А вот это? http://support.kaspersky.ru/10905#block3
Я так понял, что изменять все эти файлы могут только доверенные. Что мешает добавлять в доверенные только руками?
То есть шифровальщик не сможет ничего сделать, пока не окажется в доверенных так?
Отправлено 02 Октябрь 2014 - 17:18
А вот это? http://support.kaspersky.ru/10905#block3
Я так понял, что изменять все эти файлы могут только доверенные. Что мешает добавлять в доверенные только руками?
То есть шифровальщик не сможет ничего сделать, пока не окажется в доверенных так?
Отправлено 02 Октябрь 2014 - 17:42
Alex821982, бухгалтер или обычный домашний пользователь будут это делать? - Глубоко сомневаюсь. ![]()
А те, кто во всём этом разбираются и понимают, IMHO имеют достаточную квалификацию, чтобы озаботиться бэкапами.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
Отправлено 02 Октябрь 2014 - 17:55
Ну на самом деле тот кто разбирается даже не подхватит это дело
потому что когда я глянул на письмо с этим скриптом, мне все сразу стало понятно, что это лажа и запускать это не нужно
А эти дурики в офисе тыкали этот файл до посинения на всех компах, мол че это такой важный документ не открывается.... тьфу...
Так вот я и подумал, а настрой заранее антивирус с такими правилами, так они и запустив это дело ничего бы не сломали, вот в чем вопрос то...
Отправлено 03 Октябрь 2014 - 10:25
А с какого сайта эта зараза скачивается? мы тоже поймали, но у нас были бэкапы. Наш вариант скачивался с clubarea.net, файлы там до сих пор есть, сайт активен.
PS. готов принять зверя "as is", на выходных хочу кое-что попробовать.
да, есть новый вариант: keyb.cmd, вернулись к одному ключу шифрования. защита в %temp% по прежнему актуальна.
Отправлено 03 Октябрь 2014 - 10:46
Ну на самом деле тот кто разбирается даже не подхватит это дело
потому что когда я глянул на письмо с этим скриптом, мне все сразу стало понятно, что это лажа и запускать это не нужно
А эти дурики в офисе тыкали этот файл до посинения на всех компах, мол че это такой важный документ не открывается.... тьфу...
Так вот я и подумал, а настрой заранее антивирус с такими правилами, так они и запустив это дело ничего бы не сломали, вот в чем вопрос то...
Был бы установлен DrWeb 9 - скорее всего он бы поймал этого суслика превентивкой, даже если его не было бы в базах...
Был бы установлен DrWeb >= 8, можно было бы включить "Защиту от потери данных"...
Сослагательное склонение, однако...
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
Отправлено 03 Октябрь 2014 - 14:40
на выходных хочу кое-что попробовать.
а что именно вы хотите проделать? какова цель эксперимента?
Отправлено 03 Октябрь 2014 - 15:43
К реестру энкодеры не имеют никакого отношения, а права у них такие же, как и у запустившего их пользователя.Вы выпустили из виду важную часть фразы "распределение прав доступа". Для нелигитимного запускаемого приложения урезаются права на чтение, запись, изменение и удаление как файлов, так и ветвей реестра. В правилах это достаточно чётко регламентировано, какие ветки реестра и доступ к операциям с ними допускается для приложений, имеющих легальную цифровую подпись. Я не припомню такого случая, чтобы шифровальщики имели цифровую подпись, валидность которой была подтверждена.И да - превентивка защищает критические ветки реестра.
Best regards,
Отправлено 03 Октябрь 2014 - 15:58
К реестру энкодеры не имеют никакого отношения, а права у них такие же, как и у запустившего их пользователя.Вы выпустили из виду важную часть фразы "распределение прав доступа".И да - превентивка защищает критические ветки реестра.
Я не выпустил часть фразы, я просто трактовал сказанное Вами в терминах NTFS...
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
Отправлено 03 Октябрь 2014 - 16:07
Я так понял, что изменять все эти файлы могут только доверенные. Что мешает добавлять в доверенные только руками?Да, права доступа на файловые операции изменять/удалять/создавать делегируются только доверенным приложениям или Вы сами сознательно переместите в категорию "Доверенные" ранее запущенное приложение (оно автоматически появляется при первом запуске в списках либо "Слабые ограничения", либо "Сильные ограничения", либо "Недоверенные" - в случае работы эвристики и при отсутствии легальной цифровой подписи, либо при включении режима KSN хеш запускаемого файла будет проанализирован в облаке ЛК и автоматически будет определена его категория принадлежности к нужной группе). Файлы с цифровой подписью будут автоматически помещены в категорию "Доверенные". Автоматизация этого процесса здорово упрощает жизнь, а настроенные правила с распределением прав доступа для приложений - ограждает от более пагубных деструктивных действий как пользователя, так и программного обеспечения, которое работает из-под учётной записи с правами администратора.То есть шифровальщик не сможет ничего сделать, пока не окажется в доверенных так?
Априори шифровальщик не имеет легальной подписи, поэтому правила с правами доступа не позволят ему запуститься и выкосить локальную поляну с файлом. Есть проблема с shared-каталогами, тут правила бессильны. Доступ идёт от имени пользователя, права которому предоставлены ранее. Если на той удаленной пользовательской машине запустится энкодер, данные будут успешно зашифрованы в расшаренных каталогах, доступ к которым автоматически подключается при входе в домен (локальную сеть).
Best regards,
Отправлено 03 Октябрь 2014 - 16:08
Я не выпустил часть фразы, я просто трактовал сказанное Вами в терминах NTFSХорошо, мы первоначально не поняли друг друга. Теперь ясность внесена, в чём же заключаются эти "права доступа".
Best regards,
Отправлено 03 Октябрь 2014 - 16:12
Да, теперь сказанное Вами мне понятно, возражение снимаю.Хорошо, мы первоначально не поняли друг друга. Теперь ясность внесена, в чём же заключаются эти "права доступа".Я не выпустил часть фразы, я просто трактовал сказанное Вами в терминах NTFS
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
Отправлено 03 Октябрь 2014 - 16:18
Да, теперь сказанное Вами мне понятно, возражение снимаю.Ну, какие это возражения - так, пустячок. Мне доктор нравится - приобретена ещё на 3 года полноценная лицензия на 3 персоналки, хотя текущий ключ ещё годен до сентября 2018 года. Добротный антивирус и сам подход техподдержки мне по душе. Голосую вот так теперь рублём)
Best regards,
Отправлено 03 Октябрь 2014 - 19:09
на выходных хочу кое-что попробовать.а что именно вы хотите проделать? какова цель эксперимента?
Хочу попробовать "перехватить" ключ.
Отправлено 03 Октябрь 2014 - 19:19
на выходных хочу кое-что попробовать.а что именно вы хотите проделать? какова цель эксперимента?
Хочу попробовать "перехватить" ключ.
...а так же интересен адрес, чтобы его в blacklist добавить.
Отправлено 03 Октябрь 2014 - 19:20
Хочу попробовать "перехватить" ключ.
который из ключей вы хотите перехватить? этот? (0xAAB62875 - ключ, которым шифруется на стороне юзера созданный secring.gpg)
Сообщение было изменено santy: 03 Октябрь 2014 - 19:22
Отправлено 03 Октябрь 2014 - 21:18
Хочу попробовать "перехватить" ключ.который из ключей вы хотите перехватить? этот? (0xAAB62875 - ключ, которым шифруется на стороне юзера созданный secring.gpg)
Интересно перехватить именно созданный secring
Отправлено 03 Октябрь 2014 - 23:35
AuthorReflex
Можно попробовать так (чтобы не писать свой драйвер и обойтись без хуков): т.к. файл имеет заранее известное имя и местоположение, то можно просто создать его сразу (пустым) + тоже пустой, но в другом месте (но на этом же NTFS-разделе). Затем установить между ними хардлинк. Оригинал файла создастся и удалится, а его "тень" с таким же наполнением останется благодаря хардлинку. Теоретически должно сработать.
Практически - нужно проверять...
Отправлено 07 Октябрь 2014 - 11:18
Считаю, что надо в шапку вынести: если стоит Windows 7, то можно восстановить файлы из прежней версии - щелкаем правой клавишей на папке Мои документы или Рабочий стол, выбираем Востановить из прежней версии, выбираем дату восстановления до вируса.
P. S. На Windows 8 такой функции я не обнаружил.
Отправлено 07 Октябрь 2014 - 13:26
A3CE7DBE/AAB62875 - нет расшифровки. Но известен 1 случай, когда с этим ключом и *.keybtc@gmail_com расшифровка получилась!
Приветствую! У нас как раз ключ A3CE7DBE. Если шанс есть - его надо использовать. Как можно расшифровать?
Отправлено 07 Октябрь 2014 - 13:30
A3CE7DBE/AAB62875 - нет расшифровки. Но известен 1 случай, когда с этим ключом и *.keybtc@gmail_com расшифровка получилась!Приветствую! У нас как раз ключ A3CE7DBE. Если шанс есть - его надо использовать. Как можно расшифровать?
Оформить запрос на https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid