Перейти к содержимому


Фото
- - - - -

Письмо от якобы сбербанка...

у главбуха печалька....

  • Please log in to reply
41 ответов в этой теме

#1 slitov

slitov

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Май 2012 - 09:25

Сегодня случилось неприятное... Как главбуху сказал что после открытия письма от сбербанка это произошло...

На рабочем столе появилать картинка "Все файлы заблокированы и отправлены мне. За подробностями писать мне на эмейл. (адрес не помню)"

Тему с шифровкой данных от письма сбербанка прочитал. Но тут немного другое.
У всех файлов все осталось по прежнему (расширения), только при открытии вордовских и экселевских файлов быдает ошибку "не удалось запустить конвертер mswrd632".
На другом компьютере тоже не открывается и выдает эту ошибку.
С компьютера где был вирус документы с сервера открывает нормально.
Пример файла:
Прикрепленный файл  Утверждаю.doc   34,4К   7 Скачано раз

Прошу вашей помощи!

Сообщение было изменено slitov: 28 Май 2012 - 09:26


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 127 Сообщений:

Отправлено 28 Май 2012 - 09:25

Если Вы подозреваете у себя на компьютере вирусную активность и хотите обратиться в раздел "Помощь по лечению", Вам необходимо кроме описания проблемы приложить к письму логи работы 3 программ - сканера Drweb (или Cureit), Hijackthis и RkU. Где найти эти программы и как сделать логи, описано ниже. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
Инструкция

#3 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 28 Май 2012 - 10:03

slitov,
сделайте лог cureit по Правилам - см пост 2.
Но ничего не лечить и не удалять из того, что он найдет. лог сюда.

#4 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 28 Май 2012 - 14:30

Такая же проблема

такой же ответ.
+
см напр http://forum.drweb.com/index.php?showtopic=309357

#5 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 28 Май 2012 - 15:08

Lelik_q3
http://forum.drweb.com/index.php?showtopic=309417

#6 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 28 Май 2012 - 15:18

Хм... Интересно... Меняет на 0х88 по пять первых байт в каждом килобайтном блоке (всего 5 блоков), и такое впечатление, что в конец файла дописывает ключ(?). :huh:
С уважением,
Борис А. Чертенко aka Borka.

#7 slitov

slitov

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Май 2012 - 17:34

Вот лог и тройка файлов:

Прикрепленный файл  DrWebSysInfo.log   81,36К   0 Скачано раз
Прикрепленный файл  АЛЕШИНА_new_280512_190020.zip   1,44Мб   4 Скачано раз

Видел я таких много тем. только ответов не видел в них.... Что настраивает на худшее....

#8 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 28 Май 2012 - 18:06

Вот лог и тройка файлов:
Видел я таких много тем. только ответов не видел в них.... Что настраивает на худшее....

1. что это за "тройка файлов", и кто просил их выкладывать на форум?
2. где лог cureit по Правилам?

Сообщение было изменено userr: 28 Май 2012 - 18:06


#9 pig

pig

    Бредогенератор

  • Helpers
  • 10 859 Сообщений:

Отправлено 28 Май 2012 - 21:11

Товарищ последовал совету Dr.Robot (не полностью). Что невредно, но пока что мало востребовано в данной ситуации.

Сообщение было изменено pig: 28 Май 2012 - 21:11

Почтовый сервер Eserv тоже работает с Dr.Web

#10 slitov

slitov

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 29 Май 2012 - 08:09

Вот лог и тройка файлов:
Видел я таких много тем. только ответов не видел в них.... Что настраивает на худшее....

1. что это за "тройка файлов", и кто просил их выкладывать на форум?
2. где лог cureit по Правилам?


Файлы которые были зашифрованы были приложены к письму... На форуме каспера логов не просят делать, им достаточно зашифрованных файлов чтоб подобрать прогу для расшифровки. Смысла в логах не вижу... Надо по файлам смотреть т.к. вирус это прога которая произвела шифровку файлов, для конечного итога надо по самим файлам посмотреть что за алгоритм шифрования был применен и подобрать прогу для расшифровки... На вашем форуме только куча лишних вопросов и не одного ответа... cureit ничего не нашел, нашел сканер от каспера Trojan-PSW.Win32.Tepfer.yyh файл с именем codec2609.exe
Зачем людей грузить снятием логов когда не в них дело?
Админы без обид но сами видите продуктивность ваших логов...

#11 fetch

fetch

    Member

  • Posters
  • 324 Сообщений:

Отправлено 29 Май 2012 - 08:23

Вот лог и тройка файлов:
Видел я таких много тем. только ответов не видел в них.... Что настраивает на худшее....

1. что это за "тройка файлов", и кто просил их выкладывать на форум?
2. где лог cureit по Правилам?


Файлы которые были зашифрованы были приложены к письму... На форуме каспера логов не просят делать, им достаточно зашифрованных файлов чтоб подобрать прогу для расшифровки. Смысла в логах не вижу... Надо по файлам смотреть т.к. вирус это прога которая произвела шифровку файлов, для конечного итога надо по самим файлам посмотреть что за алгоритм шифрования был применен и подобрать прогу для расшифровки...


вероятно вирусному аналитику проще посмотреть по телу вируса алгоритм шифрования, чем просто гадать по паре файлов.. :huh:
а лог курит мог (должен) показать наличие тела вируса, упрощающего процесс декодирования.

На вашем форуме только куча лишних вопросов и не одного ответа



основное общение в темах с декодированием идет по почте с вирусным аналитиком по теме тикета.
как-то так вроде :)

Сообщение было изменено fetch: 29 Май 2012 - 08:26


#12 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Май 2012 - 09:22

Файлы которые были зашифрованы были приложены к письму...

Это бессмысленная самодеятельность. Файлы нужно слать в вирлаб, на форуме им делать нечего.
Смотрите пост 4, там есть ссылка, как правильно писать в вирлаб.

Смысла в логах не вижу...

Я вижу.
Прочтите Правила http://forum.drweb.com/index.php?showtopic=277652 .
Или Вы выполняете данные Вам инструкции, или ищете помощи в другом месте.

cureit ничего не нашел

Где лог?!

#13 slitov

slitov

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 30 Май 2012 - 07:32

Сегодня случилось неприятное... Как главбуху сказал что после открытия письма от сбербанка это произошло... На рабочем столе появилать картинка "Все файлы заблокированы и отправлены мне. За подробностями писать мне на эмейл. (адрес не помню)" Тему с шифровкой данных от письма сбербанка прочитал. Но тут немного другое. У всех файлов все осталось по прежнему (расширения), только при открытии вордовских и экселевских файлов быдает ошибку "не удалось запустить конвертер mswrd632". На другом компьютере тоже не открывается и выдает эту ошибку. С компьютера где был вирус документы с сервера открывает нормально. Пример файла: Прикрепленный файл  Утверждаю.doc   34,4К   7 Скачано раз Прошу вашей помощи!


Пришлось купить дешифратор т.к. времени ждать лекарство небыло... Щас буду востанавливать.
У кого на экране вот такое сообщение :
"хочешь увидеть файлы вновь? пиши сюда! backmyfiles@rocketmail.com"
И все файлы не изменили расширение.
Пишите на slitov@list.ru

#14 Lelik_q3

Lelik_q3

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 30 Май 2012 - 08:11

Удалось восстановить?

#15 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 30 Май 2012 - 15:08

Окорок_Есть,
Ваше письмо я скрыл. Сначала должны специалисты посмотреть.

#16 Окорок_Есть

Окорок_Есть

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 30 Май 2012 - 15:14

Путем долгой переписки и борьбы с платежными системами получен расшифратор который мне помог.
могу выслать его на почту.
сам пользовался на компьютере не подключенном к сети на котором только расшифровал файлы скопировал их на CD и выдал пользователям только то что просили.
кто хочет попробовать лекарство пишите в ответ адрес могу на ваш страх и риск прислать лекарство ... если админы форума не заблокируют мое сообщение. если заблокируют ну как я и говорю спасибо тому кто знает за что
лично мне грозило увольнение с работы, из за неосторожности бухгалтера

#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 30 Май 2012 - 15:17

Подчеркиваю - ИСКЛЮЧИТЕЛЬНО на всш страх и риск.
С уважением,
Борис А. Чертенко aka Borka.

#18 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 30 Май 2012 - 15:19

Путем долгой переписки и борьбы с платежными системами получен расшифратор который мне помог.
могу выслать его на почту.
сам пользовался на компьютере не подключенном к сети на котором только расшифровал файлы скопировал их на CD и выдал пользователям только то что просили.
кто хочет попробовать лекарство пишите в ответ адрес могу на ваш страх и риск прислать лекарство ... если админы форума не заблокируют мое сообщение. если заблокируют ну как я и говорю спасибо тому кто знает за что
лично мне грозило увольнение с работы, из за неосторожности бухгалтера


Шлите в ваш тикет расшифровщик, номер тикета - в эту тему киньте. Возможно, добавлю расшифровку и в наши продукты.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 30 Май 2012 - 15:21

Архив в теме парой постов выше.
С уважением,
Борис А. Чертенко aka Borka.

#20 Окорок_Есть

Окорок_Есть

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 30 Май 2012 - 15:27

чесно говоря в форумах 1 раз так как прижало. боюсь что не осилю что такое тикеты и прочий сленг принятый в общении на форуме. я отправил дешифровщик на форум его заблокировал
userr

так что дешифровщик у вас где то в памяти есть. Спасибо всем кто помог. Простите но болшьше нет времени на этот вопрос.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых