Перейти к содержимому


Фото
- - - - -

Эпидемия Trojan.PWS.Banker1.?


  • Please log in to reply
34 ответов в этой теме

#1 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 05 Декабрь 2016 - 18:28

Сегодня вечером у разных клиентов на некоторых компьютерах вдруг спонтанно началось детектирование этой заразы. Примеры детектов на скриншоте. Сами файлы отловить не получается, причем детект происходит даже на тех машинах, за которыми точно никто не работал в это время. Ложное срабатывание на очередное обновление Windows? Или все-таки атака? Предполагаю, что на всех атакованных машинах стоит клиент-банк от Сбербанка. Полная проверка ничего не показала, но на некоторых станциях детект через некоторое время повторяется. Подробнее пока ничего сказать не могу.

 

Прикрепленный файл  Снимок.PNG   23,77К   2 Скачано раз



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 131 Сообщений:

Отправлено 05 Декабрь 2016 - 18:28

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 957 Сообщений:

Отправлено 05 Декабрь 2016 - 20:00

Бла-бла-бла.

Есть карантин, Virustotal, sha256. Может, не слышали?



#4 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 957 Сообщений:

Отправлено 05 Декабрь 2016 - 20:18

Похоже, ФСБ не придумало сказочку про атаку на банки РФ.

Владимир, если в вашей организации вращаются большие деньги, то разумнее всего отключить сеть от Интернета и обратится к специалистам для выяснения пути проникновения этих троянов.

Прикрепленные файлы:



#5 scadman

scadman

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 05 Декабрь 2016 - 22:27

Тот же самый вирус отображается в карантине каждый час. Проверкой найти не получается. К сожалению, поздно увидел эту ветку, и уже прошелся ccleanrom.

Тикет открыл - ответа пока нет.



#6 scadman

scadman

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 05 Декабрь 2016 - 23:06

Еще из наблюдений. Процесс появляется на секунду в фоновых и сразу исчезает.



#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 05 Декабрь 2016 - 23:29

Номер тикета киньте. По именам я бы не сказал что оно фолс...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 05 Декабрь 2016 - 23:33

С 18.00 имеем 7+ процентов по файлам. Это очень неспроста, ссылку на VT бы тоже в теме увидеть или хотя бы хэш...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#9 scadman

scadman

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 06 Декабрь 2016 - 00:29

"Номер тикета киньте. По именам я бы не сказал что оно фолс..."

Тикет если что завел меньше дня назад - но номер могу дать 

Если я правильно конечно понимаю, что такое тикет.

Сейчас провожу полное сканирование - идет долго.

Периодичность в час уже нарушена, слежу дальше.

Как делать отчет - не понял, для Drweb11 не нашел инструкции.


Сообщение было изменено maxic: 06 Декабрь 2016 - 00:45


#10 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 897 Сообщений:

Отправлено 06 Декабрь 2016 - 00:46

scadman
Читайте правила. Номера тикетов техподдержки светить нельзя. От вас просили номер тикета вирлаба (ссылка "Прислать вирус").

#11 scadman

scadman

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 06 Декабрь 2016 - 00:58

scadman
Читайте правила. Номера тикетов техподдержки светить нельзя. От вас просили номер тикета вирлаба (ссылка "Прислать вирус").

 

Извиняюсь, но тут с инструкциями очень непонятно:(

Спасибо за помощь.

 

Вон в инструкции для создания отчетов до сих пор висят старые версии drweb.

 

Буду рад, если дадите ссылку на то, как делать лог-отчет для 11 версии drweb.



#12 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 06 Декабрь 2016 - 01:05

Ссылку на VT хотя бы... В новостях, кстати, пишут про DDoS атаки на банки сегодня.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#13 scadman

scadman

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 06 Декабрь 2016 - 01:09

Ссылку на VT хотя бы...

 

Извините, я тут первый раз. Что такое VT и как мне его сделать?



#14 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 06 Декабрь 2016 - 01:10

https://www.virustotal.com/туда загрузить этот банкер, ссылку с результатами анализа сюда киньте.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#15 scadman

scadman

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 06 Декабрь 2016 - 01:23

https://www.virustotal.com/тудазагрузить этот банкер, ссылку с результатами анализа сюда киньте.

Как найти его местоположение?

Искал по инструкции, где карантин - не могу найти нужную папку.



#16 scadman

scadman

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 06 Декабрь 2016 - 01:40

Вроде бы лог полного сканирования загрузил (не уверен, что правильно).

Правда этот скан ничего не нашел.

https://drive.google.com/open?id=0Bx0ow-f-dpT8dG5JWExrWTRVSjA



#17 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 381 Сообщений:

Отправлено 06 Декабрь 2016 - 09:30

Вроде бы лог полного сканирования загрузил (не уверен, что правильно).

Правда этот скан ничего не нашел.

https://drive.google.com/open?id=0Bx0ow-f-dpT8dG5JWExrWTRVSjA

 

Здесь ничего интересного нет. Скорее его грохнул SpiderGuard или превентивка (нужно их логи смотреть). А вообще, нам для прояснения ситуации нужен трой, а не логи...



#18 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 06 Декабрь 2016 - 11:58

И тут внезапно выяснилось что это был ложняк...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#19 harym

harym

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 06 Декабрь 2016 - 13:02

Вот ссылка на VT https://www.virustotal.com/ru/file/c6eabda8d605d4cf7585a1456384b8c31c3ed2b1f9c29b06716c2963c85edbfb/analysis/1481017129/



#20 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 381 Сообщений:

Отправлено 06 Декабрь 2016 - 13:13

Ложное срабатывание, уже отключено.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых