Форум города Пущино: НАШ ФОРУМ |
Облако тегов: |
Навигация форума: |
|
Для полноценной работы с сайтом вам необходимо установить Adobe Flash Player не ниже 10-ой версии. |
|
На главную | Форумы | Регистрация | Правила форума | Русская баня | Дневники | Сообщения за день | Поиск |
Важная информация |
Информационная безопасность Антивирусы, Firewall и другие средства защиты от злоумышленников. |
|
Опции темы | Опции просмотра |
07.08.2013, 16:07 | #121 | ||||||||||||
Новенький
Регистрация: 07.08.2013
Сообщений: 3
Вы сказали Спасибо: 1
Поблагодарили 0 раз(а) в 0 сообщениях
|
Добрый день!
Спасибо Вам за утилиту. Подхватил модификацию такого же вируса, только файлам присваивает дополнительное расширение .banan@blader.com_xxx, где xxx - цифры-буквы. Прошу сделать модификацию Вашего декодера для этого варианта. Примеры зашифрованных файлов прилагаю. |
||||||||||||
07.08.2013, 16:16 | #122 | ||||||||||||
Новенький
Регистрация: 07.08.2013
Сообщений: 2
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
Спасибо большое за проявленный интерес!! Сей час выложу копии файлов.Новая папка.rar zero@dbzmail.com_IQ83
|
||||||||||||
07.08.2013, 16:28 | #123 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
|
Похоже, что зашифрованных только первые 48 байт, пришлите еще варианты зашифрованных файлов формата doc. И если есть пара зашифрованный/оригинальный файл, то же пришлите, не зависимо от формата файла. |
|||||||||||||||||||||||||||||||||||
Эти 2 пользователя(ей) сказали Спасибо Fireleo за это полезное сообщение: | ArcherV (07.08.2013), GloryCedar (14.11.2013) |
07.08.2013, 17:41 | #125 | ||||||||||||
Новенький
Регистрация: 05.08.2013
Сообщений: 4
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
Такой же вид вируса как и у ArcherV - banan@blader.com )) Сколтко ищу дешифратора не неашел))
|
||||||||||||
07.08.2013, 20:54 | #126 | ||||||||||||
Новенький
Регистрация: 07.08.2013
Сообщений: 1
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
Здравствуйте! Нужна Ваша помощь! Вид: zero@dbzmail.com_IQ71 (кликабельно) Заранее спасибо!
P.S.: после расшифровки файлов, нужны ли еще какие-либо меря для удаления вируса? Если да, то как от него избавиться полностью?? Последний раз редактировалось CalgarMA; 08.08.2013 в 06:32. |
||||||||||||
07.08.2013, 23:12 | #127 | ||||||||||||
Приглядываюсь к форуму
Регистрация: 07.08.2013
Сообщений: 5
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
Здрасте! Словил такой же вирус... зашифровал все файлы на компе. расширение zero@dbzmail.com_IQ84
Помогите!!!! Пожалуйста! (((( Много фоток потерял((( |
||||||||||||
08.08.2013, 04:37 | #128 | ||||||||||||
Новенький
Регистрация: 08.08.2013
Сообщений: 3
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
Беда!!!
Привет ! Друзья проблема все та же помогите мне расшифровать файлы zero@dbzmail com_IQ85
|
||||||||||||
08.08.2013, 08:20 | #129 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 05.08.2013
Сообщений: 30
Вы сказали Спасибо: 1
Поблагодарили 4 раз(а) в 4 сообщениях
|
Проверяй лучше на шифрованных архивах - там хоть проверить по внутриахивной проверке можно. А на doc-файлах не заметишь если опять где-то проблема расшифровки будет. |
|||||||||||||||||||||||||||||||||||
08.08.2013, 08:42 | #130 | ||||||||||||
Форумчанин
Курсант
Регистрация: 05.08.2013
Сообщений: 30
Вы сказали Спасибо: 1
Поблагодарили 4 раз(а) в 4 сообщениях
|
кстати, появилось время я поискал методы как мог бы ко мне вирус попасть.
До этого у меня 2 дня не было интернета из-за проблем у провайдера. В файрволе закрыл для svchost входящий запрос на RDP порт (точнее не закрыл а поставил в режим запроса действия). И вот через не продолжительное время работы компьютера при появлении интернета стали выскакивать запросы на разрешение входящего соединения по rdp протоколу. Ну а так как не жду никого кто бы мог ко мне таким образом подключиться - то я их разумеется не разрешал. По одному из ip попробовал подключиться так же удаленно - увидел окно логина на китайский win2003 сервер. Так что скорей всего предположение что заражение происходит через зараженные удаленные сервера с использованием уязвимости в RDP По одному адресу я |
||||||||||||
08.08.2013, 10:24 | #131 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
|
Сообразил уже, но проверять пока нечего. Там файлы частично даже не зашифрованы, а затерты значением #13. В конце добавляется 1046 байт из которых 1000 - это, по всей видимости, 5 блоков по 100 байт записанных в виде ASCII-представлении (два байта обозначают один). И еще 46 в виде пяти групп по 8 байт, которые по все видимости содержат ключ как восстановить инфу. Но пока мене из них понятны лишь начало новой группы и указание на смешение с которого начинается очередной закодированный участок. По этому, я еще не могу сообразить как получить исходные данные. |
|||||||||||||||||||||||||||||||||||
Этот пользователь сказал Спасибо Fireleo за это полезное сообщение: | GloryCedar (14.11.2013) |
08.08.2013, 11:00 | #133 | ||||||||||||
Новенький
Регистрация: 08.08.2013
Сообщений: 3
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
zero@dbzmail com_IQ85
У меня видимо совсем безнадежный случай..... ребята посмотрите пожалуйста мои файлы мож у кого получится???? |
||||||||||||
08.08.2013, 11:00 | #134 | ||||||||||||
Форумчанин
Курсант
Регистрация: 05.08.2013
Сообщений: 30
Вы сказали Спасибо: 1
Поблагодарили 4 раз(а) в 4 сообщениях
|
Еще одно сообщение по *.barbitariat и можно будет по тому типу закрывать вопрос:
Если пользоваться утилитой te94decrypt.exe от drWeb. то: Запускать её в нашем случае нужно с параметром комстроки -k 369 , т.е. так: te94decrypt.exe -k 369 Файл te94decrypt.exe найденный мной поиском в гугле на анализе файла выдавал всего 87 вариантов. А текущий более свежий выдал на 369 варианте - что нашел верный алгоритм. Так что если искать файлы в сети - то надо искать наиболее ссвежие Последний раз редактировалось mrFiX; 08.08.2013 в 11:20. |
||||||||||||
08.08.2013, 11:01 | #135 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 05.08.2013
Сообщений: 30
Вы сказали Спасибо: 1
Поблагодарили 4 раз(а) в 4 сообщениях
|
А сам файл вируса поймать не получилось ? |
|||||||||||||||||||||||||||||||||||
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|