Перейти к содержимому


Фото
- - - - -

Шифровальщик .vault


  • Закрыто Тема закрыта
536 ответов в этой теме

#201 LelyaAvramova

LelyaAvramova

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 04 Март 2015 - 17:50

 

Хаккеры говорят скачать какой-то браузер и зайти к ним на сайт. 
Кто-то уже это делал?

Этот браузер - стандарт для анонимного обозревания инета. В Белоруссии недавно запрещён по идейным соображениям, чтобы  оппозиция меньшую аудиторию имела.

Я заходил на рэкетирский сайт, на первый взгляд он безопасный.

Главное оттуда ничего не скачивать и не выполнять без бэкапа на другие носители.

Но денег жалко.

Сделали бы 300-900 р, как за винлок - это ещё терпимо.

 

Ну, тогда будем качать браузер... Выбора особого нет.

На будущее, конечно, надо резервные копии делать. Уже админ получил втык) Но странно, что антивирус все пропустил((

 

Я так поняла, что цены у них высокие...

Придется директора обрадовать))



#202 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 04 Март 2015 - 17:55

Придется директора обрадовать))

Лучше полицию напрягайте параллельно и все платежи фиксируйте с  нотариусами или понятыми.

Чтоб жуликам побольше срок заключения дали, когда выловят, а вам компенсацию. И мне халявный дешифратор :)

Или производителям своего антивируса иск предъявите. Кто они кстати и несут ли какую-то ответственность?

 

Почему касперские первыми стали этот JS ловить, а внутри написано - проверено Касперским? Поклёп?


Сообщение было изменено username500: 04 Март 2015 - 17:56


#203 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 04 Март 2015 - 17:57

В интернетах много чего написано. И на файле было написано что он документ, а однако же повелись :-) Антивирусы не несут и не будут нести никакой ответственности, потому что гарантии обнаружения вирья нет и быть не может.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#204 Alexandr82

Alexandr82

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 05 Март 2015 - 15:44

Я так поняла, что цены у них высокие...

Мало того что высокие, так еще и оплата электронной валютой, а именно Биткоинами

 

Лучше полицию напрягайте параллельно и все платежи фиксируйте с  нотариусами или понятыми.

Интересно как они буду фиксировать платежи в сети Биткоин?



#205 Seraph

Seraph

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 05 Март 2015 - 16:36

Тоже поимали на одном компьютере данный шифровальщик. Выкупили ключ. Чем можем помочь остальным жертвам данных вредителей?



#206 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 05 Март 2015 - 16:53

Ну выложите ключ сюда и расшифровщик к нему.

И пару-тройку образцов файлов - шифрованных и исходных. Которые ничего вашего важного не разглашают.


Сообщение было изменено username500: 05 Март 2015 - 16:55


#207 Seraph

Seraph

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 05 Март 2015 - 17:29

Выкладываю файлы в архиве.

Прикрепленные файлы:

  • Прикрепленный файл  vault.zip   1,1Мб   356 Скачано раз


#208 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 05 Март 2015 - 17:39

Спасибо, поэкспериментируем.

А сколько платили?

Полицию подключали?

 

Вопрос гуру:

Чем это упаковано, кроме UPX?

У меня schet1938.xls.vault переименовался в schet1938.xls.gpg но внутри та же каша 1:1.

 

Чего-то в окне программы мелькнуло про ключи, но быстро.

и зачем нужна перезагрузка?

 

 

вот это что за пароль в теле программы:

RunProgram="hidcon:cmd.exe /c \"%TEMP%\\verify.exe\" x -pTQntiNY2yWvLiNw -y vault"


Сообщение было изменено username500: 05 Март 2015 - 17:42


#209 Seraph

Seraph

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 05 Март 2015 - 17:49

Спасибо, поэкспериментируем.

А сколько платили?

Полицию подключали?

 

Вопрос гуру:

Чем это упаковано, кроме UPX?

У меня schet1938.xls.vault переименовался в schet1938.xls.gpg но внутри та же каша 1:1.

 

Чего-то в окне программы мелькнуло про ключи, но быстро.

и зачем нужна перезагрузка?

 

 

вот это что за пароль в теле программы:

RunProgram="hidcon:cmd.exe /c \"%TEMP%\\verify.exe\" x -pTQntiNY2yWvLiNw -y vault"

 

Заплатили сносно. Полицию не подключали. Я бы не стал запускать программу на живой системе.

Про пароль не в курсе.

 



#210 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 05 Март 2015 - 18:02

А ещё свой vault.key выложите плиз. 

В нём персональных данных нет, кроме имени компа и числа заражённых файлов разных типов.

 

 

Пароль оказывается на извлечение из 7z архива

cyan.cmd - скрипт декодирования

iconv.dll - часть GPG.exe 
vault-restore.exe (960000 байт) - сам GPG.exe

 

 

 

Я бы не стал запускать программу на живой системе.

У меня виртуалбокс есть, чтоб тимвьюер не "банил".

Но и декодер сравнительно безопасный, самое страшное там del:

 

VAULT-RESTORE.exe --import "%TEMP%\sec.key"
ping 127.0.0.1 -n 1 >nul
call "%temp%\restore.cmd"
del /f /q "%TEMP%\VAULT-RESTORE.exe" >nul
del /f /q "%TEMP%\sec.key" >nul
del /f /q "%TEMP%\iconv.dll" >nul
del /f /q "%TEMP%\*.gpg" >nul
del /f /q "%temp%\restore.cmd" >nul
cls
Echo.
Echo SYSTEM WILL REBOOT NOW..
ping 127.0.0.1 -n 8 >nul
shutdown -r -t 0
del /f /q %0
:end
del /f /q "%TEMP%\VAULT-RESTORE.exe" >nul
del /f /q "%TEMP%\sec.key" >nul
del /f /q "%TEMP%\iconv.dll" >nul
del /f /q "%TEMP%\*.gpg" >nul
del /f /q "%temp%\restore.cmd" >nul
del /f /q %0


Сообщение было изменено username500: 05 Март 2015 - 18:03


#211 Seraph

Seraph

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 05 Март 2015 - 18:09

А ещё свой vault.key выложите плиз. 

В нём персональных данных нет, кроме имени компа и числа заражённых файлов разных типов.

 

 

Пароль оказывается на извлечение из 7z архива

cyan.cmd - скрипт декодирования

iconv.dll - часть GPG.exe 
vault-restore.exe (960000 байт) - сам GPG.exe

 

 

 

Я бы не стал запускать программу на живой системе.

У меня виртуалбокс есть, чтоб тимвьюер не "банил".

Но и декодер сравнительно безопасный, самое страшное там del:

 

VAULT-RESTORE.exe --import "%TEMP%\sec.key"
ping 127.0.0.1 -n 1 >nul
call "%temp%\restore.cmd"
del /f /q "%TEMP%\VAULT-RESTORE.exe" >nul
del /f /q "%TEMP%\sec.key" >nul
del /f /q "%TEMP%\iconv.dll" >nul
del /f /q "%TEMP%\*.gpg" >nul
del /f /q "%temp%\restore.cmd" >nul
cls
Echo.
Echo SYSTEM WILL REBOOT NOW..
ping 127.0.0.1 -n 8 >nul
shutdown -r -t 0
del /f /q %0
:end
del /f /q "%TEMP%\VAULT-RESTORE.exe" >nul
del /f /q "%TEMP%\sec.key" >nul
del /f /q "%TEMP%\iconv.dll" >nul
del /f /q "%TEMP%\*.gpg" >nul
del /f /q "%temp%\restore.cmd" >nul
del /f /q

Прикрепленные файлы:

  • Прикрепленный файл  VAULT.zip   1,1Мб   133 Скачано раз


#212 Владимир Сегодин

Владимир Сегодин

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 05 Март 2015 - 18:21

Ну, тогда будем качать браузер... Выбора особого нет.

На будущее, конечно, надо резервные копии делать. Уже админ получил втык) Но странно, что антивирус все пропустил((

 

Я так поняла, что цены у них высокие...

Придется директора обрадовать))

 


 

Цены были просто гигантские(

Сегодня, правда, по непонятным причинам, нам цену снизили в 3 раза.

Вы уже попали на сайт? У Вас тоже "скидка"?


Сообщение было изменено Владимир Сегодин: 05 Март 2015 - 18:21


#213 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 05 Март 2015 - 18:31

Может народ неохотно платит, они и сделали скидки в честь женского дня.

Но лучше этих хакеров совсем закрыть, как интернет-магазин Silk Road.



#214 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 05 Март 2015 - 18:33

Тоже поимали на одном компьютере данный шифровальщик. Выкупили ключ. Чем можем помочь остальным жертвам данных вредителей?

да ничем, разве что морально, "мы тоже пострадавшие, а значит обрусевшие". ключи все равно бесполезны для всех, кроме вас.

 



#215 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 05 Март 2015 - 18:39

Можно поискать в программах почерк хакеров или какой-нибудь "косяк" в методике шифровки и продажи пострадавшим их собственных данных.

Или в их техподдержку пожаловаться - ваш глючный вирус 10 раз запускался и разные ключи придумывал.

Гоните остальные декодеры, а то наймём эстрасенсов для отмщения  :)


Сообщение было изменено username500: 05 Март 2015 - 18:43


#216 LelyaAvramova

LelyaAvramova

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 05 Март 2015 - 18:44

 

Ну, тогда будем качать браузер... Выбора особого нет.

На будущее, конечно, надо резервные копии делать. Уже админ получил втык) Но странно, что антивирус все пропустил((

 

Я так поняла, что цены у них высокие...

Придется директора обрадовать))

 


 

Цены были просто гигантские(

Сегодня, правда, по непонятным причинам, нам цену снизили в 3 раза.

Вы уже попали на сайт? У Вас тоже "скидка"?

 

На сайт утром еще зашли, зарегестрировались.

Цену поставили в рамках разумного (видимо, та скидка, о которой Вы писали).

230 долларов хотели, сторговались за 200. но на моем ПК реально всю бухгалтерию оно "пожевало"...

Наверное, придется платить.


Еще вопрос от наших юристов к форумчанам -

есть ли с технической точки зрения возможность найти по адресу сайта этих злодеев?

В полицию обращаться, конечно, надо. Но есть ли в этом вообще смысл???

Если браузер для анонимности, как тут писали, то и сайт анонимен, да...?



#217 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 05 Март 2015 - 18:57

ну, вообще-то на убитого горем бухгалтера вы не похоже :)


Сообщение было изменено santy: 05 Март 2015 - 18:58


#218 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 05 Март 2015 - 19:06

В принципе если такие письма с "документами" разослать в Кремль, Вашингтон, Пентагон, ФБР, ФСТЭК, УФСИН, ЦРУ, ФСБ, ГРУ, прокуратуру, полицию и они им чего-то зашифруют, то шансы пострадавших намного вырастут.

Кто займётся мотивацией органов власти, чтоб конкретно ваш компьютер не изъяли на месяц?



#219 LelyaAvramova

LelyaAvramova

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 05 Март 2015 - 19:45

ну, вообще-то на убитого горем бухгалтера вы не похоже :)

Да я уже устала убиваться :)

Юристы заявление в полицию все-таки написали B)



#220 ZwerPSF

ZwerPSF

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 06 Март 2015 - 13:31

Хех- зашёл в эти злоумышленницкие личные кабинеты а там сообщение от них:

"Обратите внимание, что Ваша цена значительно снизилась.
Мы готовы найти компромисс. Пишите"

Ну да - снизили с 1900 до 650$... Прям побежал оплачивать, ага - щаззззз...

На предложение моё за первый комп 70, за второй 30 - пока молчат =)




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых