Внимание новый вирус SPORA

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (8) 1 2 [3] 4 5 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
AHOH72
13.09.2017 - 09:21
0
Статус: Online


Ярила

Регистрация: 1.02.17
Сообщений: 1367
Цитата (KingLEV @ 13.09.2017 - 09:16)
ТС, в гугле забанили? Третья ссылка - видео на ютубе, как из теневых копий достают зашифрованные файлы.

согласен, пробовали, но файлы на ХР, а там теневой копии нет gigi.gif
 
[^]
prostoy4uvak
13.09.2017 - 09:30
1
Статус: Offline


Юморист

Регистрация: 1.06.11
Сообщений: 588
Такая же хрень приходила. Касперский ни сном ни духом. Открывать не стал.

Внимание новый вирус SPORA
 
[^]
bender376
13.09.2017 - 10:01
0
Статус: Offline


Ярила

Регистрация: 1.08.13
Сообщений: 12701
Цитата (Baldy @ 13.09.2017 - 08:08)
Цитата (AHOH72 @ 13.09.2017 - 08:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы, их на ПК 6564 + в сети осень много, может кто с такой ситуацией сталкивался.  pray.gif
P.S. Кстати кто в теме С ПРАЗДНИКОМ!!! beer.gif  lamo.gif

Никак не расшифруешь. Можешь забыть про те файлы.

Нет. Притаскивали бухи такую срань, типа письмо с налоговой. И даже адрес ну очень похожий..В общем - открыли. То что пожевало на сетевой шаре, то восстановили, но и были доки на их же компе. Да нельзя, да плохо, но вот есть такое..
В общем, отправлял образцы файлов и тело шифровальщика в лабораторию Касперского. Через две недели прислали расшифровщик - сработало, хотя часть файлов все равно битая оказалась. Но хоть так.

Но на это нужна легальная лицензия.
 
[^]
daemani
13.09.2017 - 10:05
2
Статус: Offline


Весельчак

Регистрация: 12.02.15
Сообщений: 131
BSD/Linux + Exim на сервере в качестве MTA (Mail transfer agent) с проверкой сообщения на вложения и блокировкой всех типов вложений кроме, разрешенных,
и какой-нибудь The Bat! на локальной Win-машине в качестве MUA (mail user agent), чтобы скрипты не понимал и не исполнял, в отличие от аутглюков.
Пока был свой интернет в конторе (сейчас от вышестоящей организации через домен и прочую эксчанжу) так и работало. Летом петюню кушали все дружно.
 
[^]
vaisman
13.09.2017 - 10:20
1
Статус: Offline


Ярила

Регистрация: 10.03.14
Сообщений: 29271
Цитата (AHOH72 @ 13.09.2017 - 08:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы, их на ПК 6564 + в сети осень много, может кто с такой ситуацией сталкивался.  pray.gif
P.S. Кстати кто в теме С ПРАЗДНИКОМ!!! beer.gif  lamo.gif

Никак, данные считать уничтоженными. Если есть лицензия доктор веб или каспера, можно в их техподдержку обратиться, но в любом случае шансы на успешное восстановление равны примерно нулю

От шифровальщиков - только бэкапы на отдельный носитель и здравый смысл.

И заблокировать на почтовом сервере все типы файлов кроме разрешенных, а в качестве клиента не аутлук.

Это сообщение отредактировал vaisman - 13.09.2017 - 10:21
 
[^]
bezOn
13.09.2017 - 10:21
0
Статус: Offline


Ярила

Регистрация: 25.03.15
Сообщений: 1183
Цитата (AHOH72 @ 13.09.2017 - 08:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы...

Никак ты не вернёшь эти файлы, даже если заплатишь ту сумму которую требуют.
В основном это кидалово.
 
[^]
blow05
13.09.2017 - 10:26
1
Статус: Offline


Моргенмуффель

Регистрация: 10.12.10
Сообщений: 7469
Кстати, по поводу бекапов. Есть такая замечательная програмулина syncthing
это типа дропбокса, только все на своих компах/серверах
и у нее есть возможность хранить старые версии файлов. например - 30 дней. при этом она неплохо заменяет сетевые шары, но при этом работа идет в локальных папках. в общем, у кого в сети до 20 компов и нет денег на хорошего админа - рекомендую посмотреть в эту сторону. не реклама, т.к. програмулина абсолютно бесплатна.
 
[^]
vaisman
13.09.2017 - 10:30
0
Статус: Offline


Ярила

Регистрация: 10.03.14
Сообщений: 29271
У нас на одном из удаленных объектов гении притащили шифровальщика на телефоне "что-то у меня документ не открывается". Ну и открыли, мать их, потом звонят "у нас тут на нашем сетевом диске файлы непоймивочто превращаются". Поздравил, приказал рубить питание, искать какой комп зашифровался, данные из бэкапов поднимать.
 
[^]
as1205
13.09.2017 - 10:32
2
Статус: Offline


live free ride free

Регистрация: 30.04.14
Сообщений: 4060
Цитата
от неизвестного источника, соответственно распаковала


Соответственно, тупая пизда. Добавить больше нечего.
 
[^]
gluk35
13.09.2017 - 10:33
1
Статус: Offline


Ярила

Регистрация: 4.03.17
Сообщений: 8953
Цитата (AHOH72 @ 13.09.2017 - 07:55)
Приветствую дорогой ЯП, вчера на работе у нас произошел инцидент, одна наша сотрудница приняла письмо по почте, от неизвестного источника, соответственно распаковала и открыла файл, сама того не понимая, что это был скрипт

Ты это, есть ещё один новый вирус, называется винчих. Тот падла вообще, биос трёт.
 
[^]
Les1920
13.09.2017 - 10:38
6
Статус: Offline


Демон в коре

Регистрация: 5.08.13
Сообщений: 3099
gluk35
[quote]называется винчих. Тот падла вообще, биос трёт.[/quot]
Ага очень новый lol.gif
А правильно он звался чернобыль dont.gif
 
[^]
gluk35
13.09.2017 - 10:41
1
Статус: Offline


Ярила

Регистрация: 4.03.17
Сообщений: 8953
Цитата (Les1920 @ 13.09.2017 - 10:38)
gluk35
[quote]называется винчих. Тот падла вообще, биос трёт.[/quot]
Ага очень новый lol.gif
А правильно он звался чернобыль dont.gif

ну чернобыль это другое название. А правильно таки чих
Цитата
CIH, или «Чернобыль» (Virus.Win9x.CIH)

но ведь он новый. как и этот шифровальщик.
 
[^]
Alice9tails
13.09.2017 - 10:41
10
Статус: Offline


Весельчак

Регистрация: 7.10.12
Сообщений: 107
6к компов в сети... поди и программисты есть?
Если серьёзно: ручками надо было ещё года два назад вставить в групповые политики безопасности (и наследуемые от них локальные) новые исполнялки для всех видов скриптов, особенно js, hta. Чтобы не было в винде ассоциаций на исполнение сей гадости.
Второе - RSA не сказать, чтобы сильно криптостойкий алгоритм и используется он в основном не для шифрования файлов, а для шифрования потоков быстро устаревающей информации. Той, которую нет смысла расшифровывать "злоумышленнику-подглядывальщику", ибо пока он справится с задачей, актуальность уже уйдёт. Для шифрования в RSA используются пары больших простых чисел, которых не так уж много. Отсылай несколько зашифрованных файлов с оригиналами в касперычевскую лабу, они могут и помочь. А могут и не захотеть.
В-третьих, что уже чуть ближе к задачам программистов: нарисуй себе собственную защиту, резидентно валяющуюся в памяти и проверяющую структуру записываемого файла на соответствие его расширению. Поясню: любой файл типа EXE начинается с байтов MZђ , любой docx - c PK  и так далее. Кроме того, внутри файлов многих типов имеются другие обязательные структурные элементы, которые шифровальщиками на данном этапе развития не сохраняются. Грубо говоря: увидел несоответствие расширения файла его содержимому при попытке записи на диск (да-да, перехват потока, все дела) - шлёшь весь поток нахер, ибо сие есть шифровальня.
 
[^]
Служка
13.09.2017 - 10:43
1
Статус: Offline


Балагур

Регистрация: 23.02.16
Сообщений: 952
"сотрудницу" определили в сексуальное рабство года на три?
 
[^]
daemani
13.09.2017 - 10:47
5
Статус: Offline


Весельчак

Регистрация: 12.02.15
Сообщений: 131
Цитата (Les1920 @ 13.09.2017 - 14:38)
gluk35
[quote]называется винчих. Тот падла вообще, биос трёт.[/quot]
Ага очень новый lol.gif
А правильно он звался чернобыль dont.gif

Нет, бро, он правильно назывался Virus.Win9x.CIH, а "чернобылем" его прозвали потому, что основная эпидемия пришлась в аккурат на 26 апреля. Помню на старых материнках даже bios выпаивали и бегали по городу в поисках программатора, а у одногруппника на ходу микросхему перешивали, ниткой поддевали чтобы после перепрошивки вынуть из живой материнки.
 
[^]
GLKaban
13.09.2017 - 10:48
-1
Статус: Offline


Ярила

Регистрация: 11.12.14
Сообщений: 1176
Цитата (Alice9tails @ 13.09.2017 - 10:41)
6к компов в сети... поди и программисты есть?
Если серьёзно: ручками надо было ещё года два назад вставить в групповые политики безопасности (и наследуемые от них локальные) новые исполнялки для всех видов скриптов, особенно js, hta. Чтобы не было в винде ассоциаций на исполнение сей гадости.
Второе - RSA не сказать, чтобы сильно криптостойкий алгоритм и используется он в основном не для шифрования файлов, а для шифрования потоков быстро устаревающей информации. Той, которую нет смысла расшифровывать "злоумышленнику-подглядывальщику", ибо пока он справится с задачей, актуальность уже уйдёт. Для шифрования в RSA используются пары больших простых чисел, которых не так уж много. Отсылай несколько зашифрованных файлов с оригиналами в касперычевскую лабу, они могут и помочь. А могут и не захотеть.
В-третьих, что уже чуть ближе к задачам программистов: нарисуй себе собственную защиту, резидентно валяющуюся в памяти и проверяющую структуру записываемого файла на соответствие его расширению. Поясню: любой файл типа EXE начинается с байтов MZђ , любой docx - c PK  и так далее. Кроме того, внутри файлов многих типов имеются другие обязательные структурные элементы, которые шифровальщиками на данном этапе развития не сохраняются. Грубо говоря: увидел несоответствие расширения файла его содержимому при попытке записи на диск (да-да, перехват потока, все дела) - шлёшь весь поток нахер, ибо сие есть шифровальня.

lol
 
[^]
GLKaban
13.09.2017 - 10:51
1
Статус: Offline


Ярила

Регистрация: 11.12.14
Сообщений: 1176
"любой docx - c PK"

с этого начинается зип-архив, коим твой досх и является. а что делать, если изменили формат файлов, придумали новые и тэдэ и тэпэ бугого?

остальное примерно в таком же стиле изложено. и очень надеюсь, что ты не имеешь отношения к программированию, не надо.
 
[^]
andrew1969
13.09.2017 - 10:57
0
Статус: Offline


Ярила

Регистрация: 4.06.17
Сообщений: 1868
Цитата (LEPRIKON79 @ 13.09.2017 - 08:04)
Вот почему наши думозвоны пытаются протянуть закон о запрете покупки крипто физ лицами. Бабки отследить --- нельзя ...

Это не деньги, хотя и используется как средство расчётов. Деньги - это отражение произведённого товара.
 
[^]
simulatoris
13.09.2017 - 10:57
0
Статус: Offline


Хохмач

Регистрация: 15.12.13
Сообщений: 704
GLKaban agree.gif
и таки да, Alice9tails, RSA используется в шифраторах только для шифрования самого ключа, остальное происходит через симметричное шифрование gentel.gif

Это сообщение отредактировал simulatoris - 13.09.2017 - 10:57
 
[^]
Rice
13.09.2017 - 11:00
1
Статус: Offline


Юморист

Регистрация: 27.03.15
Сообщений: 490
Покарать сотрудницу анально...

Внимание новый вирус SPORA
 
[^]
anikifya
13.09.2017 - 11:02
2
Статус: Online


Ярила

Регистрация: 20.04.10
Сообщений: 8125
Цитата (Cache @ 13.09.2017 - 08:01)
Цитата
одна наша сотрудница приняла письмо по почте, от неизвестного источника, соответственно распаковала и открыла файл, сама того не понимая

хреновая у вас служба безопасности!

а админа проще расстрелять, чем объяснить ему про политики и права пользователей. dont.gif
 
[^]
Les1920
13.09.2017 - 11:06
0
Статус: Offline


Демон в коре

Регистрация: 5.08.13
Сообщений: 3099
daemani
Цитата
Помню на старых материнках даже bios выпаивали и бегали по городу в поисках программатора, а у одногруппника на ходу микросхему перешивали, ниткой поддевали чтобы после перепрошивки вынуть из живой материнки.

У меня была материнка с ВВ программированием биоса. И она выжила, а вот данные на харде нет.

у него насколько помню дата на 26 апреля стояла для активации
 
[^]
nazlob
13.09.2017 - 11:10
0
Статус: Offline


Невъебенно высокий статус

Регистрация: 21.09.06
Сообщений: 2929
Цитата (AHOH72 @ 13.09.2017 - 08:10)
Цитата (VinipuxNSK @ 13.09.2017 - 08:07)
Антивирсус поставить религия не позволяет?
Плачу всеми нелюбимому производителю и не имею ни каких проблем.
Ни одного банера, ничего. Ещё бы на кривые руки домашних он работал...

каспер стоит, на скипты не реагирует

реагируют антивирусы на скрипты, просто базы не обновились еще до этой сигнатуры.
как правило письма с гавном рассылаются ночью, по свежаку, с утра люди тыкают, а новые базы часам к 9ти только выкатываются.
 
[^]
MrRIP
13.09.2017 - 11:18
1
Статус: Offline


Ярила

Регистрация: 1.04.12
Сообщений: 3684
Цитата (AHOH72 @ 13.09.2017 - 07:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы, их на ПК 6564 + в сети осень много, может кто с такой ситуацией сталкивался. pray.gif
P.S. Кстати кто в теме С ПРАЗДНИКОМ!!! beer.gif lamo.gif

никак - ключи меняются как "перчатки" - как только антиврусники "ломают" актуальную версию - появляестя новый шивровальщик с другим ключом. Взломать лично - нужны миллиарды лет.
Выход один - формат и установка чистой системы.
И да - этим шифровальщикам триста лет в обед!!!
А сотрудницу, запустившую левый файл оштрафовать на очень приличную сумму - думаю на те самые 520 баксов :)
 
[^]
MrRIP
13.09.2017 - 11:19
0
Статус: Offline


Ярила

Регистрация: 1.04.12
Сообщений: 3684
И да - от "скриптов" вот вам в помощь: https://ru.malwarebytes.com/
ну или старый добрый АВЗ: http://www.z-oleg.com/secur/avz/
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 48766
0 Пользователей:
Страницы: (8) 1 2 [3] 4 5 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх