Перейти к содержимому


Фото
- - - - -

Троян от unionprotect@aol.com

зашифрованные файлы

  • Please log in to reply
22 ответов в этой теме

#1 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 12:26

Пользователь запустил exeшник из почты (якобы письмо от сбербанка) на следующий день все файлы на всех дисках были зашифрованы (добавилось расширение .MICROSOFT, тип файла CRYPTED!) и корне каждой папки лежит файл "ДЕБЛОКИРОВКА.txt" (файл в аттаче)
Нашел здесь http://virusinfo.inf...d.php?t=116352 описание примерно такой же проблемы, попробовал эту утилиту от KAV XoristDecryptor. Ничего не вышло. Так же пытался расшифровать декрипторами которые на шел в tools от Dr.Web.
Можете ли мне помочь. Прикладывай пример зашифрованного файла и логи от HiJAck и AVZ. Могу так же выложить куда нибудь и сам экзешник который пользователь запустил (ни один антивирус его распознает как опасный объект). Очень рассчитываю на помощь.

Прикрепленные файлы:


Сообщение было изменено Egor Sorokin: 17 Февраль 2012 - 12:27


#2 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 12:30

Аналогичный тред создан и на virusinfo, но почему то кроме главного поста, все остальные мои сообщения не проходят модерацию типа( да и с ответом ребзя не спешат, ответ бота не в счет

#3 userr

userr

    The Master

  • Moderators
  • 16 310 Сообщений:

Отправлено 17 Февраль 2012 - 12:30

Egor Sorokin,
Никаких вирусов на форуме! Бан хотите?
почитайте соседние темы, много раз говорилось, что делать, напр. здесь
http://forum.drweb.com/index.php?showtopic=307378&view=findpost&p=581781

Сообщение было изменено userr: 17 Февраль 2012 - 12:32


#4 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 375 Сообщений:

Отправлено 17 Февраль 2012 - 12:31

Dr.Web его знает как BackDoor.Poison.

#5 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 375 Сообщений:

Отправлено 17 Февраль 2012 - 12:34

Egor Sorokin, отсылать надо на https://vms.drweb.com/sendvirus/ - а в теме публиковать номер запроса, пришедший по электронной почте.

#6 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 12:40

Отправил экзешник, вот номер запроса [drweb.com #3232246].

#7 userr

userr

    The Master

  • Moderators
  • 16 310 Сообщений:

Отправлено 17 Февраль 2012 - 12:43

Отправил экзешник, вот номер запроса [drweb.com #3232246].

а образцы шифрованных/исходных файлов? пришлите как ответ на письмо с номером запроса.

#8 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 12:44

Отправил экзешник, вот номер запроса [drweb.com #3232246].

а образцы шифрованных/исходных файлов? пришлите как ответ на письмо с номером запроса.

Отправил

#9 VVS

VVS

    The Master

  • Moderators
  • 17 608 Сообщений:

Отправлено 17 Февраль 2012 - 12:44

Отправил экзешник, вот номер запроса [drweb.com #3232246].

А зачем отправили, если Вам уже написали, что он известен?
ПолУчите ответ от робота, что вирус уже есть в базе.

--
меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777

 


#10 userr

userr

    The Master

  • Moderators
  • 16 310 Сообщений:

Отправлено 17 Февраль 2012 - 12:46

Отправил экзешник, вот номер запроса [drweb.com #3232246].

А зачем отправили, если Вам уже написали, что он известен?
ПолУчите ответ от робота, что вирус уже есть в базе.

Разве категорию "Запрос на лечение" разбирает робот ?

#11 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 12:46

Отправил экзешник, вот номер запроса [drweb.com #3232246].

А зачем отправили, если Вам уже написали, что он известен?
ПолУчите ответ от робота, что вирус уже есть в базе.


Я отправил сам экзешник, потому как знаю что это поможет для расшифровки (судя по постам с аналогичными проблемами)

#12 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 12:50

Вот номер запроса, по которому я отправил пример зашифрованного файла. [drweb.com #3232253] (ну так, на всякий случай)

#13 userr

userr

    The Master

  • Moderators
  • 16 310 Сообщений:

Отправлено 17 Февраль 2012 - 12:54

Вот номер запроса, по которому я отправил пример зашифрованного файла. [drweb.com #3232253] (ну так, на всякий случай)

ну я же сказал, не создавать новый запрос, а ответить на письмо с присвоением номера [drweb.com #3232246] !

#14 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 17 Февраль 2012 - 12:57

Вот номер запроса, по которому я отправил пример зашифрованного файла. [drweb.com #3232253] (ну так, на всякий случай)

Вы усложняет жизнь и работу вирусным аналитикам. Надо просто отвечать на письмо с Вашим первым тикетом [drweb.com #3232246].

#15 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 13:24

да я и так и так сделал сразу же, извините

#16 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 13:30

Вот номер запроса, по которому я отправил пример зашифрованного файла. [drweb.com #3232253] (ну так, на всякий случай)

Вы усложняет жизнь и работу вирусным аналитикам. Надо просто отвечать на письмо с Вашим первым тикетом [drweb.com #3232246].

Вам лично никто жизнь усложнять не собирается. Если уж вы взяли на себя такую обязанность, говорить от лица всех вирусных аналитиков, то извольте формулировать свои претензии более корректно. Прошу прощения за оффтоп

#17 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 17 Февраль 2012 - 13:32

Если бы вы соизволили для начала изучить соседние темы, вы бы прочитали то же самое от лица вирусного аналитика.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#18 userr

userr

    The Master

  • Moderators
  • 16 310 Сообщений:

Отправлено 17 Февраль 2012 - 13:37

Прошу прощения за оффтоп

Это больше, чем оффтоп.
По совокупности, за нарушение пп. 4.10, 5.1, 5.4 Правил форума, Вы получаете Предупреждение.
Модератор.

#19 Egor Sorokin

Egor Sorokin

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 17 Февраль 2012 - 13:39

Вы уж извините меня в который раз, но я честно не понимаю к чему все эти претензии. Суть проблемы изложена, с учетом прочтенных постов. Да я засомневался, и дабы быть уверенным, отправил и в письме и через форму нужные файлы. И я искренне не понимаю, почему такое, казалось бы невинное нарушение (и даже не нарушение, а некоторое несоблюдение правил), на меня стоит обращать внимание такому числу специалистов.

#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 17 Февраль 2012 - 13:41

Вы уж извините меня в который раз, но я честно не понимаю к чему все эти претензии. Суть проблемы изложена, с учетом прочтенных постов. Да я засомневался, и дабы быть уверенным, отправил и в письме и через форму нужные файлы. И я искренне не понимаю, почему такое, казалось бы невинное нарушение (и даже не нарушение, а некоторое несоблюдение правил), на меня стоит обращать внимание такому числу специалистов.


Потому что вы такой, к великому сожалению, не один. У меня с такими проблемами за сегодня уже десяток люде :-( Вы, конечно, можете все слать отдельными тикетами, но результат будет несколько предсказуем :-D

Личный сайт по Энкодерам - http://vmartyanov.ru/




Also tagged with one or more of these keywords: зашифрованные файлы

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых