROOT\JSFile\Shell\Open\Command]
@="C:\\Windows\\notepad.exe \"%1\" %*"
 
[HKEY_CLASSES_ROOT\JSFile\Shell\Open2\Command]
@="C:\\Windows\\notepad.exe \"%1\" %*"

Сообщение было изменено mrbelyash: 11 Март 2015 - 18:29

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#279 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 18:37

mrbelyash объясни что это? причем здесь блокнот?

#280 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 18:50

С какой это стати?
Они могут быть отправлены в архиве.
Они могут быть отправлены в архиве с паролем, а пароль сообщён в этом же письме.

Давайте рассматривать сегодняшнюю эпидемию и способы профилактики vault. Если появится другой шифровальщик с другим способом проникновения в систему, будем думать дальше. На данный момент с vault решение простое: отключить wscript.exe. Это позволит предотвратить заражение от новых вирусов шифровальщиков с подобным способом  проникновения в систему!


Сообщение было изменено Викторуни: 11 Март 2015 - 18:51