Перейти к содержимому


Фото
- - - - -

Вирус зашифровал раздел ЖД


  • Please log in to reply
7 ответов в этой теме

#1 dixell

dixell

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 24 Сентябрь 2014 - 16:31

Привет всем

система windows server 2003 

 

пришел на работу и когда увидел что один из жестких дисков предлагает отформатировать сказать что я расстроился то ничего не сказать.

 

На рабочем столе куча файлов "README!!!.txt"

в нем сообщение:

 

Внимание!!! Ваши жесткие диски зашифрованы. При кодировании информации данные были зашифрованы, а локальная копия удалена. 

Для кодирования данных использовался криптоалгоритм AES-512. Для восстановления информации обратитесь по адресу saescr@gmx.com, и прикрепите данный файл,
или вставьте текст в тело электронного письма. Наш человек ответит в течении 12 - 24 часов. Ваши угрозы бесполезны!
ВАШ UID: LDS_857246_2239653_0006

 

Вот сейчас сижу и думаю как мне с этим бороться...

Никогда с таким не сталкивался.

Ребята прошу помочь.

Прикрепленные файлы:

  • Прикрепленный файл  log.rar   747,22К   2 Скачано раз


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 110 Сообщений:

Отправлено 24 Сентябрь 2014 - 16:31

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума.


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 24 Сентябрь 2014 - 16:34

AES-512 не существует в принципе, так что авторы - брехуны, мягко скажем. Обращайтесь в техподдержку при наличии лицензии.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 Divine

Divine

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 07 Октябрь 2014 - 20:01

Сегодня получил точно такое же на своём сервере.Система Win 7 x64.

Вышел на контакт со этим злоумышленником.

Вот вся переписка после отправленного письма на его почту:

 

1 ответ:

Для разблокировки ваших жестких дисков переведите $100 на кошелек биткоин 1HBWFfGaJa79fnXwWMHzhYb92pHcLe

sjfP.
После чего получите инструкцию о разблокировке ваших жестких дисков и инструкцию о повышении защиты вашего сервера.
Обменники для вашего региона http://exchanger.org.ua/russian/ или http://ukrcash.com/.
После оплаты перешлите данное сообщение с пометкой "Оплачено" на электронный адрес saescr@gmx.com.
Bitcoin wallet: 1HBWFfGaJa79fnXwWMHzhYb92pHcLesjfP
ВАШ UID: LDS_857246_2239653_0014

To unlock your hard drives move $100 per bitcoin wallet 1HBWFfGaJa79fnXwWMHzhYb92pHcLesjfP.
Then receive instructions on unlocking your hard drive and instructions on increasing protection for your server.
Exchangers for your region or http://exchanger.org.ua/russian/ or http://ukrcash.com/.
After payment send this message marked as "Paid" a directly to the mail saescr@gmx.com
Bitcoin wallet: 1HBWFfGaJa79fnXwWMHzhYb92pHcLesjfP
YOUR UID: LDS_857246_2239653_0014
 
Я:
Добрый день!
Спасибо за ответ.
Как я могу быть уверен в том, что информация будет возвращена?

На данный момент на диске имеется информация в виде картинок.

 

Ответ:

Гарантия служит автоматическая система отправки информации для разблокировки ваших жестких дисков. В каждого UID свой номер кошелька.
Так что сразу после поступления оплаты вам будут высланы инструкция и пароль.
ВАШ UID: LDS_857246_2239653_0014

Guarantee is an automatic system to send information to unlock your hard drive. In every UID your purse number.
So as soon as the payment is received you will be sent instructions and password.
YOUR UID: LDS_857246_2239653_0014

 

Я:

В системе http://ukrcash.com/ перевод денежных средств на чужую карту мне не разрешили.  А в системе http://exchanger.org.ua курс Bitcoin BTC больше. Как вы определите, что я оплатил вам именно 100$ ?

Вы же получите деньги в Bitcoin, а не в $ США.

 

Ответ:

I'll get the money in Bitcoin and it will approximate amount. I can get the money from the spread of + - 10%.
Я получу деньги в биткоин и это будет приблизительная сумма. Я могу получить деньги с разбросом +- 10%.

 

Я:

Я уважаю Ваш труд, но хотелось бы знать точную сумму Bitcoin, которую мне необходимо Вам перечислить, чтобы было достаточно. В наших системах обмена разброс курса большой. От 0,25 до 0,31 Bitcoin.Так же хочется увидеть, хоть один файл из зашифрованных вами.

Буду ждать ответа.

 

Ответ:

0.28 BTC

 

 

Теперь думаю, стоит ли рискнуть и отправить. Говорят, есть случаи расшифровки данных. Явно работал хакер, а не просто вирус на компьютере. Даже осталась вкладка https://diskcryptor.net/wiki/Main_Page в браузере и установленная программа в Program Files.



#5 Mazai

Mazai

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 08 Октябрь 2014 - 02:54

То-же самое ридми на рабочем столе, все разделы, кроме системного, стали RAW. В папке "C:\Program Files" нашел установленный dcrypt.  Вот, что хулиганы пишут:

 

Внимание!!! Ваши жесткие диски зашифрованы. При кодировании информации данные были зашифрованы, а локальная копия удалена. 
Для кодирования данных использовался криптоалгоритм AES-512. Для восстановления информации обратитесь по адресу saescr@gmx.com, и прикрепите данный файл,
или вставьте текст в тело электронного письма. Наш человек ответит в течении 12 - 24 часов. Ваши угрозы бесполезны!
ВАШ UID: LDS_857246_2239653_0013
 
 
Attention !!! Your hard drives are encrypted. When encoding the information data has been encrypted, and the local copy is deleted.
Used to encode the data encryption algorithm AES-512. To restore information, please contact saescr@gmx.com, and attach the file,
or paste your text into the body of the email. Our people will respond within 12 - 24 hours. Your threats are useless!
YOUR UID: LDS_857246_2239653_0013


#6 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 885 Сообщений:

Отправлено 08 Октябрь 2014 - 10:19

Очень надеюсь на Вашу порядочность и обязательно напишу о Вас только хорошие отзывы на всех форумах, где обсуждают шифровальщиков и ваш труд будет оплачен еще не раз.

 

Тем более что хакер подтвердил свою порядочность.

Вы, верно, шутите? Или у вас стокгольмский синдром?

 

Вор должен сидеть в тюрьме! ©

 

Пост со славословиями скрыт.



#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Октябрь 2014 - 11:11

Предлагаю непонятливых забанить...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 VVS

VVS

    The Master

  • Moderators
  • 19 411 Сообщений:

Отправлено 08 Октябрь 2014 - 11:27

Divine, ещё 1 рекламный постинг - будете забанены.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых