Перейти к содержимому


Фото
- - - - -

Шифровальщик файлов - письмо от банка

шифровальщик спам

  • Закрыто Тема закрыта
118 ответов в этой теме

#21 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 18 Июнь 2012 - 16:37

Попробую запустить на виртуалке - -может наведет на след декриптора...

#22 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Июнь 2012 - 16:40

Уведомление о взыскание долга.exe
Угроза: BackDoor.Poison.686

Ну почему!? Почему, если это криптор!? :(


А вы проверяли, он файлы шифрует?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#23 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июнь 2012 - 16:50

Уведомление о взыскание долга.exe
Угроза: BackDoor.Poison.686

Ну почему!? Почему, если это криптор!? :(

А вы проверяли, он файлы шифрует?

Не проверял. Судя по

По почте пришло письмо. По наивности бухгалтер открыл и запустил аттач. В итоге все пользовательские файлы были зашифрованы

Заслан же именно этот файл? :huh:
С уважением,
Борис А. Чертенко aka Borka.

#24 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 18 Июнь 2012 - 17:07

Он самый...

#25 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 18 Июнь 2012 - 17:15

Запустил на виртуальной XP SP3. Ничего не шифрует, но активно прописывает себя в автозагрузку. Сохранил лог активности (в 3-х форматах) в момент запуска приложения. через Process monitor из комплекта SysinternalsSuite. Кому интересно - прикрепил.

Прикрепленные файлы:



#26 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июнь 2012 - 17:18

Ничего не понял... Кто ж тогда все файлы пошифровал? :huh:
С уважением,
Борис А. Чертенко aka Borka.

#27 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 18 Июнь 2012 - 17:19

openhus,
сделайте на больной машине лог cureit по Правилам, но ничего не лечить и не удалять из того, что он найдет.

#28 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 18 Июнь 2012 - 17:26

оставлю на некорторое время подключенным к сети.

#29 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 18 Июнь 2012 - 18:44

Уведомление о взыскание долга.exe
Угроза: BackDoor.Poison.686

Ну почему!? Почему, если это криптор!? :(


Видимо не он. NOD32 - Win32/Poison.AJQS trojan
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#30 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 19 Июнь 2012 - 09:53

оставлю на некорторое время подключенным к сети.

Скорее всего там есть детектор виртуалки или еще что-нибудь более экзотическое (проверка на наличие 1С), так что сомнительно, что выловите что-нибудь.

Если есть возможность, то лучше на реальной машине тестить.

#31 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 19 Июнь 2012 - 10:27

HHH,

ВЫ правы, на виртуалке ничего не получается - запуск вири ничего не дает, хотя прописывает себя в автозагрузку. Но на свякий случай проверил CureIt. Отключил DEP на машине - тоже безрезультатно.
Но, при первом запуске CureIt, через 5 мин система пошла на перезагрузку... Обычно загружается без экрана приветствия, но на этот раз рапросила имя пользователя. После ввода имени снова попал на станицу приветсвия. Просмотрел реестр-удалены ключи userinit.exe и shell. После редактирования вход стал нормальный.
Попробую на больной машине.

Прикрепленные файлы:

  • Прикрепленный файл  CureIt.zip   302,29К   1 Скачано раз


#32 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 19 Июнь 2012 - 12:24

Попробую на больной машине.

Образ с неё сделайте перед экспериментами.

#33 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 19 Июнь 2012 - 14:07

При запуске шифрованного файла открывается картинка. Она внутри файла, который прикреплен. Он выступает как ассоциатор этого типа шифровок.
Сам файл не несет вирусной угрозы.

Прикрепленные файлы:



#34 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 19 Июнь 2012 - 14:13

Мне кажется (наивно предполагаю), что декриптор находится у вирусописателя и он, по логике, отправит его после получения денег....

Сообщение было изменено openhus: 19 Июнь 2012 - 14:14


#35 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 19 Июнь 2012 - 14:34

Мне кажется (наивно предполагаю), что декриптор находится у вирусописателя и он, по логике, отправит его после получения денег....

Ну тут вроде и не кажется... Хотя за честность поручиться нельзя.

#36 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 19 Июнь 2012 - 14:35

Еще неприятная новость - он шифрует dbf файлы 1С 7.7. (благо, есть резервыне копии).
1С 8.2 не тронул.
ННН, как в воду глядел...

Сообщение было изменено openhus: 19 Июнь 2012 - 14:38


#37 openhus

openhus

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 19 Июнь 2012 - 15:37

"ДЕНЬГИ ПРИШЛИ - ПРИШЛЁМ ДЕШИФРАТОР" - строка - ультиматум из картинки...

#38 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Июнь 2012 - 11:30

Уведомление о взыскание долга.exe
Угроза: BackDoor.Poison.686

Ну почему!? Почему, если это криптор!? :(


:)

Отправленное изображение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#39 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 20 Июнь 2012 - 14:38

Заслан же именно этот файл?

Массово ставят backdoor и через него заливают шифровальщик.
Причем, судя по названию файла, охота идет именно на бухгалтерские компы. В расчете на то, что оганизации (админу) дешевле заплатить, чем восстанавливать данные (терять работу).

#40 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 20 Июнь 2012 - 15:03

Беляш, а ты чего хихичешь-то? :huh:

Сообщение было изменено Borka: 20 Июнь 2012 - 15:04

С уважением,
Борис А. Чертенко aka Borka.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых