Перейти к содержимому


Фото
- - - - -

KORSARS@ASIA.COM_FM120

KORSARS@ASIA.COM_FM120 KORSARS ASIA.COM FM120 зашифрованные файлы

  • Please log in to reply
56 ответов в этой теме

#41 Shashlychnik

Shashlychnik

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 12 Декабрь 2012 - 16:36

«сделайте быструю проверку курейтом и лог сюда».

Вот лог, но по всей видимости там ничего интересного нет...

Прикрепленные файлы:


Сообщение было изменено Shashlychnik: 12 Декабрь 2012 - 16:38


#42 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 12 Декабрь 2012 - 19:14

[Проверяемый путь] d:\documents and settings\vedeneeva.n\главное меню\программы\автозагрузка\desktop.ini
d:\documents and settings\vedeneeva.n\главное меню\программы\автозагрузка\desktop.ini - OK
из 11 Мб. только одно место от юзера vedeneeva.n с вирусом.. Надо проверить временные папки и точки восстановления CureIt.

Сообщение было изменено lazarev.ee: 12 Декабрь 2012 - 19:17

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#43 Shashlychnik

Shashlychnik

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 19 Декабрь 2012 - 16:16

[Проверяемый путь] d:\documents and settings\vedeneeva.n\главное меню\программы\автозагрузка\desktop.ini
d:\documents and settings\vedeneeva.n\главное меню\программы\автозагрузка\desktop.ini - OK
из 11 Мб. только одно место от юзера vedeneeva.n с вирусом.. Надо проверить временные папки и точки восстановления CureIt.

Добрый день, прошу указать пути к папкам для проверки.

#44 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 19 Декабрь 2012 - 18:28

http://www.freedrweb.com/cureit Прикрепленный файл  launch.7z   475байт   5 Скачано раз - распакуйте launch.7z , поместите в эту папку Куреит, переименовать Куреит в launch.exe и запустить launch.cmd будут проверены необходимые пути.

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#45 Shashlychnik

Shashlychnik

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 21 Декабрь 2012 - 13:38

http://www.freedrweb.com/cureit Прикрепленный файл  launch.7z   475байт   5 Скачано раз - распакуйте launch.7z , поместите в эту папку Куреит, переименовать Куреит в launch.exe и запустить launch.cmd будут проверены необходимые пути.

Добрый день. Лог во вложении.

Прикрепленные файлы:



#46 Shashlychnik

Shashlychnik

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 21 Декабрь 2012 - 13:45

Все таки еще остается открытым вопрос о расшифровке пострадавших файлов и поиске ключа шифрования.

#47 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 21 Декабрь 2012 - 13:50

Все таки еще остается открытым вопрос о расшифровке пострадавших файлов и поиске ключа шифрования.

Ключ шифрования? От вас трояна я не получал, остается только гадать. Основываясь на аналогичных случаях предполагаю N и E - ключ шифрования. Только он для расшифровки не подходит. Если вы обладаете парой суперкомпьютеров - могу N на факторизацию дать, тогда и расшифровка будет.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#48 Shashlychnik

Shashlychnik

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 21 Декабрь 2012 - 14:56

Все таки еще остается открытым вопрос о расшифровке пострадавших файлов и поиске ключа шифрования.

Ключ шифрования? От вас трояна я не получал, остается только гадать. Основываясь на аналогичных случаях предполагаю N и E - ключ шифрования. Только он для расшифровки не подходит. Если вы обладаете парой суперкомпьютеров - могу N на факторизацию дать, тогда и расшифровка будет.

Тогда откуда у господ из вэба, каспера и других АBЛ дешифраторы к разнообразным модификациям подобных вирусов, и как почитаешь по форумам, у людей они все восстанавливают!

Сообщение было изменено Shashlychnik: 21 Декабрь 2012 - 14:56


#49 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 21 Декабрь 2012 - 14:59

То что я сказал никак не вступает в противоречие с тем, что файлы можно расшифровать.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#50 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 21 Декабрь 2012 - 15:03

Shashlychnik,
почитайте форумы повнимательнее и увидите, что
- далеко не у всех восстанавливают, увы
- часто критически важно наличие самого шифровщика.

Ищите, переверните вверх дном все пострадавшие компы, хоть из под земли, но достаньте файл вируса.

#51 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 21 Декабрь 2012 - 15:06

Shashlychnik,
почитайте форумы повнимательнее и увидите, что
- далеко не у всех восстанавливают, увы
- часто критически важно наличие самого шифровщика.

Ищите, переверните вверх дном все пострадавшие компы, хоть из под земли, но достаньте файл вируса.

Ну это разве что поможет точно понять как шифровали :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#52 Shashlychnik

Shashlychnik

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 21 Декабрь 2012 - 15:11

Shashlychnik,
почитайте форумы повнимательнее и увидите, что
- далеко не у всех восстанавливают, увы
- часто критически важно наличие самого шифровщика.

Ищите, переверните вверх дном все пострадавшие компы, хоть из под земли, но достаньте файл вируса.

по всей видимости заражен был всего лишь 1 комп, и как я уже говорил, юзверь оказался партизаном, и имеет правило удалять все неизвестные ему письма мимо корзины, а тело вируса на компе штатный антивирус видимо затер.

Сообщение было изменено Shashlychnik: 21 Декабрь 2012 - 15:12


#53 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 21 Декабрь 2012 - 15:14

а тело вируса на компе штатный антивирус видимо затер.

что значит "видимо" ? смотрите логи, смотрите карантин.

#54 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Декабрь 2012 - 15:28

Ну это разве что поможет точно понять как шифровали :-)



Володь, технология уже проработана до нас.

Мы тебя на цепь к батарее в подвал... на хлеб и воду. Через месяц RSA будешь раскалывать в пять минут :D

P.S.
А западные АВ вообще не занимаются дешифровкой? В сети не проскальзует информация(или там рулит приватная платная обработка тикетов?)?
Или там вообще слабые аналитики?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#55 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 21 Декабрь 2012 - 15:32

Я вчера и без батареи чуть не расколол, но потом понял где лажанул :-(

Я не в курсе. По 94-му как-то в апреле сработали F-Secure. Со 102-м, вроде, что-то как-то выпустили ESET. Остаются 2 игрока, фактически.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#56 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Декабрь 2012 - 15:33

Я вчера и без батареи чуть не расколол, но потом понял где лажанул :-(

Я не в курсе. По 94-му как-то в апреле сработали F-Secure. Со 102-м, вроде, что-то как-то выпустили ESET. Остаются 2 игрока, фактически.


Веб и каспер?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#57 Shashlychnik

Shashlychnik

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 24 Декабрь 2012 - 09:05

а тело вируса на компе штатный антивирус видимо затер.

что значит "видимо" ? смотрите логи, смотрите карантин.

Если бы знал что и где смотреть, в форум бы не писал. Логи выложены, подскажите есть ли в логах что-нибудь



Also tagged with one or more of these keywords: KORSARS@ASIA.COM_FM120, KORSARS, ASIA.COM, FM120, зашифрованные файлы

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых