Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#441 VGY

VGY

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 25 Август 2014 - 23:03

Здравствуйте, уважаемые.

Не поленился и прочитал все 22 страницы. Т. к. совсем не программист/сисадмин/продвинутый_пользователь, то, разумеется, понял далеко не всё.

Сегодня пришло письмо со знакомым заголовком, там архив, кракозяблы... Короче, все ясно.

1. Благодарю "омского шамана" за подсказку. Очень помогло с некоторыми файлами.

2. Мои ламерские наблюдения. Шифрованы файлы jpg, docx, doc, pdf, xls, xlsx, архивы rar и zip. Но почему-то не все. Есть файлы doc и целые, размер 110Кб. Правда в файлах были вставки с картинками. Целыми остались и презентации MS Office, а так же rtf-файлы.

3. Весьма неприятное для меня. Я официальный покупатель/подписчик Dr.Web порядка десяти лет (если не больше). Покупаю на два или три года сразу. Раз в семь часов антивирус обновляется. Но он даже не хрюкнул сегодня. Девятая версия Секьюрити Спейс.  В поддержку написал, приложил то, что сказали по телефону (три поврежденных файла разного расширения "в девичестве"). Хотя, судя по отписавшимся здесь - это, похоже, глухой номер. Я не в претензии к разработчикам антивируса, но... осадок остался.

4. Уважаемые специалисты, если не сложно, то отпишитесь по паре вопросов:

     - можно ли выключать/перезагружать компьютер? Хуже уже не будет?

     - будет ли работать вредоносное ПО в дальнейшем (тут писали про похищение паролей, например)? Или сделал вирус дело и сгинул? (Ремарка. Все пароли у меня не хранятся, я постоянно их вбиваю заново. От почты, для доступа на какой-либо сайт и пр.)

 

P.S. Для сотрудников Доктора Веба - запрос в тех. поддержку создал в 21:03:05. Имя - Владимир (фамилию здесь писать не буду). Если есть возможность помочь - заранее благодарен.



#442 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 26 Август 2014 - 06:39

Добрый день

Сегодня получил ключ от злоумышленников (пришлось купить)


Вопросы:

1. Уважаемые аналитики, посоветуйте, пожалуйста, насколько мне могут навредить эти файлы, поскольку минимально одним из них (DECODE.exe) мне придется воспользоваться (восстанавливать то надо)

И очень странно, что никто еще эту тему не поднимал, ведь тут некоторые говорили, что купили и дешифровали, да и свои купленные декодеры посылали.......?????

в инструкции по расшифровке все описано. как минимум сделайте копии зашифрованных файлов. перенесите несколько файлов в отдельный каталог. в этот же каталог добавьте ключ расшифровки uncrypt.key и резервный дешифратор ReDec.exe

запустите резервный дешифратор - убедитесь, что файлы правильно расшифрованы.



#443 VV-1980

VV-1980

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 26 Август 2014 - 07:54

в инструкции по расшифровке все описано. как минимум сделайте копии зашифрованных файлов. перенесите несколько файлов в отдельный каталог. в этот же каталог добавьте ключ расшифровки uncrypt.key и резервный дешифратор ReDec.exe

запустите резервный дешифратор - убедитесь, что файлы правильно расшифрованы.

 

 

Вчера тоже поймал эту хрень.

Т.к. не являюсь продвинутым пользователем, можно описать пошагово, что и как можно сделать?

У меня есть из "присланных" файлов key.private, key.btc и UNIQUE.PRIVATE

Дешифратор нужно скачать?



#444 kap

kap

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 26 Август 2014 - 08:30

Есть файл UNCRYPT.KEY и архив DECODE.

Куда выслать?

 

Ключ прислали а дешифратора нет.

Пожалуйста, подскажите где взять decode.exe 



#445 8marta

8marta

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 26 Август 2014 - 08:33

Доброе утро.

Словила вирус keybtc@gmail.com еще 6 августа.

Все данные зашифрованы.

Уже две недели кошмара и ужаса по восстановлению файлов.

Никогда не думала, что меня коснется такая беда.

Теперь всерьез задумалась над безопасностью своей системы.

Всем советую не пренебрегать ею.

Как я поняла, универсального спасения от этой заразы нет.

Все с изобретателями данной болячки в индивидуальном порядке.

Интересно, переговоры с ними могут привести к какому-нибудь результату? 

Кто знает?



#446 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 184 Сообщений:

Отправлено 26 Август 2014 - 09:06

kap, вам предупреждение выписать, чтобы стало понятно, что здесь не площадка обмена?



#447 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 26 Август 2014 - 10:05

3. Весьма неприятное для меня. Я официальный покупатель/подписчик Dr.Web порядка десяти лет (если не больше). Покупаю на два или три года сразу. Раз в семь часов антивирус обновляется. Но он даже не хрюкнул сегодня. Девятая версия Секьюрити Спейс.

А сам вирус у Вас есть?

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#448 OLEG_

OLEG_

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 26 Август 2014 - 11:43

А сам вирус у Вас есть?

Я могу отправить если нужно там, по моему есть ключ только не GPG, а изначально PGP, если это конечно поможет.

Насколько я понял изначально он шифрует этим ключем



#449 Electronic

Electronic

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 26 Август 2014 - 11:52

Как я поняла, универсального спасения от этой заразы нет.
Все с изобретателями данной болячки в индивидуальном порядке.

Универсальная защита - на системе Windows7/8 включить восстановление системы для всех дисков и выделить на это дело по 20%.

Защитить важные папки с файлами от посягательств разных программ, разрешить к ним доступ только для конкретных программ: проводник, офисные программы, программы для просмотра фото,видео,аудио и т.п. в модуле HIPS такая функция есть.



#450 Denzo

Denzo

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 26 Август 2014 - 12:04

Буквально сегодня пришло: Зулкарнаева Надежда, тема:  Долг за поставленный метал до 13.09.2014 г. файл Скан-копии счетов (УралМетМаш).zip

Наш почтовик делегирован на yandex. Получается что, если пользоваться ящиком через браузер, то яндекс ругается? что в архиве вирусяка.

При этом пользователь его без проблем принимает через почтовый клиент, непосредственно на свой комп. 

На всякий случай скопировал архив на свой комп. После распаковки архива DrWeb его определил как JS.DownLoder.311 но не сразу, а примерно через минуту, после распаковки.

А вот касперский сразу сругался при приеме этого письма, через почтового клиента.


Сообщение было изменено Denzo: 26 Август 2014 - 12:06


#451 VGY

VGY

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Август 2014 - 13:18

А сам вирус у Вас есть?

Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.



#452 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 26 Август 2014 - 13:25

 

А сам вирус у Вас есть?

Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.

Ну то письмо, из которого запустили вирус - оно не удалено?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#453 VGY

VGY

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Август 2014 - 13:56

VGY, on 26 Aug 2014 - 14:18, said:

    

    VVS said

        А сам вирус у Вас есть?

    Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.

Ну то письмо, из которого запустили вирус - оно не удалено?

 

Да, удалил. В архиве был файл с нечитаемымии символами (кажется, расширение файла было pdf), потому и удалил.



#454 VGY

VGY

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Август 2014 - 14:00

VVS, не могли бы Вы ответить на мои два вопроса из первого сообщения?

 

4. Уважаемые специалисты, если не сложно, то отпишитесь по паре вопросов:

     - можно ли выключать/перезагружать компьютер? Хуже уже не будет?

     - будет ли работать вредоносное ПО в дальнейшем (тут писали про похищение паролей, например)? Или сделал вирус дело и сгинул? (Ремарка. Все пароли у меня не хранятся, я постоянно их вбиваю заново. От почты, для доступа на какой-либо сайт и пр.)



#455 Komisman

Komisman

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 26 Август 2014 - 14:31

Поймал ID A3CE7DBE (keybtc). Какие-нибудь сподвижки на горизонте намечаются?

Сам jscript передал в лабораторию вместе с ключом и экземплярами.


Сообщение было изменено Komisman: 26 Август 2014 - 14:32


#456 SHarp777

SHarp777

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 26 Август 2014 - 15:18

Вчера поймали данного шифровальшика, ID ключа A3CE7DBE, пришел по почте акт сверки. Ни NOD32, ни ClamAV на сервере не ругнулись, отправил в техподдержку ключи и файлы плюс сам код вируса, так как на одной машине он завис, не успел доделать все до конца, подвела sdelete от нортона. по логам прокси не увидел чтобы с зараженной машины что-то отпралялось злоумышленникам, увидел только что с хоста http://oilru.org/ сливалось тело вируса + какой то мусор. Получается что ключ один на всех, или он не по http получает ключи?



#457 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 26 Август 2014 - 15:46

о каком ключе с ID A3CE7DBE идет речь? о ключе, которым зашифрован KEY.PRIVATE или KEY.UNIQUE?


Сообщение было изменено santy: 26 Август 2014 - 15:48


#458 janhacek

janhacek

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 26 Август 2014 - 15:53

 

Добрый день

Сегодня получил ключ от злоумышленников (пришлось купить)


Вопросы:

1. Уважаемые аналитики, посоветуйте, пожалуйста, насколько мне могут навредить эти файлы, поскольку минимально одним из них (DECODE.exe) мне придется воспользоваться (восстанавливать то надо)

И очень странно, что никто еще эту тему не поднимал, ведь тут некоторые говорили, что купили и дешифровали, да и свои купленные декодеры посылали.......?????

в инструкции по расшифровке все описано. как минимум сделайте копии зашифрованных файлов. перенесите несколько файлов в отдельный каталог. в этот же каталог добавьте ключ расшифровки uncrypt.key и резервный дешифратор ReDec.exe

запустите резервный дешифратор - убедитесь, что файлы правильно расшифрованы.

 

Я что попал на форум техподдержки злоумышленников? (мою информацию о вирусах в декодере (http://forum.drweb.com/index.php?showtopic=318074&page=22#entry733059) удалили, на вопросы не ответили, а настоятельно просите использовать декодер с новым вирусом Trojan.Click3.8725 (https://www.virustotal.com/it/file/dff397ed4198f1a0fe4b392a23bc06da5d2dec5b20c93d82e0b7dc50f6ea56e0/analysis/1408981999/))



#459 janhacek

janhacek

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 26 Август 2014 - 15:56

 

 

А сам вирус у Вас есть?

Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.

Ну то письмо, из которого запустили вирус - оно не удалено?

 

 

У меня есть, писал вам об этом 2 недели назад (http://forum.drweb.com/index.php?showtopic=318074&page=11#entry731086) - "document.doc        49kb виновник нешифрованый"



#460 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 26 Август 2014 - 16:10

 

 

 

А сам вирус у Вас есть?

Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.

Ну то письмо, из которого запустили вирус - оно не удалено?

 

 

У меня есть, писал вам об этом 2 недели назад (http://forum.drweb.com/index.php?showtopic=318074&page=11#entry731086) - "document.doc        49kb виновник нешифрованый"

 

На компьютере Вашей знакомой был установлен DrWeb 9-ой версии?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid