Перейти к содержимому


Фото
- - - - -

=.xtbl выключил ПК до окончания шифрования загрузился с другого диска

xtbl шифрование

  • Please log in to reply
17 ответов в этой теме

#1 ИваноA

ИваноA

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 13 Март 2015 - 11:37

Вчера вечером машина стала тормозить, все чего-то винчестер "крутиться и крутится, жужжит и жужжит". Выключил, лег спать. Включил утром - аналогично. Зашел в одну из папок на рабочем столе, вижу, файлы стали переименованы в абру-кадабру с расширением =.xtbl
Немедля выключил ПК!
Запустил ПК, вставив в него запасной  жесткий диск с XP системой.

Загрузился, почитал интернет - понял, что все не так просто.
Запустил антивирус, выбрал на проверку зараженный диск: Тревога. Угроза Win32/Filecoder.ED троянская программа.
Насколько понимаю, вирус не закончил свою грязную работу по шифрованию, поэтому верно сидит все еще у меня. А коли так, может его можно как-то выудить для специалистов, что бы те в нем поковырялись и люди впредь не страдали?
Только вот как это сделать, при том условии, что я запустил другую ОС с другого диска жесткого. Запускать зараженную ОС как-то боязно...



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 13 Март 2015 - 11:37

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 13 Март 2015 - 12:07

Вчера вечером машина стала тормозить, все чего-то винчестер "крутиться и крутится, жужжит и жужжит". Выключил, лег спать. Включил утром - аналогично. Зашел в одну из папок на рабочем столе, вижу, файлы стали переименованы в абру-кадабру с расширением =.xtbl
Немедля выключил ПК!
Запустил ПК, вставив в него запасной  жесткий диск с XP системой.

Загрузился, почитал интернет - понял, что все не так просто.
Запустил антивирус, выбрал на проверку зараженный диск: Тревога. Угроза Win32/Filecoder.ED троянская программа.
Насколько понимаю, вирус не закончил свою грязную работу по шифрованию, поэтому верно сидит все еще у меня. А коли так, может его можно как-то выудить для специалистов, что бы те в нем поковырялись и люди впредь не страдали?
Только вот как это сделать, при том условии, что я запустил другую ОС с другого диска жесткого. Запускать зараженную ОС как-то боязно...

Ну так Вам же уже было указано, где этот вирус (Угроза Win32/Filecoder.ED)...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#4 ИваноA

ИваноA

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 13 Март 2015 - 13:31

 

Вчера вечером машина стала тормозить, все чего-то винчестер "крутиться и крутится, жужжит и жужжит". Выключил, лег спать. Включил утром - аналогично. Зашел в одну из папок на рабочем столе, вижу, файлы стали переименованы в абру-кадабру с расширением =.xtbl
Немедля выключил ПК!
Запустил ПК, вставив в него запасной  жесткий диск с XP системой.

Загрузился, почитал интернет - понял, что все не так просто.
Запустил антивирус, выбрал на проверку зараженный диск: Тревога. Угроза Win32/Filecoder.ED троянская программа.
Насколько понимаю, вирус не закончил свою грязную работу по шифрованию, поэтому верно сидит все еще у меня. А коли так, может его можно как-то выудить для специалистов, что бы те в нем поковырялись и люди впредь не страдали?
Только вот как это сделать, при том условии, что я запустил другую ОС с другого диска жесткого. Запускать зараженную ОС как-то боязно...

Ну так Вам же уже было указано, где этот вирус (Угроза Win32/Filecoder.ED)...

 

Так я не специалист. Мне предлагается либо его удалить, либо ничего не делать. Я как-то думал специалистам Доктора Веб-а интересны вирусы для того что бы создать актуальный полноценный АНТИвирус, но видимо не интересно. Ну не интересно, так не интересно, что я буду навязываться.



#5 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 13 Март 2015 - 13:42

Так я не специалист. Мне предлагается либо его удалить, либо ничего не делать.

Гм...

Повидимому я был не прав и следовало фразу дописать до конца, а я подумал, что Вы и из написанного поймёте.

Полностью фраза должна звучать так:

Ну так Вам же уже было указано, где этот вирус (Угроза Win32/Filecoder.ED), так что Вы можете скопировать этот файл и отправить его в вирусную лабораторию DrWeb.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#6 ИваноA

ИваноA

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 13 Март 2015 - 14:08

 

Так я не специалист. Мне предлагается либо его удалить, либо ничего не делать.

Гм...

Повидимому я был не прав и следовало фразу дописать до конца, а я подумал, что Вы и из написанного поймёте.

Полностью фраза должна звучать так:

Ну так Вам же уже было указано, где этот вирус (Угроза Win32/Filecoder.ED), так что Вы можете скопировать этот файл и отправить его в вирусную лабораторию DrWeb.

 

1. А как его отправить в вирусную лабораторию?

В помощи лузерам я вижу ссылку для отправки шифрованных файлов, но у меня нет Доктора Веб с актуальной лицензией, а со старой лицензией ничего не отправляется, так что эта вкладка отпадает...

2. Отправить его по электронной почте наверняка не получится, так как файл с вирусом

да и...

3. Как его скопировать, если он с вирусом? Как только я пытаюсь что-то сделать, у меня выплывает сообщение - удалить или ничего не предпринимать... Можно конечно отключить антивирус... Но не заражу ли я и новую ОС при копировании этого файла с вирусом?



#7 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 13 Март 2015 - 14:28

Так я не специалист. Мне предлагается либо его удалить, либо ничего не делать.

Гм...
Повидимому я был не прав и следовало фразу дописать до конца, а я подумал, что Вы и из написанного поймёте.
Полностью фраза должна звучать так:
Ну так Вам же уже было указано, где этот вирус (Угроза Win32/Filecoder.ED), так что Вы можете скопировать этот файл и отправить его в вирусную лабораторию DrWeb.

1. А как его отправить в вирусную лабораторию?
В помощи лузерам я вижу ссылку для отправки шифрованных файлов, но у меня нет Доктора Веб с актуальной лицензией, а со старой лицензией ничего не отправляется, так что эта вкладка отпадает...

https://vms.drweb.ru/sendvirus/?lng=ru
 

2. Отправить его по электронной почте наверняка не получится, так как файл с вирусом
да и...
3. Как его скопировать, если он с вирусом?

Вы ж сами писали "Запустил ПК, вставив в него запасной жесткий диск с XP системой".
Или у Вас на этой системе тоже антивирус установлен?

Как только я пытаюсь что-то сделать, у меня выплывает сообщение - удалить или ничего не предпринимать... Можно конечно отключить антивирус... Но не заражу ли я и новую ОС при копировании этого файла с вирусом?

При копировании не заразите.

Сообщение было изменено VVS: 13 Март 2015 - 14:28

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Март 2015 - 16:49

Есть смысл слать если нашего детекта нет. Сам троян не содержит ничего, пригодного для расшифровки.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#9 ИваноA

ИваноA

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 14 Март 2015 - 10:56

Протестировал зараженный носитель Dr.Web CureIt
Обнаружил Trojan.Encoder.858
Dr.Web CureIt спросил что делать - от греха подальше, что бы он ничего не испортил, я нажал на крестик, протестировал, все, хватит, поскольку, как я понимаю Лаборатория Доктора Веба абсолютно бессильна в вопросе дешифровки файлов от этого вируса
Собрался сегодня отправить вирус в другую лабораторию, но уже не могу его  найти!!!
Dr.Web CureIt при нажатии на крестик ПРОТИВ МОЕЙ ВОЛИ УНИЧТОЖАЕТ ОБНАРУЖЕННЫЕ ВИРУСЫ???



#10 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 14 Март 2015 - 11:32

Протестировал зараженный носитель Dr.Web CureIt
Обнаружил Trojan.Encoder.858
Dr.Web CureIt спросил что делать - от греха подальше, что бы он ничего не испортил, я нажал на крестик, протестировал, все, хватит, поскольку, как я понимаю Лаборатория Доктора Веба абсолютно бессильна в вопросе дешифровки файлов от этого вируса
Собрался сегодня отправить вирус в другую лабораторию, но уже не могу его  найти!!!
Dr.Web CureIt при нажатии на крестик ПРОТИВ МОЕЙ ВОЛИ УНИЧТОЖАЕТ ОБНАРУЖЕННЫЕ ВИРУСЫ???

Вообще, нет. Он спрашивает, вы точно хотите выйти без лечения?

Запустите CureIt и посмотрите в карантине. Если он там, его можно восстановить.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#11 ИваноA

ИваноA

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 15 Март 2015 - 14:03

1. я правильно понимаю, что Лаборатория Доктора Веба абсолютно бессильна в вопросе дешифровки файлов от вируса Trojan.Encoder.858

2. Да, он меня спросил, точно ли я хочу выйти без лечения, и я еще раз нажал не на предложенный вариант ответа, а на крестик

3. В карантине все пусто

4. Во избежании недоразумений и недопонимай, запущу еще раз потестить Курит, посмотрим, что он скажет на этот раз



#12 John_2000

John_2000

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 15 Март 2015 - 17:24

ИваноА, у вас какой антивирус стоял до заражения (во время заражения)?



#13 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 15 Март 2015 - 19:33

1. я правильно понимаю, что Лаборатория Доктора Веба абсолютно бессильна в вопросе дешифровки файлов от вируса Trojan.Encoder.858

Насколько я знаю, пока что именно так.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#14 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 15 Март 2015 - 21:08

1. я правильно понимаю, что Лаборатория Доктора Веба абсолютно бессильна в вопросе дешифровки файлов от вируса Trojan.Encoder.858

Я бы не так ответил.

На данный момент ни у кого нет возможности без приватного ключа получить алгоритм расшифровки за приемлемое время с использованием даже очень мощных вычислительных ресурсов. И это ни вина сотрудников DrWeb (или любой другой АВ компании), таков математический алгоритм шифрования. Вот, если коротко и не вникая в техн. детали. 



#15 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 15 Март 2015 - 21:25

ни у кого нет возможности

 

пока ни у кого нет возможности :)


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#16 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Март 2015 - 11:29

 

ни у кого нет возможности

 

пока ни у кого нет возможности :)

 

Ну как-то вот сотни "диванных экспертов" не спешат делать хоть что-то, кроме написания сотен постов на форумах, хотя есть несколько вариантов.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#17 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Март 2015 - 11:35

 

 

ни у кого нет возможности

 

пока ни у кого нет возможности :)

 

Ну как-то вот сотни "диванных экспертов" не спешат делать хоть что-то, кроме написания сотен постов на форумах, хотя есть несколько вариантов.

 

Снова хатишь подсадить всех на распределенные вычисления? :)


Сообщение было изменено mrbelyash: 16 Март 2015 - 11:36

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#18 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Март 2015 - 11:38

Нет, я считаю что если государство не способно законными способами обеспечить защиту своих граждан - они имеют полное право обеспечивать свою защиту сами любыми способами :-)


Личный сайт по Энкодерам - http://vmartyanov.ru/



Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых