Перейти к содержимому


Фото
- - - - -

Шифровальщик .vault


  • Закрыто Тема закрыта
536 ответов в этой теме

#281 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 18:53

mrbelyash объясни что это? причем здесь блокнот?

 

При том,что это отключит интерпретатор скриптов при запуске Js/VBS


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#282 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 18:57

При том,что это отключит интерпретатор скриптов при запуске Js/VBS

Спасибо большое! скиньте пожалуйста ещё скрипт на обратное включение? я эти строки копирую блокнот. сохраняю в reg файл. запускаю reg файл на уязвимых компьютерах (бухгалтер, секретарь и прочее особенно где эл почта) Тем самым это позволит на 100% защитить от вируса vault и подобных которые распространяются через JS файлы



#283 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Март 2015 - 18:59

Еще раз, для совсем танкистов: НЕ позволяет защитить на 100%, тем более от подобных. Позволяют защитить бэкапы. Потом еще бедному Беляшу претензии будут предъявлять что мера недейственная...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#284 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 19:03

По умолчанию

[HKEY_CLASSES_ROOT\JSFile\Shell\Open2\Command]
@="C:\\Windows\\System32\\CScript.exe \"%1\" %*"
 
[HKEY_CLASSES_ROOT\JSFile\Shell\Open\Command]
@="C:\\Windows\\System32\\WScript.exe \"%1\" %*"

 

Эти просто удалить

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wscript.exe]
"Debugger"="ntsd -d"
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cscript.exe]
"Debugger"="ntsd -d"

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#285 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 19:04

что мера недейственная...

ну как костыль  :)


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#286 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 19:11

Кстати в почтовых клиентах раньше была плюшка-информировать/запрещать запускать исполняемые файлы.

Это если прикреплен экзешник со значком экселевского файла например.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#287 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Март 2015 - 19:12

Если это настраивается (в смысле по списку расширений) - еще куда ни шло. Ну и ZIP с паролем шлет эту систему лесом.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#288 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 19:12

НЕ позволяет защитить на 100%, тем более от подобных.

Спорим, что защитит на 100% которые распространяются через JS файлы. Это логически даже понятно, что они не могут запустится без интерпретатора !



#289 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Март 2015 - 19:14

Ну вперед если такие умные. Имевшиеся ДО инцидента меры защиты тоже давали 100% гарантию, иначе их бы доводили до стопроцентной гарантии. И каков же результат?


Личный сайт по Энкодерам - http://vmartyanov.ru/


#290 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 19:17

Если это настраивается (в смысле по списку расширений) - еще куда ни шло. Ну и ZIP с паролем шлет эту систему лесом.

 

особенно если sfx и внутри прошить пароль :)


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#291 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 11 Март 2015 - 19:30

Итак, профилактика от вируса VAULT: запустите эти reg файлы на уязвимых компьютерах (бухгалтер, секретарь и прочее особенно где эл почта), Эти два файла внесут изменения в реестр системы и отключится обработчик VBScript.  Это позволит защититься от вируса vault и подобных которые распространяются через JS файлы! (спасибо mrbelyash)


Сообщение было изменено Викторуни: 11 Март 2015 - 19:31


#292 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 11 Март 2015 - 21:27

Итак, профилактика от вируса VAULT: запустите эти reg файлы

 

А те, у кого %windir% называется допустим d:\win2003, будут весьма озадачены окном выбора приложения для открытия данного типа файлов.

Делайте уж сразу del /y *.js


Сообщение было изменено username500: 11 Март 2015 - 21:28


#293 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Март 2015 - 21:36

 

Итак, профилактика от вируса VAULT: запустите эти reg файлы

 

А те, у кого %windir% называется допустим d:\win2003, будут весьма озадачены окном выбора приложения для открытия данного типа файлов.

Делайте уж сразу del /y *.js

 

 

Хоспади..как маленькие ...есть переменная окружения(для vbs, также и для js)

"%SystemRoot%\notepad.exe" "%1" %*

 

оно же

 

[HKEY_CLASSES_ROOT\VBSFile\Shell\Open\Command]
@=hex(2):22,00,25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,\
  00,25,00,5c,00,6e,00,6f,00,74,00,65,00,70,00,61,00,64,00,2e,00,65,00,78,00,\
  65,00,22,00,20,00,22,00,25,00,31,00,22,00,20,00,25,00,2a,00,00,00

Сообщение было изменено mrbelyash: 11 Март 2015 - 21:37

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#294 Викторуни

Викторуни

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 12 Март 2015 - 10:59

Напишите кто нибудь русский аналог программы CryptoLocker!



#295 Jorjik

Jorjik

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 12 Март 2015 - 12:25

Может лучше вместо запрета на vbs и js запретить запуск именно программы шифрования или ее дополнительных библиотек . Кто разбирал этот вопрос подробнее скажите насколько такой вариант возможен . Как часто меняеться именно сама программма которая осуществляет шифрование.

 

Как мне видеться не всегда можно закрыть js  так как наши замечательные банковские системы онлайн очень его любят , да и другие ребята типа торговых площадок .



#296 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 12 Март 2015 - 12:37

Как мне видеться не всегда можно закрыть js  так как наши замечательные банковские системы онлайн очень его любят , да и другие ребята типа торговых площадок .

Это разные вещи. JS на веб-страницах выполняются браузером, когда пользователь сам туда зашёл.

А вирусные VBS - интерпретатором операционной системы, невидимо.


Сообщение было изменено username500: 12 Март 2015 - 12:38


#297 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 12 Март 2015 - 12:43

JS тоже может локально выполниться. Если есть JScript.exe.
Почтовый сервер Eserv тоже работает с Dr.Web

#298 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 12 Март 2015 - 12:49

Одно дело - выполняться с известного сайта через https, сообщениями браузера о сертификатах, задержках и ошибках выполнения, на виду пользователя, с крестиком для остановки.

Другое - втихушку из папки temp, с "левого" сайта, печальные последствия чего мы в этой теме и наблюдаем.



#299 maxim717

maxim717

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 12 Март 2015 - 12:59

Скажите пожалуйста, если скопировать файлы на флешку revault.js, pubring.gpg, vault.key еомпьютер повторно не заразится? а при открытии файла блокнотом pubring.gpg тоже не заразится?

#300 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 12 Март 2015 - 13:01

JS лучше стереть или переименовать, остальное незаразно и можно открывать хоть через GPG.exe, но горю это не поможет.


Сообщение было изменено username500: 12 Март 2015 - 13:01



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых