Форум города Пущино: НАШ ФОРУМ |
Облако тегов: |
Навигация форума: |
|
Для полноценной работы с сайтом вам необходимо установить Adobe Flash Player не ниже 10-ой версии. |
|
На главную | Форумы | Регистрация | Правила форума | Русская баня | Дневники | Сообщения за день | Поиск |
Важная информация |
Информационная безопасность Антивирусы, Firewall и другие средства защиты от злоумышленников. |
|
Опции темы | Опции просмотра |
08.08.2013, 11:01 | #136 | ||||||||||||
Новенький
Регистрация: 07.08.2013
Сообщений: 4
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
У меня .banan@blader.com_IQ41
Вирус как-то странно прошелся по файлам, какие-то зашифровал и к имени файла добавил свою приписку .banan@blader.com_IQ41, а какие-то файлы просто переименовал, убираешь из имени эту приписку и файл нормально открывается.. В зашифрованных файлах похоже первые 50 символов (байт) изменены, возможно что в середене файла тоже, не могу точно сказать. Длина файла не меняется. Первый байт ( символ ) в зашифрованных вроде бы у всех один и тот же - 13 (HEX) |
||||||||||||
08.08.2013, 11:09 | #137 | |||||||||||||||||||||||||||||||||||
Приглядываюсь к форуму
Регистрация: 07.08.2013
Сообщений: 5
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
Ребят выручите пожалуйста... не охота платить гадам.. я приложил файлы выше в посте... Может получется дешифровать мои файлы? |
|||||||||||||||||||||||||||||||||||
08.08.2013, 11:13 | #138 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
|
Еще на смещении 1024, 2048, 3072 и 4096 байт по 15 байт заменены на 13 (HEX). Если у вас не изменился размер файла, то я даже не предполагаю как эти данные восстановить. |
|||||||||||||||||||||||||||||||||||
Этот пользователь сказал Спасибо Fireleo за это полезное сообщение: | GloryCedar (14.11.2013) |
08.08.2013, 11:28 | #139 | |||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 05.08.2013
Сообщений: 30
Вы сказали Спасибо: 1
Поблагодарили 4 раз(а) в 4 сообщениях
|
Вот информация от drWeb по этому трояну:
Если там действительно RSA то без тела вируса вряд ли что можно сделать. Ищите у себя в карантине антивируса или во временных каталогах или еще где сам файл который гадит. |
|||||||||||||||||||||||||||||||
Этот пользователь сказал Спасибо mrFiX за это полезное сообщение: | Fireleo (08.08.2013) |
08.08.2013, 13:12 | #140 | |||||||||||||||||||||||||||||||||||
Новенький
Регистрация: 07.08.2013
Сообщений: 4
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
В моем варианте я вижу по 15 байт в смещении 400 800 с00 1000 В конце файла действительно есть добавка в виде символов, возможно это строка код по которой была произведена кодировка... |
|||||||||||||||||||||||||||||||||||
08.08.2013, 13:20 | #141 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 05.08.2013
Сообщений: 30
Вы сказали Спасибо: 1
Поблагодарили 4 раз(а) в 4 сообщениях
|
Может у Вас другие циферки в расширении и соответвенно алгоритм разный. Сам файл-вируса отловить удалось ? |
|||||||||||||||||||||||||||||||||||
08.08.2013, 13:24 | #142 | |||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 05.08.2013
Сообщений: 30
Вы сказали Спасибо: 1
Поблагодарили 4 раз(а) в 4 сообщениях
|
у drWeb нашли разновидности и определили уже зловреда.
А файла te278decrypt пока не появилось в открытом доступе Последний раз редактировалось mrFiX; 08.08.2013 в 13:44. |
|||||||||||||||||||||||||||||||
08.08.2013, 13:28 | #143 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
|
Да нет, просто я в десятеричной системе писал. Там еще начиная с середины файла (если брать размер зашифрованного файла), есть последовательность, когда зашифрованные байты идут сначала через один, затем через два, три и т.д. до 16. |
|||||||||||||||||||||||||||||||||||
Этот пользователь сказал Спасибо Fireleo за это полезное сообщение: | GloryCedar (14.11.2013) |
08.08.2013, 14:00 | #144 | |||||||||||||||||||||||||||||||||||
Новенький
Регистрация: 07.08.2013
Сообщений: 4
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
Мой антивирус в карантин поместил файл 312.exe Где-то вычитал что это якобы только загрузчик, который сидит пару дней в компе и загружает шифровальщик, а после отработки удаляется вместе с шифровальщиком... Вообщем обратившись за помощью на сайт http://virusinfo.info по результатам сканирования мне прислали скрипт, который должен был убрать в карантин DLL -ку , но почему-то в папке карантина программы AVZ после отработки скрипта и перезагрузки я не обнаружил эту DLL-ку, возможно что её уже не было в коме, а в реестре что-то болталось от неё... возможно это и был шифровальщик... теперь у меня только 312.exe в наличии, если нужен могу скинуть.. |
|||||||||||||||||||||||||||||||||||
08.08.2013, 14:11 | #145 | ||||||||||||
Форумчанин
Курсант
Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
|
Скиньте лучше на DrWeb или в лабораторию Касперского. Я не оцениваю свои силы и ресурсы достаточными, чтобы расшифровать RSA, даже зная открытый ключ.
|
||||||||||||
Этот пользователь сказал Спасибо Fireleo за это полезное сообщение: | GloryCedar (14.11.2013) |
08.08.2013, 14:38 | #146 | ||||||||||||
Новенький
Регистрация: 08.08.2013
Сообщений: 1
Вы сказали Спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
|
То же самое, расширение zero@dbzmail.com_IQ80.
Название трояна: Trojan.Win32.Qhost.afre, могу выложить тело вируса (вроде убитого) в архиве, второй архив - пара исходный/зашифрованный файл, пароль к архивам "вирус" |
||||||||||||
08.08.2013, 15:07 | #147 | ||||||||||||
Приглядываюсь к форуму
Регистрация: 01.08.2013
Сообщений: 7
Вы сказали Спасибо: 0
Поблагодарили 1 раз в 1 сообщении
|
Fireleo, а ваш декодер для расшифрования фотографий ZUBAGUGU@AOL.COM_A3 будет?
|
||||||||||||
08.08.2013, 16:13 | #148 | |||||||||||||||||||||||||||||||||||
Форумчанин
Курсант
Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
|
Вряд ли, уже есть готовый от DrWeb. |
|||||||||||||||||||||||||||||||||||
Эти 2 пользователя(ей) сказали Спасибо Fireleo за это полезное сообщение: | GloryCedar (14.11.2013), starlab (08.08.2013) |
09.08.2013, 09:25 | #150 | ||||||||||||
Приглядываюсь к форуму
Курсант
Регистрация: 02.08.2013
Сообщений: 12
Вы сказали Спасибо: 2
Поблагодарили 0 раз(а) в 0 сообщениях
|
Друзья! сталкивался ли кто-то с модификацией *.yaps?
Приложил 2 пары: больной и оригинал http://files.mail.ru/8A0A0029D4FB48979ABEAA92059204E8 |
||||||||||||
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|