Перейти к содержимому


Фото
- - - - -

Их разыскивает Вирлаб


  • Закрыто Тема закрыта
35 ответов в этой теме

#1 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 23 Июль 2014 - 11:08

Тема для поиска всего того, связанного с энкодерами, чего у нас нет. Если у вас есть информация или файлы, которые мы в этой теме ищем - пишите смело мне в личку!

 

Начнем со старенького:

Trojan.Encoder.94 - ищется конструктор для версии с AES. Обычный публично доступный конструктор в качестве алгоритмов предлагает XOR и TEA, а нужен AES

Trojan.Encoder.102/278/293 - конструкторы (если они есть), авторские расшифровщики.

 

Также ищутся:

Любые файлы с серверов, к которым обращаются энкодеры: скрипты, БД и прочее.

Любые конструкторы энкодеров (кроме публично доступного для 94-го, см. выше).

BAT.Encoder.* - приватные ключ с ID F05CF9EE и A3CE7DBE

Любая информация по coderksu@gmail_com - как происходит заражение, сам троян и т.д.

Информация о продаже энкодеров на хакерских форумах.

Synolocker - информация о методах распространения


Сообщение было изменено v.martyanov: 07 Август 2014 - 09:48

Личный сайт по Энкодерам - http://vmartyanov.ru/


#2 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 23 Июль 2014 - 11:26

Любая информация по coderksu@gmail_com - как происходит заражение, сам троян и т.д.

Есть некоторая информация что через RDP. Самого трояна пока не удалось найти. 


Глубина - глубина, я не твой отпусти меня, глубина


#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 23 Июль 2014 - 11:29

 

Любая информация по coderksu@gmail_com - как происходит заражение, сам троян и т.д.

Есть некоторая информация что через RDP. Самого трояна пока не удалось найти. 

 

Угу... Но пока догадки...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 innalev

innalev

    Newbie

  • Banned
  • 4 Сообщений:

Отправлено 23 Июль 2014 - 15:10

а за что вы мое сообщение удалили ? :(



#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 23 Июль 2014 - 15:14

а за что вы мое сообщение удалили ? :(

А ибо нефиг!


Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 23 Июль 2014 - 15:22

а за что вы мое сообщение удалили ? :(

Ибо офтопик, попытка продать что-то на форуме, не имеющем никакого отношения к торговле, а сейчас ещё и обсуждение действий модератора, за что и получаете заслуженное предупреждение.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#7 innalev

innalev

    Newbie

  • Banned
  • 4 Сообщений:

Отправлено 23 Июль 2014 - 15:27

ну вы же ишите. предложил свою скромную поддержку, что не так? кстати Владимир Алексеевич, поздравляю вас с новосельем как говорится: лучше поздно чем никогда ::)


а в лс можно написать ? :facepalm:



#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 23 Июль 2014 - 15:28

А все равно бабла не будет, из принципа.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#9 innalev

innalev

    Newbie

  • Banned
  • 4 Сообщений:

Отправлено 23 Июль 2014 - 15:29

а чего за принципы ? :D 



#10 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 23 Июль 2014 - 15:32

innalev, не поняли, жаль.

Мы не будем без Вас скучать.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#11 Vadimka

Vadimka

    Member

  • Posters
  • 443 Сообщений:

Отправлено 26 Июль 2014 - 18:52

Здравствуйте!

 

На майловскую почту пришло письмо с вложением от Credit Departament с темой "Откройте вложение", есть подозрение, что письмо с "сюрпризом". На почту захожу через сайт, почтовыми прогами не пользуюсь. Как можно Вам отправить это письмо? Если открыть письмо, не скачивая вложение, могу Вам переслать таким способом? Может могу и ошибаться, но чую, что "нехорошее" письмо, да и ни в какие кредитные организации я вообще не обращаюсь.

 

Спасибо!



#12 Полимер

Полимер

    Бетатестёр

  • Beta Testers
  • 3 134 Сообщений:

Отправлено 26 Июль 2014 - 19:13

Vadimka, Чего вы так испугались? :)

Сохраните вложение, возможно сразу сработает АВ. Если это архив - сохраните содержимое архива, проверьте его на ВТ.



#13 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 26 Июль 2014 - 19:30

Я недавно сделал так, вложение сохранил в папку_папку в архив с паролем_ отправил в вирлаб_какой-то PWS добавили в базу. Может неправильно что-то сделал, но всё обошлось :-)



#14 Vadimka

Vadimka

    Member

  • Posters
  • 443 Сообщений:

Отправлено 27 Июль 2014 - 14:39

Не, спасибо, экспериментировать не собираюсь, тем более скачивать "мусор", мне проще лучше открыть без скачивания файла и переслать куда нужно, чем мне скачивать ещё себе. Письмо открыл, там файл в формате png, там написано что-то, но я не просматривал в Майле. Переместил в Спам, но чую, что никому не нужно, проще удалю тогда и всё. 



#15 Lvenok

Lvenok

    Massive Poster

  • Beta Testers
  • 2 646 Сообщений:

Отправлено 27 Июль 2014 - 15:15

Это http://it-sektor.ru/ctb-locker-vredonos-shifroval-schik-rabotauschiyi-cherez-anonimnuu-set-tor.html   имеет какое-нибудь отношение к рассматриваемой теме?



#16 thyrex

thyrex

    Member

  • Posters
  • 279 Сообщений:

Отправлено 27 Июль 2014 - 16:44

Lvenok, и где в статье есть то, о чем просят в первом сообщении темы?



#17 Melkor85

Melkor85

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 04 Август 2014 - 16:40

Вирус Trojan-Ransom.Win32.Cryptocluchen зашифровал файлы, расширение .block 

Не найдя решения купили дешифратор но он не помог , расширение block убрал а файлы не расшифровал.
Прикрепил архив с дешифратором пароль от архива 159753 и архив с файлами. Файл с требованием денег в архиве дешифратор и тот хлам что остался от вируса в архиве под паролем 123 Помогите разобраться.

Прикрепленные файлы:



#18 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 04 Август 2014 - 16:45

Если прикрепили уже "расшифрованные" файлы - то вероятность расшифровки стремится к 0... Расшифровать файлы после неправильной расшифровки - задача крайне нетривиальная. Впрочем, посмотрим, что скажут аналитики.



#19 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 04 Август 2014 - 16:47

Спасибо за расшифровщик!


Личный сайт по Энкодерам - http://vmartyanov.ru/


#20 Melkor85

Melkor85

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 04 Август 2014 - 18:05

Маленькое уточнение Trojan-Ransom.Win32.Cryptocluchen.a




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых