Перейти к содержимому


Фото
- - - - -

Шифровальщик .vault


  • Закрыто Тема закрыта
536 ответов в этой теме

#301 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 12 Март 2015 - 13:01

Если вы понимаете что вы делаете - не заразится. Если не понимаете - заразится с шансами.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#302 maxim717

maxim717

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 12 Март 2015 - 13:05

Значит тупо при копировании повторно не заражает остальные документы?

Сообщение было изменено maxim717: 12 Март 2015 - 13:05


#303 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 12 Март 2015 - 13:08

Заражает активное содержимое, при его выполнении, т.е. для шифрования документов нужно запустить вирусные файлы JS, VBS, EXE, cmd, bat, pif, scr.

Остальное просто лежит и хранится.



#304 maxim717

maxim717

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 12 Март 2015 - 13:14

Спасибо, успокоили. А то скопировал файлы, просто беспокоился что остальное будет заражать, документы важные

#305 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2015 - 13:41

Одно дело - выполняться с известного сайта через https, сообщениями браузера о сертификатах, задержках и ошибках выполнения, на виду пользователя, с крестиком для остановки.

Другое - втихушку из папки temp, с "левого" сайта, печальные последствия чего мы в этой теме и наблюдаем.

А еще говорят письма на почтовик можно отправлять в виде html(соответственно с прошитым скриптом)


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#306 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 12 Март 2015 - 13:46

mrbelyash, а ты можешь написать аналог программы CryptoLocker

#307 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2015 - 13:57

mrbelyash, а ты можешь написать аналог программы CryptoLocker

Энкодер? O_o


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#308 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 12 Март 2015 - 13:59

mrbelyash, а ты можешь написать аналог программы CryptoLocker

Энкодер? O_o

:-D Скорее CryptoPrevent http://www.foolishit.com/vb6-projects/cryptoprevent/

#309 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2015 - 14:09

А зачем?

В SS есть защита от инжекта и энкодеров на уровне превента


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#310 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 12 Март 2015 - 14:12

Разве только в SS? В AV превента инжекта и энкодеров нет?

#311 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2015 - 14:21

Разве только в SS? В AV превента инжекта и энкодеров нет?

есть


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#312 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 12 Март 2015 - 14:51

mrbelyash, прошу прощения))) конечно же я  имел ввиду сделать аналог программы CryptoPrevent! Возможно ли русифицировать или сделать русский аналог?

#313 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2015 - 14:55

mrbelyash, прошу прощения))) конечно же я  имел ввиду сделать аналог программы CryptoPrevent! Возможно ли русифицировать или сделать русский аналог?

 Посмотрите в сторону песочниц и DefenseWall 

http://mrbelyash.blogspot.com/2012/01/sandboxie.html


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#314 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 12 Март 2015 - 23:33

вообщем у народа есть запрос на простую бесплатную утилиту твик с помощью которой можно быстро(автоматически)  настроить групповые политики для защиты от шифровальщиков.



#315 pig

pig

    Бредогенератор

  • Helpers
  • 10 897 Сообщений:

Отправлено 13 Март 2015 - 00:01

Блажен, кто верует. Но мост в Крым гораздо проще в реализации. IMHO.
Почтовый сервер Eserv тоже работает с Dr.Web

#316 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Март 2015 - 00:03

Ваистену! И по мосту можно ехать и справедливо считать что он не развалится. А этот "твик" - ложная защита с околонулевой пользой.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#317 ShadowHat

ShadowHat

    Member

  • Posters
  • 286 Сообщений:

Отправлено 13 Март 2015 - 00:27

Нужно файловое облако с поддержкой версионности и мощным API.



#318 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 13 Март 2015 - 00:37

И через это мощное API хацкеры отключат версионность, всё зашифруют без .vault в конце и синхронизируют с локальным диском пользователя. И налоговая инспекция выудит оттуда компромат на кого угодно.

Проблемы с БСОДом после обновления яндекс-диска уже были.

Теневые копии этот вирус научился отключать.

Рассказ "Хакер в столовой" о безполезности сопротивления вы видимо не читали.

Смерть, налоги и потеря данных - неизбежны.


Сообщение было изменено username500: 13 Март 2015 - 00:38


#319 ShadowHat

ShadowHat

    Member

  • Posters
  • 286 Сообщений:

Отправлено 13 Март 2015 - 00:46

И через это мощное API хацкеры отключат версионность

 

Но версии хранятся на удаленном сервере, и API не должно позволять их изменять.

 

Проблема "с налоговой" тоже вполне решаема - криптовать данные в облаке публичной половиной ключа на лету. Приватная часть остается у владельца аккаунта. Приходит "налоговая", а владелец облака не может предоставить никаких данных, поскольку у него нет приватной половины.

 

Единственный минус такого подхода - если владелец аккаунта в облаке потеряет приватную половину, то с данными можно попрощаться.

 

 

 

Проблемы с БСОДом после обновления яндекс-диска уже были.

Облако от яндекса и их десктопное приложение далеки от идеала. И проблему эту облако яндекса не решает. Хотя бы потому что нет версионности. И шифрования.


Сообщение было изменено ShadowHat: 13 Март 2015 - 00:47


#320 Serge64

Serge64

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 16 Март 2015 - 13:59

Сегодня "попали" под раздачу... Один из пользователей открыл "письмо счастья" якобы от какой-то фирмы с просьбой выслать счет. Заражены тысячи файлов на рабочих компьютерах, вся работа за прошедшие несколько лет. Уж сколько раз предупреждал, чтобы менеджеры регулярно делали резервные копии - все пофиг. Уверены, что их-то уж точно не коснется такая проблема. Теперь как работать и как все восстановить? Просто 3,14-здец какой-то...