Не, %USERPROFILE% или каталог где сама программа лежит.

Зашифрованы файлы, marikol8965@yahoo.com
#563
Отправлено 12 Июль 2013 - 15:54

Стоит у мну компьютер, думает утилитой, за пару с лишним часов прогресбар первого ключа ну совсем немного заполнился, процента на 2-3 (на глаз). Эта версия - она с такой же скоростью "прожёвывает" расшифровку как и предыдущая, или помедленнее стало? Хочется примерно прикинуть, успеет ли за выходные...
#564
Отправлено 12 Июль 2013 - 15:58
А что делает GetCurrentDirectory?Текущий каталог может быть весьма произволен.Да я вот что-то сам не понял: указал текущий каталог, думал рядом с собой класть будет :-D
Борис А. Чертенко aka Borka.
#565
Отправлено 12 Июль 2013 - 15:59
Скорость та же. Изменения коснулись небольшого бага и вывода в лог информации.
Личный сайт по Энкодерам - http://vmartyanov.ru/
#566
Отправлено 12 Июль 2013 - 16:04
GetCurrentDirectory сообщает текущую папку для текущего процесса, сказал гугель. Что за времена! Папки текут, процессы тоже текут. Всё дырявое как сито, а? %)
#567
Отправлено 12 Июль 2013 - 16:25
Не-а. Текущий каталог - это именно то, что назначено через cd. А прогу можно вызвать по полному пути из совсем другого. Что и показано в примере батника.Если правильно помню со времён DOS ещё, однако, "текущий каталог" был тем, из которого прога запускается
И что оно вернёт в приведённом примере?А что делает GetCurrentDirectory?Текущий каталог может быть весьма произволен.Да я вот что-то сам не понял: указал текущий каталог, думал рядом с собой класть будет :-D

#568
Отправлено 12 Июль 2013 - 16:48
В примере - без понятия. Но если был SetCurrentDirectory, то GetCurrentDirectory его скажет.И что оно вернёт в приведённом примере?
Борис А. Чертенко aka Borka.
#569
Отправлено 12 Июль 2013 - 18:51
И что оно вернёт в приведённом примере?
d:\some_dir\
v.martyanov, а ключик командной строки для расшифровки с помщью уже сгенеренного ключа появился?
#570
Отправлено 16 Июль 2013 - 09:56
Не-а. Текущий каталог - это именно то, что назначено через cd. А прогу можно вызвать по полному пути из совсем другого. Что и показано в примере батника.
Возникло недопонимание, pig.
Конечно, можно. Но я не имел ввиду тот случай, когда прога вызывается по полному пути, несовпадающему с текущей папкой. А имел я ввиду случай (довольно обыденный), когда прога запускается из текущей папки. Вот в этом случае, если самой проге вздумается изменить текущий каталог, она это без проблем делает - по крайней мере, так было в DOS. Даже убогий .bat с содержимым типа "cd \ ^Z" был способен это сделать. И имхо как раз поэтому утилита кладёт лог-файл в папку, в которой .doc - образец для расшифровки: видать, лог-файл создаётся после того, как юзер укажет утилите файл образец - и, видать, когда юзер это самое указание делает, диалоговое окно, рождаемое кнопкой типа "обзор" - эту самую текущую папку как раз и меняет. Но, конечно, может я и ошибаюсь в этом - но я не ошибался в том, о чём вы говорите, потому что не утверждал, что текущий каталог _всегда_ был тем, из которого прога запускается.
#571
Отправлено 16 Июль 2013 - 10:31
И кстати, bodyguard, если GetCurrentDirectory вызывается, в приведённом примере, _после_ команды c:\prog_dir\teNNNdecrypt.exe e:\test_dir\file.doc.crypted - то может, теоретически, вернуть папку, отличную от d:\some_dir\ - в том случае, если teNNNdecrypt.exe текущую папку изменит до вызова GetCurrentDirectory. По крайней мере, "я так... Думаю!" (с) Мимино %)
Стало интересно, погуглил минуту, похоже, что со времён DOS всё стало ещё более запущено... %) http://blogs.technet.com/b/heyscriptingguy/archive/2005/02/01/how-can-i-change-the-working-folder-of-a-script.aspx
P.S. Редактировать форум не даёт, видать сообщений мало у меня, поэтому новым постом...
#572
Отправлено 16 Июль 2013 - 11:08
И кстати, bodyguard, если GetCurrentDirectory вызывается, в приведённом примере, _после_ команды c:\prog_dir\teNNNdecrypt.exe e:\test_dir\file.doc.crypted - то может, теоретически, вернуть папку, отличную от d:\some_dir\ - в том случае, если teNNNdecrypt.exe текущую папку изменит до вызова GetCurrentDirectory.
Здесь нет противоречия. Some.exe поменял текущую папку, и система возвращает текущее значение.
#573
Отправлено 16 Июль 2013 - 12:10
Обидно, что на сервере при расшифровке использует 50% процессорного времени. (конкретно Xeon E5420).
И да, первая версия тулзы не помогла. Пробую 1.1.2.
(Тикет [#4176848]).
shitkey млин =))))))))
Сообщение было изменено Valera.Lotosh: 16 Июль 2013 - 12:12
#574
Отправлено 16 Июль 2013 - 12:53
господа,поправьте если не прав: получается что подобного рода шифровальщики типа marikol используют уязвимость Office 2007 или еще ряд других? и кстати фриварные антивиры типа avg и подобных на них вообще реагируют?
Сообщение было изменено fred_spb: 16 Июль 2013 - 12:53
#575
Отправлено 16 Июль 2013 - 12:54
Используется вот это http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-0158
Личный сайт по Энкодерам - http://vmartyanov.ru/
#576
Отправлено 16 Июль 2013 - 16:04
Здесь нет противоречия. Some.exe поменял текущую папку, и система возвращает текущее значение.
Текущее, да. Для того процесса, который вызвал функцию GetCurrentDir, да. Далеко не всякий .exe проинжектит в тот процесс, который его вызвал, чтобы он (тот процесс, который .exe вызвал) текущее значение поменял, да - обычно такого не происходит, но ведь технически, "ничего не мешает" если треба. Ещё вариант, если этот some.exe - сам по себе, в каком-либо виде, "система", и своим интерфейсом "заслоняет" вызвавший его. Например, если в роли some.exe будет cmd.exe стандартный, то можно что-нибудь типа:
d:
cd some_dir
cmd.exe /K cd \
- и вот если теперь вызвать GetCurrentDir, то покажет, наверное, просто d:\ , так?
А если теперь дать exit и вызвать GetCurrentDir ещё раз, то покажет, наверное, обратна d:\some_dir?
В общем, полный бардак. /joke
#577
Отправлено 23 Июль 2013 - 11:07
... и кстати фриварные антивиры типа avg и подобных на них вообще реагируют?
Прошло 5 недель со времени появления этого гада, и до сих пор - нет, большинство фриваров на него не реагируют, AVG тоже не детектирует. Только что проверил один из файлов, который был в письме, пришедшем мне, на сайте virustotal.com - результат - только 12 из 47 антивирей видят вирус (на следующий день после его появления результат на вирустотал был 8 из 47, на перевой странице топика есть ссылка). Моя сегодняшняя проверка - https://www.virustotal.com/ru/file/7a14b0d60dfa6a8819109d23d7ce4185647b07d161617e1d328c7b3d167bee25/analysis/1374566455/
#578
Отправлено 23 Июль 2013 - 11:41
результат - только 12 из 47 антивирей видят вирус
Зато бесплатно.
ыЫ
#579
Отправлено 23 Июль 2013 - 14:24
и кстати фриварные антивиры типа avg и подобных на них вообще реагируют?
И далеко не бесплатные тоже, увы.
Используется вот это http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-0158
Патч вышел больше года назад. Но народ попадается. Либо патч-менеджмент отсутствует как класс, либо там тотальная диктатура фриварности.
#580
Отправлено 23 Июль 2013 - 14:26
Надо тестировать. Есть некоторые подозрения что патч может не помочь...
Личный сайт по Энкодерам - http://vmartyanov.ru/