Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#601 Alex821982

Alex821982

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 02 Октябрь 2014 - 17:18

А вот это? http://support.kaspersky.ru/10905#block3

Я так понял, что изменять все эти файлы могут только доверенные. Что мешает добавлять в доверенные только руками?

То есть шифровальщик не сможет ничего сделать, пока не окажется в доверенных так?



#602 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 02 Октябрь 2014 - 17:42

Alex821982, бухгалтер или обычный домашний пользователь будут это делать? - Глубоко сомневаюсь. :(

А те, кто во всём этом разбираются и понимают, IMHO имеют достаточную квалификацию, чтобы озаботиться бэкапами.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#603 Alex821982

Alex821982

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 02 Октябрь 2014 - 17:55

Ну на самом деле тот кто разбирается даже не подхватит это дело :) потому что когда я глянул на письмо с этим скриптом, мне все сразу стало понятно, что это лажа и запускать это не нужно :)  А эти дурики в офисе тыкали этот файл до посинения на всех компах, мол че это такой важный документ не открывается.... тьфу...

Так вот я и подумал, а настрой заранее антивирус с такими правилами, так они и запустив это дело ничего бы не сломали, вот в чем вопрос то...



#604 AuthorReflex

AuthorReflex

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 03 Октябрь 2014 - 10:25

А с какого сайта эта зараза скачивается? мы тоже поймали, но у нас были бэкапы. Наш вариант скачивался с clubarea.net, файлы там до сих пор есть, сайт активен.

PS. готов принять зверя "as is", на выходных хочу кое-что попробовать.

да, есть новый вариант: keyb.cmd, вернулись к одному ключу шифрования. защита в %temp% по прежнему актуальна.



#605 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 03 Октябрь 2014 - 10:46

Ну на самом деле тот кто разбирается даже не подхватит это дело :) потому что когда я глянул на письмо с этим скриптом, мне все сразу стало понятно, что это лажа и запускать это не нужно :)  А эти дурики в офисе тыкали этот файл до посинения на всех компах, мол че это такой важный документ не открывается.... тьфу...

Так вот я и подумал, а настрой заранее антивирус с такими правилами, так они и запустив это дело ничего бы не сломали, вот в чем вопрос то...

Был бы установлен DrWeb 9 - скорее всего он бы поймал этого суслика превентивкой, даже если его не было бы в базах...

Был бы установлен DrWeb >= 8, можно было бы включить "Защиту от потери данных"...

Сослагательное склонение, однако...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#606 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 03 Октябрь 2014 - 14:40

на выходных хочу кое-что попробовать.

а что именно вы хотите проделать? какова цель эксперимента?



#607 Tatyanka

Tatyanka

    Newbie

  • Posters
  • 64 Сообщений:

Отправлено 03 Октябрь 2014 - 15:43

К реестру энкодеры не имеют никакого отношения, а права у них такие же, как и у запустившего их пользователя.

И да - превентивка защищает критические ветки реестра.

Вы выпустили из виду важную часть фразы "распределение прав доступа". Для нелигитимного запускаемого приложения урезаются права на чтение, запись, изменение и удаление как файлов, так и ветвей реестра. В правилах это достаточно чётко регламентировано, какие ветки реестра и доступ к операциям с ними допускается для приложений, имеющих легальную цифровую подпись. Я не припомню такого случая, чтобы шифровальщики имели цифровую подпись, валидность которой была подтверждена.

Best regards,


#608 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 03 Октябрь 2014 - 15:58

 

К реестру энкодеры не имеют никакого отношения, а права у них такие же, как и у запустившего их пользователя.

И да - превентивка защищает критические ветки реестра.

Вы выпустили из виду важную часть фразы "распределение прав доступа".

Я не выпустил часть фразы, я просто трактовал сказанное Вами в терминах NTFS...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#609 Tatyanka

Tatyanka

    Newbie

  • Posters
  • 64 Сообщений:

Отправлено 03 Октябрь 2014 - 16:07

Я так понял, что изменять все эти файлы могут только доверенные. Что мешает добавлять в доверенные только руками?

То есть шифровальщик не сможет ничего сделать, пока не окажется в доверенных так?

Да, права доступа на файловые операции изменять/удалять/создавать делегируются только доверенным приложениям или Вы сами сознательно переместите в категорию "Доверенные" ранее запущенное приложение (оно автоматически появляется при первом запуске в списках либо "Слабые ограничения", либо "Сильные ограничения", либо "Недоверенные" - в случае работы эвристики и при отсутствии легальной цифровой подписи, либо при включении режима KSN хеш запускаемого файла будет проанализирован в облаке ЛК и автоматически будет определена его категория принадлежности к нужной группе). Файлы с цифровой подписью будут автоматически помещены в категорию "Доверенные". Автоматизация этого процесса здорово упрощает жизнь, а настроенные правила с распределением прав доступа для приложений - ограждает от более пагубных деструктивных действий как пользователя, так и программного обеспечения, которое работает из-под учётной записи с правами администратора.

 

Априори шифровальщик не имеет легальной подписи, поэтому правила с правами доступа не позволят ему запуститься и выкосить локальную поляну с файлом. Есть проблема с shared-каталогами, тут правила бессильны. Доступ идёт от имени пользователя, права которому предоставлены ранее. Если на той удаленной пользовательской машине запустится энкодер, данные будут успешно зашифрованы в расшаренных каталогах, доступ к которым автоматически подключается при входе в домен (локальную сеть).


Best regards,


#610 Tatyanka

Tatyanka

    Newbie

  • Posters
  • 64 Сообщений:

Отправлено 03 Октябрь 2014 - 16:08

Я не выпустил часть фразы, я просто трактовал сказанное Вами в терминах NTFS
Хорошо, мы первоначально не поняли друг друга. Теперь ясность внесена, в чём же заключаются эти "права доступа". :)

Best regards,


#611 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 03 Октябрь 2014 - 16:12

Я не выпустил часть фразы, я просто трактовал сказанное Вами в терминах NTFS

Хорошо, мы первоначально не поняли друг друга. Теперь ясность внесена, в чём же заключаются эти "права доступа". :)

Да, теперь сказанное Вами мне понятно, возражение снимаю.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#612 Tatyanka

Tatyanka

    Newbie

  • Posters
  • 64 Сообщений:

Отправлено 03 Октябрь 2014 - 16:18

Да, теперь сказанное Вами мне понятно, возражение снимаю.
Ну, какие это возражения - так, пустячок. Мне доктор нравится - приобретена ещё на 3 года полноценная лицензия на 3 персоналки, хотя текущий ключ ещё годен до сентября 2018 года. Добротный антивирус и сам подход техподдержки мне по душе. Голосую вот так теперь рублём)

Best regards,


#613 AuthorReflex

AuthorReflex

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 03 Октябрь 2014 - 19:09

 

на выходных хочу кое-что попробовать.

а что именно вы хотите проделать? какова цель эксперимента?

 

Хочу попробовать "перехватить" ключ.



#614 AuthorReflex

AuthorReflex

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 03 Октябрь 2014 - 19:19

 

 

на выходных хочу кое-что попробовать.

а что именно вы хотите проделать? какова цель эксперимента?

 

Хочу попробовать "перехватить" ключ.

 

...а так же интересен адрес, чтобы его в blacklist добавить.



#615 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 03 Октябрь 2014 - 19:20

Хочу попробовать "перехватить" ключ.

который из ключей вы хотите перехватить? этот? (0xAAB62875 - ключ, которым шифруется на стороне юзера созданный secring.gpg)


Сообщение было изменено santy: 03 Октябрь 2014 - 19:22


#616 AuthorReflex

AuthorReflex

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 03 Октябрь 2014 - 21:18

 

Хочу попробовать "перехватить" ключ.

который из ключей вы хотите перехватить? этот? (0xAAB62875 - ключ, которым шифруется на стороне юзера созданный secring.gpg)

 

Интересно перехватить именно созданный secring



#617 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 03 Октябрь 2014 - 23:35

AuthorReflex

Можно попробовать так (чтобы не писать свой драйвер и обойтись без хуков): т.к. файл имеет заранее известное имя и местоположение, то можно просто создать его сразу (пустым) + тоже пустой, но в другом месте (но на этом же NTFS-разделе). Затем установить между ними хардлинк. Оригинал файла создастся и удалится, а его "тень" с таким же наполнением останется благодаря хардлинку. Теоретически должно сработать. :) Практически - нужно проверять...



#618 igaryan

igaryan

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 07 Октябрь 2014 - 11:18

Считаю, что надо в шапку вынести: если стоит Windows 7, то можно восстановить файлы из прежней версии - щелкаем правой клавишей на папке Мои документы или Рабочий стол, выбираем Востановить из прежней версии, выбираем дату восстановления до вируса.

P. S.  На Windows 8 такой функции я не обнаружил.



#619 Sub-Zero

Sub-Zero

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 07 Октябрь 2014 - 13:26

A3CE7DBE/AAB62875 - нет расшифровки. Но известен 1 случай, когда с этим ключом и *.keybtc@gmail_com расшифровка получилась!

Приветствую! У нас как раз ключ A3CE7DBE. Если шанс есть - его надо использовать. Как можно расшифровать?



#620 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 07 Октябрь 2014 - 13:30

 

A3CE7DBE/AAB62875 - нет расшифровки. Но известен 1 случай, когда с этим ключом и *.keybtc@gmail_com расшифровка получилась!

Приветствую! У нас как раз ключ A3CE7DBE. Если шанс есть - его надо использовать. Как можно расшифровать?

 

Оформить запрос на https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid