И? Завтра другой IP будет.
Шифровальщик .vault
#262
Отправлено 11 Март 2015 - 16:59
И? Завтра другой IP будет.
Ну вот при запуске JS файла начинает скичваетья сам шифровальщик. Вопрос возможно ли в настройках фаервола или роутере сделать запрет на /порт или каким то другим способом, запрет на скачивание
#263
Отправлено 11 Март 2015 - 17:12
И? Завтра другой IP будет.Ну вот при запуске JS файла начинает скичваетья сам шифровальщик. Вопрос возможно ли в настройках фаервола или роутере сделать запрет на /порт или каким то другим способом, запрет на скачивание
Ну жабоскрипты обычно работают в браузере. Практически для большинства браузеров есть настройка не исполнять автоматом жабоскрипты+есть плагины,запрещающие их автоматическое срабатывание.
#264
Отправлено 11 Март 2015 - 17:16
В данном случае JS запускается на выполнение средствами ОС, то есть wscript.exe
Личный сайт по Энкодерам - http://vmartyanov.ru/
#265
Отправлено 11 Март 2015 - 17:18
Вот что отвечает поддержка Dr.Web
На данный момент расшифровка нашими силами видится невозможной.
Таким образом, основная рекомендация : обратитесь с заявлением в территориальное управление "К" МВД РФ;
по факту несанкционированного доступа к компьютеру, распространения вредоносных программ и вымогательства.
Образцы заявлений, а также ссылка на госпортал ("Порядок приема сообщений о происшествии в органах внутренних дел РФ") есть на нашем сайте: http://legal.drweb.com/templates
Возможно, в результате полицейской акции поймают автора/"хозяина" троянца и выяснят у него шифроключ.
Итого: хранить зашифрованные файлы - смысл есть; держать этот тикет открытым - нет :
если мы получим какую-либо практически полезную для расшифровки ваших файлов информацию, мы сами переоткроем этот запрос и сообщим вам.
Это отслеживается в т.ч и для закрытых запросов по энкодерной тематике
С уважением, Аслан Кунашев,
служба технической поддержки компании "Доктор Веб".
#266
Отправлено 11 Март 2015 - 17:30
В данном случае JS запускается на выполнение средствами ОС, то есть wscript.exe
тогда
#267
Отправлено 11 Март 2015 - 17:51
Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.
Только вопрос, на что может повлиять отключение wscript.exe.?
#268
Отправлено 11 Март 2015 - 17:59
Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.
А также отключить на компе возможность запуска cmd, bat, exe, scr... ![]()
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#269
Отправлено 11 Март 2015 - 18:00
И всё-таки, найдено ли решение? Как расшифровать зашифрованные файлы? Какие прогнозы?
#270
Отправлено 11 Март 2015 - 18:01
Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.
А также отключить на компе возможность запуска cmd, bat, exe, scr...
CPL, PIF, PDF...
Личный сайт по Энкодерам - http://vmartyanov.ru/
#271
Отправлено 11 Март 2015 - 18:03
И всё-таки, найдено ли решение?
Нет.
Как расшифровать зашифрованные файлы?
В настоящее время - никак.
Какие прогнозы?
Никаких.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#272
Отправлено 11 Март 2015 - 18:05
Ну вот, а вы мудрите! Достаточно отключить wscript.exe на компе где установлена эл почта! И этот JS никогда не запустится и вирус шифровальщик не скачается! Так же в Word и Excel можно отключить запуска всех срикптов.
А также отключить на компе возможность запуска cmd, bat, exe, scr...
CPL, PIF, PDF...
Залить в бетон, замуровать в сейф и закопать на глубину 5 метров... ![]()
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#273
Отправлено 11 Март 2015 - 18:06
А также отключить на компе возможность запуска cmd, bat, exe, scr...
вот смотрите, в работе простого бухгалтера или офисного работника в работе не нужны scr и js файлы.(90% именно офисные работники заражаются этим вирусом) . PDF файлы я так понимаю старые Foxit Reader версии 2 или 3 просто не способны запустить зараженные pdf.! Поэтому рекомендуется ставить самые простые программы для просмотра PDF (только не Adobe Reader) Скиньте пожалуйста reg-файл с командами на отключение wscript.exe.
Сообщение было изменено Викторуни: 11 Март 2015 - 18:10
#274
Отправлено 11 Март 2015 - 18:08
Расшифровать можно при наличии ключа с помощью GPG. Только ключ не достать...
Личный сайт по Энкодерам - http://vmartyanov.ru/
#275
Отправлено 11 Март 2015 - 18:10
Викторуни, ну так пришлют тоже самое, но в виде cmd, bat или exe...
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#276
Отправлено 11 Март 2015 - 18:13
Викторуни, ну так пришлют тоже самое, но в виде cmd, bat или exe...
я так понимаю cmd, bat exe вероятнее всего антивирус может заблокировать(в том числе почтовый сервер может не допустить отправку письма с этими файлами). с JS сложнее и антивирусам с JS файлами тоже сложнее.
Сообщение было изменено Викторуни: 11 Март 2015 - 18:17
#277
Отправлено 11 Март 2015 - 18:22
Если есть в базе или, если эвристика сработает... а если нет?я так понимаю cmd, bat exe вероятнее всего антивирус может заблокироватьВикторуни, ну так пришлют тоже самое, но в виде cmd, bat или exe...
(в том числе почтовый сервер может не допустить отправку письма с этими файлами)
- С какой это стати?
- Они могут быть отправлены в архиве.
- Они могут быть отправлены в архиве с паролем, а пароль сообщён в этом же письме.
- ....
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#278
Отправлено 11 Март 2015 - 18:28
+
Сообщение было изменено mrbelyash: 11 Март 2015 - 18:29
#280
Отправлено 11 Март 2015 - 18:50
С какой это стати?
Они могут быть отправлены в архиве.
Они могут быть отправлены в архиве с паролем, а пароль сообщён в этом же письме.
Давайте рассматривать сегодняшнюю эпидемию и способы профилактики vault. Если появится другой шифровальщик с другим способом проникновения в систему, будем думать дальше. На данный момент с vault решение простое: отключить wscript.exe. Это позволит предотвратить заражение от новых вирусов шифровальщиков с подобным способом проникновения в систему!
Сообщение было изменено Викторуни: 11 Март 2015 - 18:51


Тема закрыта
