я всё таки не врубаюсь стоит KIS 2014, включен почтовый антивирус, и вирус спокойно пролезает сквозь него!?
Почему kaspersky их (плохие вложения в письме) не может вычислить?
Отправлено 17 Сентябрь 2014 - 13:20
я всё таки не врубаюсь стоит KIS 2014, включен почтовый антивирус, и вирус спокойно пролезает сквозь него!?
Почему kaspersky их (плохие вложения в письме) не может вычислить?
Отправлено 17 Сентябрь 2014 - 13:36
я всё таки не врубаюсь стоит KIS 2014, включен почтовый антивирус, и вирус спокойно пролезает сквозь него!?
Почему kaspersky их (плохие вложения в письме) не может вычислить?
Давайте поиграем в интересную игру: мне нужно придумать слово, которое вы не знаете. Я вам называю слово, вы говорите знаете его или нет, но только честно. Придумаю ли я слово, которое вы в итоге не знаете? Ответ - да. Вот так же и с антивирусом: можно проверять поделие до тех пор, пока антивирус не станет его обнаруживать. Странно, что очень мало кто понимает столь простые вещи.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 17 Сентябрь 2014 - 14:14
Можно конечно и в игру поиграть, не понимая простые вещи.. ну я примерно представляю как работаю антивирусы, иначе бы
они не ловили бы своих жертв ? для чего мы качаем ежеднево пополнения? сигнатуры и прочее поведение и повадки,
как раз знают антивирусы!
По опыту частенько и без антивирусов обходился, надо токо знать что ,где посмотреть, а потом прибить или поправить!
И все после работало на ура.
Что этот paycrypt такой сложный? да первый раз встречаюсь с таким поведением(шифрованием данных),но это когда он делов наделал,
рашифровка,ключи-это не просто... Но до его внедрения в систему,нельзя поставить заслон?
Уже кажется с конца мая гуляет дьявол, прошло почти 4 месяца! А мы пока бессильны, у меня в одной конторе уже 3 случая шифрования
слава богу были копии документов!
Надеюсь на лучшее, всем удачи!
Отправлено 18 Сентябрь 2014 - 05:30
всё проще ..
строго говоря это вообще не вирус, а программа шифрования данных с "нестандартным" алгоритмом .. поэтому антивирусы и пропускают.
Отправлено 18 Сентябрь 2014 - 10:04
всё проще ..
строго говоря это вообще не вирус, а программа шифрования данных с "нестандартным" алгоритмом .. поэтому антивирусы и пропускают.
Знатоки собрались! Стандартнее GPG сложно поискать.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 18 Сентябрь 2014 - 12:30
А не судьба в HIPS изначально правило какое нибудь хитрое забить, чтобы подобные операции хотя бы сообщение выводили с предупреждением чем это может грозить? Или для мега умов создателей антивирусов это непосильная задача?
Отправлено 18 Сентябрь 2014 - 14:01
А не судьба в HIPS изначально правило какое нибудь хитрое забить, чтобы подобные операции хотя бы сообщение выводили с предупреждением чем это может грозить? Или для мега умов создателей антивирусов это непосильная задача?
А где есть HIPS ?
Это как оружие, для людей оно служит для самообороны. А что будет если его дать обезьяне? (Sorry за оффтоп).
Общаюсь с этими шифровальщиками уже больше двух недель, и почти каждый день ощущение что отвечают новые или боты.
Отправлено 22 Сентябрь 2014 - 10:33
всё проще ..
строго говоря это вообще не вирус, а программа шифрования данных с "нестандартным" алгоритмом .. поэтому антивирусы и пропускают.
А что такое "вирус"? Это и есть программа!
Отправлено 27 Сентябрь 2014 - 18:23
bat encoder слегка модифицировался, теперь используются два ключа на рандомный выбор (AAB62875/A3CE7DBE и
3ED78E85/F05CF9EE) для шифрования secring.gpg из ключевой пары, созданной на стороне юзера.
вместо "taskmgr.exe" модуль gpg.exe теперь называется "svchost.exe".
сцена по прежнему разворачивается в папке %temp% пользователя.
и по прежнему актуально блокирующее правило защиты от перезаписи и удаления для конечного файла %temp%\pubring.gpg
Отправлено 27 Сентябрь 2014 - 20:37
Если оно так актуально - можно его устроить... Например, создав этот самый pubring.gpg нулевого размера и защитив его встроенным механизмом самозащиты (dwprot). См. ЛС.
Отправлено 27 Сентябрь 2014 - 22:50
Вот вам пользователи GPG в количестве нескольких миллионов спасибо-то скажут!
И на что только не идет широкая общественность, лишь бы бекапы не делать!
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 28 Сентябрь 2014 - 05:22
я думаю, тем кто пользуется GPG/GnuPG подобные энкодеры не грозят
.
к тому же по умолчанию GnuPG создает ключи в другой папке (не в %temp%). естественно, это правило не должно быть зашито внутри защиты, а добавлено в список настраиваемых правил HIPS.
---------
бэкапы - это само собой разумеется. один вариант защиты не отменят другой метод страхования данных.
Сообщение было изменено santy: 28 Сентябрь 2014 - 05:25
Отправлено 29 Сентябрь 2014 - 15:41
Ну что, новая версия с paycrypt...
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 29 Сентябрь 2014 - 18:07
Ну что, новая версия с paycrypt...
с аллигатором? или что-то новое придумали?
Отправлено 01 Октябрь 2014 - 10:04
Словили вчера этого троянца ему не дали доработать в папке темп остались файлы созданные им смотрите скрин они как то могут помочь?
Отправлено 01 Октябрь 2014 - 10:38
Вряд ли, но чем черт не шутит...
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 01 Октябрь 2014 - 11:38
unique.private достаточно большой, значит список зашифрованных файлов весьма внушительный. этой информации вряд ли будет достаточно для расшифровки. secring.gpg уже положен в сейф key.private.
Отправлено 02 Октябрь 2014 - 13:43
да, есть новый вариант: keyb.cmd, вернулись к одному ключу шифрования. защита в %temp% по прежнему актуальна.
доки были зашифрованы этим ключом.
gpg: зашифровано 1024-битным ключом RSA, с ID 28BC91F0, созданным 11.08.2014
"genesis (keybtc@gmail.com) <keybtc@gmail.com>"
File: E:\distr_temp\viruses!\bat_encoder\data1\3\UNBLOCK-KEY\UNIQUE.PRIVATE
Time: 02.10.2014 17:38:52 (02.10.2014 10:38:52 UTC)
а это секретная часть ключа.
:secret key packet:
version 4, algo 1, created 1407750748, expires 0
skey[0]: [1024 bits]
skey[1]: [17 bits]
skey[2]: [1018 bits]
skey[3]: [512 bits]
skey[4]: [512 bits]
skey[5]: [512 bits]
checksum: 9c62
keyid: 5028683728BC91F0
:user ID packet: "genesis (keybtc@gmail.com) <keybtc@gmail.com>"
:signature packet: algo 1, keyid 5028683728BC91F0
version 4, created 1407750748, md5len 0, sigclass 0x13
digest algo 2, begin of digest ed 3b
hashed subpkt 2 len 4 (sig created 2014-08-11)
hashed subpkt 27 len 1 (key flags: 2F)
hashed subpkt 11 len 5 (pref-sym-algos: 9 8 7 3 2)
hashed subpkt 21 len 5 (pref-hash-algos: 8 2 9 10 11)
hashed subpkt 22 len 3 (pref-zip-algos: 2 3 1)
hashed subpkt 30 len 1 (features: 01)
hashed subpkt 23 len 1 (key server preferences: 80)
subpkt 16 len 8 (issuer key ID 5028683728BC91F0)
data: [1021 bits]
.
Отправлено 02 Октябрь 2014 - 16:47
Уже кажется с конца мая гуляет дьявол, прошло почти 4 месяца! А мы пока бессильны, у меня в одной конторе уже 3 случая шифрованияЧтобы KIS/KES предотвращал вирусное шифрование, нужно написание правил. Как настраивать - читайте мануалы от Каспера. Если не знали про наличие таковых - пора браться за самообразование. При дефолтных настройках антивируса шифровальщики легко пролезают. Жаль, что ДрВеб не имеет подобного механизма прописывания правил для защиты критических веток реестра и распределения прав доступа. Не камешек в огород вендора, просто есть что и позаимствовать с адаптацией под своё видение проблемы. Хотя, к слову, эвристика доктора на высоте - шифровальщики с 9-ой версии хлопаются успешнее всех остальных конкурентов.
Best regards,
Отправлено 02 Октябрь 2014 - 16:51
Уже кажется с конца мая гуляет дьявол, прошло почти 4 месяца! А мы пока бессильны, у меня в одной конторе уже 3 случая шифрованияЧтобы KIS/KES предотвращал вирусное шифрование, нужно написание правил. Как настраивать - читайте мануалы от Каспера. Если не знали про наличие таковых - пора браться за самообразование. При дефолтных настройках антивируса шифровальщики легко пролезают. Жаль, что ДрВеб не имеет подобного механизма прописывания правил для защиты критических веток реестра и распределения прав доступа
А как сие поможет?
К реестру энкодеры не имеют никакого отношения, а права у них такие же, как и у запустившего их пользователя.
И да - превентивка защищает критические ветки реестра.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid