Форум города Пущино: НАШ ФОРУМ
 
Облако тегов:
Навигация форума:
Герб города ПущиноФорум Пущино  

Для полноценной работы с сайтом вам необходимо установить Adobe Flash Player не ниже 10-ой версии.

Вернуться   Форум города Пущино > Hard & Soft > Информационная безопасность
На главную Форумы Регистрация Правила форума Русская баняДневники Сообщения за день
Важная информация

Информационная безопасность Антивирусы, Firewall и другие средства защиты от злоумышленников.

Оценка этой теме - Опасный вирус в локалке шифрует файлы.
(14)
Рейтинг темы: голосов - 14, средняя оценка - 4.79.

Ответ
 
Опции темы Опции просмотра
Старый 30.07.2013, 09:21   #16
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Вот он с исходниками на delphi.
Там использовались два компонента из сторонней библиотеки, она так же приложена, но при необходимости можно их заменить на обычные edit'ы.


Бездумно не пользовать, желательно сначала проверить на одиночном файле. Для предотвращения порчи файлов исходный файл не удаляется (придется позаботиться о наличии свободного места на диске). Находит и расшифровывает файлы только с расширением *.STOP.

А так все просто - всего пара кнопок.

Файл декодера на 2 сообщения ниже

Последний раз редактировалось Fireleo; 01.08.2013 в 19:13.
Fireleo вне форума   Ответить с цитированием
Эти 2 пользователя(ей) сказали Спасибо Fireleo за это полезное сообщение:
administrator (30.07.2013), Balbes (31.07.2013)
Старый 30.07.2013, 09:53   #17
Тень интеллигенции

.
 
Аватар для administrator
 
Backyard Shootout Champion!Турниров выиграно: 7

Регистрация: 12.01.2008
Сообщений: 23,391
Вы сказали Спасибо: 9,143
Поблагодарили 20,571 раз(а) в 8,688 сообщениях
Изображений: 14044
Записей в дневнике: 3
administrator за этого человека можно гордится; 66%administrator за этого человека можно гордится, 66%administrator за этого человека можно гордится, 66%
Очки: 1,039,622, Уровень: 100 Очки: 1,039,622, Уровень: 100 Очки: 1,039,622, Уровень: 100
Опыт: 0% Опыт: 0% Опыт: 0%
Активность: 99% Активность: 99% Активность: 99%
По умолчанию

да, и Ваша реально работает.
__________________
administrator вне форума   Ответить с цитированием
Старый 30.07.2013, 13:52   #18
Тень интеллигенции

.
 
Аватар для administrator
 
Backyard Shootout Champion!Турниров выиграно: 7

Регистрация: 12.01.2008
Сообщений: 23,391
Вы сказали Спасибо: 9,143
Поблагодарили 20,571 раз(а) в 8,688 сообщениях
Изображений: 14044
Записей в дневнике: 3
administrator за этого человека можно гордится; 66%administrator за этого человека можно гордится, 66%administrator за этого человека можно гордится, 66%
Очки: 1,039,622, Уровень: 100 Очки: 1,039,622, Уровень: 100 Очки: 1,039,622, Уровень: 100
Опыт: 0% Опыт: 0% Опыт: 0%
Активность: 99% Активность: 99% Активность: 99%
По умолчанию

Вот дешифратор от доктора, 1С базы берет на ура.

Пояснение:

Признаки трояна: имеется файл C:\decrypting.txt содержащий email specialmist@gmail.com, расширение файлов не менялось. Если хоть один признак не совпадает - вам в другую тему.

По состоянию на 11:50 (MSK) 19.04.2013 состояние следующее:
Распространение началось в районе 15-16 часов по Москве 17.04.2013. Расшифровка возможна в автоматическом режиме!

Рекомендации:
Скачать на пораженную машину утилиту во вложении и запустить. Утилита создает КОПИИ файлов, соответственно у вас должно хватать места на дисках для них.

Если утилита не расшифровала файлы или расшифровала неправильно:
Пишите в свою заявку об этом. Если заявки нет - сообщите о проблеме в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ в категорию Запрос на лечение.


Что НЕ нужно делать:
- переустанавливать операционную систему;
- удалять или модифицировать C:\decrypting.txt
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web любые дешифраторы, кроме te215decrypt.exe
- В случае неудачной расшифровки при помощи te215decrypt.exe пытаться решить проблему без консультации с вирусным аналитиком Dr. Web
Вложения
Тип файла: exe te215decrypt.exe (231.3 Кб, 189 просмотров)
__________________
administrator вне форума   Ответить с цитированием
Этот пользователь сказал Спасибо administrator за это полезное сообщение:
Diogen (31.07.2013)
Старый 30.07.2013, 17:03   #19
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Блин, на форуме dr.web говорят, что нужно знать еще и длину зашифрованного участка, а моя программка декодирует до конца файлы .

Есть у кого-нибудь зашифрованный текстовый файл в несколько Мб? Log какой-нибудь. Или пара расшифрованный/зашифрованный файл, не обязательно текстовый? Не больше 4 мб.

Все, теперь всё готово. Вот вариант работающий для фалов более 2 мб.
Вложения
Тип файла: zip decoder.zip (297.7 Кб, 180 просмотров)

Последний раз редактировалось Fireleo; 31.07.2013 в 10:05.
Fireleo вне форума   Ответить с цитированием
Эти 4 пользователя(ей) сказали Спасибо Fireleo за это полезное сообщение:
administrator (31.07.2013), dryneg (31.07.2013), pozdjaewa (23.12.2013), _freeze_ (31.07.2013)
Старый 31.07.2013, 10:38   #20
Новенький
 

Регистрация: 30.07.2013
Сообщений: 1
Вы сказали Спасибо: 1
Поблагодарили 0 раз(а) в 0 сообщениях
dryneg пока неопределено; 0%dryneg пока неопределено, 0%dryneg пока неопределено, 0%
Очки: 3, Уровень: 1 Очки: 3, Уровень: 1 Очки: 3, Уровень: 1
Опыт: 5% Опыт: 5% Опыт: 5%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Цитата:
Сообщение от Fireleo
Блин, на форуме dr.web говорят, что нужно знать еще и длину зашифрованного участка, а моя программка декодирует до конца файлы .

Есть у кого-нибудь зашифрованный текстовый файл в несколько Мб? Log какой-нибудь. Или пара расшифрованный/зашифрованный файл, не обязательно текстовый? Не больше 4 мб.

Все, теперь всё готово. Вот вариант работающий для фалов более 2 мб.

СУПЕР !!!, спасибо. реально помог, файлы бд sql расшифровались.
Ты крут друг
Готов скинуться на пиво-водка, чай кофе, коньяк для хорошего человека

Последний раз редактировалось dryneg; 31.07.2013 в 11:19.
dryneg вне форума   Ответить с цитированием
Старый 01.08.2013, 11:27   #21
Тень интеллигенции

.
 
Аватар для administrator
 
Backyard Shootout Champion!Турниров выиграно: 7

Регистрация: 12.01.2008
Сообщений: 23,391
Вы сказали Спасибо: 9,143
Поблагодарили 20,571 раз(а) в 8,688 сообщениях
Изображений: 14044
Записей в дневнике: 3
administrator за этого человека можно гордится; 66%administrator за этого человека можно гордится, 66%administrator за этого человека можно гордится, 66%
Очки: 1,039,622, Уровень: 100 Очки: 1,039,622, Уровень: 100 Очки: 1,039,622, Уровень: 100
Опыт: 0% Опыт: 0% Опыт: 0%
Активность: 99% Активность: 99% Активность: 99%
По умолчанию makovskij.svyatoslav@list.ru

Сегодня вышел новый вирус, рассылают всем по почте с адреса: makovskij.svyatoslav@list.ru.

Текст письма следующий:

От кого: "Зaм Дирeкторa Юркoллегии В.A.Алексеев" <makovskij.svyatoslav@list.ru>
Кому:
Дата: Четверг, 1 августа 2013, 11:40 +04:00
Тема: ПOСТAНОВЛЕНИЕ СУДA

Код HTML:
Сoгласнo пoстанoвлению суда, мы начинаем прoцeдуруjвзыскaния'дoлга 
в  cумме'195 417,33 рублeй. Дoлг' будeт взыскaн'путeм прoвeдения прeтензионной рaботы, зaключения мирoвoгоасoглашения, пoлучeния аИспoлнительногоалистa нa принудительнoеавзыскaние'долгa, списaния'чaстиасредств аc рaсчётных'счетов дoлжникa и пoлучeния остaткa долгаапутeм перeговоров.аБолeеаподрoбноасм. в'прикрeплённых'дoкумeнтах. ЗaмаДирeкторaаЮркoллeгииаВ.A.Алeксeев
Файл во вложении Документы.rar

Не вздумайте открывать!!!!!!!!!!

При открытии шифруются все текстовые файлы на компьютере и меняется картинка на рабочем столе.


Салют буржуа!Наши быстроходные катера атаковали ваш файловоз.Ваш компьютер взят на абордаж командой нигерийских пиратов.
zubagugu@aol.com




Кто как лечился- пишите здесь.

Примеры зашифрованных файлов - во вложении
Вложения
Тип файла: zip Новая папка.zip (21.1 Кб, 43 просмотров)
__________________
administrator вне форума   Ответить с цитированием
Старый 01.08.2013, 16:30   #22
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Нашел ключ и алгоритм, скоро будет готовый дешифровщик, если есть пара - зашифрованный/исходный файл или еще примеры защифрованных файлов большего размера - выкладывайте.
Fireleo вне форума   Ответить с цитированием
Старый 01.08.2013, 17:25   #23
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Всё, готово. Все тоже самое но модифицированное для именно этого варианта. Ищет файлы только с расширением *.ZUBAGUGU@AOL.COM_S1. Зашифрованные файлы не затирает. Работает для всех размеров файлов (длина зашифрованного куска всего 16320 байт). Пользуйтесь.

+ расшифрованные файлы из запроса.


P.S. можно мне получить тело вируса, на анализ?

Последний раз редактировалось Fireleo; 15.08.2013 в 16:27.
Fireleo вне форума   Ответить с цитированием
Старый 01.08.2013, 17:42   #24
Приглядываюсь к форуму
 

Регистрация: 01.08.2013
Сообщений: 7
Вы сказали Спасибо: 0
Поблагодарили 1 раз в 1 сообщении
Нейк пока неопределено; 0%Нейк пока неопределено, 0%Нейк пока неопределено, 0%
Очки: 44, Уровень: 1 Очки: 44, Уровень: 1 Очки: 44, Уровень: 1
Опыт: 88% Опыт: 88% Опыт: 88%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Все изображение тоже за блокировались.
Вложения
Тип файла: rar 2012-11-04-573.jpg.ZUBAGUGU@AOL.rar (1.50 Мб, 36 просмотров)
Нейк вне форума   Ответить с цитированием
Старый 01.08.2013, 17:50   #25
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Цитата:
Сообщение от Нейк
Все изображение тоже за блокировались.

*.jpg - сжатый формат, тут на глаз определить гораздо сложнее, найдите файлы в закодированном и не закодированном варианте.
Fireleo вне форума   Ответить с цитированием
Старый 01.08.2013, 17:55   #26
Новенький
 

Регистрация: 01.08.2013
Сообщений: 2
Вы сказали Спасибо: 1
Поблагодарили 1 раз в 1 сообщении
DemonTM пока неопределено; 0%DemonTM пока неопределено, 0%DemonTM пока неопределено, 0%
Очки: 4, Уровень: 1 Очки: 4, Уровень: 1 Очки: 4, Уровень: 1
Опыт: 7% Опыт: 7% Опыт: 7%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Цитата:
Сообщение от Fireleo
Всё, готово. Все тоже самое но модифицированное для именно этого варианта. Ищет файлы только с расширением *.ZUBAGUGU@AOL.COM_S1. Зашифрованные файлы не затирает. Работает для всех размеров файлов (длина зашифрованного куска всего 16320 байт). Пользуйтесь.

+ расшифрованные файлы из запроса.


P.S. можно мне получить тело вируса, на анализ?

Привет!
Всё хорошо, но раскодирует только по одному файлу
А их куууууча
DemonTM вне форума   Ответить с цитированием
Старый 01.08.2013, 18:03   #27
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Цитата:
Сообщение от DemonTM
Привет!
Всё хорошо, но раскодирует только по одному файлу
А их куууууча

Был такой косяк.
Вот исправленныйю

Последний раз редактировалось Fireleo; 15.08.2013 в 16:28.
Fireleo вне форума   Ответить с цитированием
Эти 4 пользователя(ей) сказали Спасибо Fireleo за это полезное сообщение:
administrator (01.08.2013), BaraBan (02.08.2013), DemonTM (01.08.2013), Marga (01.08.2013)
Старый 01.08.2013, 18:22   #28
Новенький
 

Регистрация: 01.08.2013
Сообщений: 2
Вы сказали Спасибо: 1
Поблагодарили 1 раз в 1 сообщении
DemonTM пока неопределено; 0%DemonTM пока неопределено, 0%DemonTM пока неопределено, 0%
Очки: 4, Уровень: 1 Очки: 4, Уровень: 1 Очки: 4, Уровень: 1
Опыт: 7% Опыт: 7% Опыт: 7%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Цитата:
Сообщение от Fireleo
Был такой косяк.
Вот исправленныйю

Да, теперь всё супер
пару файлов Excel только не раскодировал и несколько фоток.
т.е. как бы раскодировал, но файл оказался повреждённым.
Но учитывая общее количество файлов - это капля в море.
Ещё раз спасибо

p.s. учил же своих дам не вестись на всякие 'левые письма', а воз и ныне там
DemonTM вне форума   Ответить с цитированием
Этот пользователь сказал Спасибо DemonTM за это полезное сообщение:
administrator (01.08.2013)
Старый 01.08.2013, 19:03   #29
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

Декодер для фалов, чьё расширение оканчивается на s3. - "AOL.COM_S3"

Для одтночных файлов можно использовать и предыдущий декодер, нужно только поменять ключ на: 4A554A4854493F878056404286898154835180865641874581 4C4D5580898746544F8581504A514F545081518082504F5486 4D40415650574E4E40475580495546844644414253534A5049 4E584E50484F4156508153488953423F3F4F51554D
Вложения
Тип файла: exe decoder -s3.exe (571.0 Кб, 120 просмотров)

Последний раз редактировалось Fireleo; 02.08.2013 в 14:41.
Fireleo вне форума   Ответить с цитированием
Эти 9 пользователя(ей) сказали Спасибо Fireleo за это полезное сообщение:
administrator (01.08.2013), bliamba (01.08.2013), cobs (03.08.2013), Gallagher (02.08.2013), GloryCedar (13.11.2013), maxim II (07.08.2013), nmdos (02.08.2013), romik_pv (02.08.2013), yufersan (01.08.2013)
Старый 01.08.2013, 19:47   #30
Форумчанин
Курсант
 

Регистрация: 30.07.2013
Сообщений: 54
Вы сказали Спасибо: 4
Поблагодарили 69 раз(а) в 43 сообщениях
Fireleo пока неопределено; 0%Fireleo пока неопределено, 0%Fireleo пока неопределено, 0%
Очки: 324, Уровень: 6 Очки: 324, Уровень: 6 Очки: 324, Уровень: 6
Опыт: 48% Опыт: 48% Опыт: 48%
Активность: 0% Активность: 0% Активность: 0%
По умолчанию

В предыдущих версиях декодера была найдена ошибка - ошибка исправлена, файлы обновлены. Товарищ "DemonTM" и другие кто уже воспользовался пожалуйста перераскодируйте файлы новой версией декодера, во избежание
Fireleo вне форума   Ответить с цитированием
Эти 2 пользователя(ей) сказали Спасибо Fireleo за это полезное сообщение:
administrator (01.08.2013), bliamba (01.08.2013)
Ответ

Метки
.barbitariat, .vault, decr03@mail.ru, rdp, sos на мыло, te94decrypt.exe, trojan.encoder.94, vault, zubagugu@aol.com, бабосы, взлом, вирус, восстановить, дешифратор, доброго время суток, заблокированы, кокосы, новость, пароль, повреждены, салют буржуа, файловоз, файлы, шифр, шифрователь


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход


Часовой пояс GMT +3, время: 20:22.

Форум города Пущино: Наш Форум

Форум о жителях города Пущино пущинцах Московской области.

Внимание!Администрация сайта не несет ответственности за сообщения и материалы, оставленные посетителями форума.

Вся информация предоставлена в ознакомительных целях.

Внимание! Все файлы на сервере проверены Антивирусом Касперского.




Все права защищены © 2024 Форум города Пущино

Яндекс цитирования Яндекс.Метрика


Время генерации страницы 0.29931 секунды с 17 запросами