Внимание новый вирус SPORA

Страницы: 1 2 3 4  ... 8  ОТВЕТИТЬ НОВАЯ ТЕМА
AHOH72 автор 13 сен 2017 в 09:21
Ярила  •  На сайте 9 лет
Сообщений: 1 402
Цитата (KingLEV @ 13.09.2017 - 09:16)
ТС, в гугле забанили? Третья ссылка - видео на ютубе, как из теневых копий достают зашифрованные файлы.

согласен, пробовали, но файлы на ХР, а там теневой копии нет gigi.gif
Все комментарии:
prostoy4uvak 13 сен 2017 в 09:30
Юморист  •  На сайте 15 лет
1
Такая же хрень приходила. Касперский ни сном ни духом. Открывать не стал.

Внимание новый вирус SPORA
bender376 13 сен 2017 в 10:01
Ярила  •  На сайте 12 лет
0
Цитата (Baldy @ 13.09.2017 - 08:08)
Цитата (AHOH72 @ 13.09.2017 - 08:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы, их на ПК 6564 + в сети осень много, может кто с такой ситуацией сталкивался.  pray.gif
P.S. Кстати кто в теме С ПРАЗДНИКОМ!!! beer.gif  lamo.gif

Никак не расшифруешь. Можешь забыть про те файлы.

Нет. Притаскивали бухи такую срань, типа письмо с налоговой. И даже адрес ну очень похожий..В общем - открыли. То что пожевало на сетевой шаре, то восстановили, но и были доки на их же компе. Да нельзя, да плохо, но вот есть такое..
В общем, отправлял образцы файлов и тело шифровальщика в лабораторию Касперского. Через две недели прислали расшифровщик - сработало, хотя часть файлов все равно битая оказалась. Но хоть так.

Но на это нужна легальная лицензия.
daemani 13 сен 2017 в 10:05
Весельчак  •  На сайте 11 лет
2
BSD/Linux + Exim на сервере в качестве MTA (Mail transfer agent) с проверкой сообщения на вложения и блокировкой всех типов вложений кроме, разрешенных,
и какой-нибудь The Bat! на локальной Win-машине в качестве MUA (mail user agent), чтобы скрипты не понимал и не исполнял, в отличие от аутглюков.
Пока был свой интернет в конторе (сейчас от вышестоящей организации через домен и прочую эксчанжу) так и работало. Летом петюню кушали все дружно.
vaisman 13 сен 2017 в 10:20
Ярила  •  На сайте 12 лет
1
Цитата (AHOH72 @ 13.09.2017 - 08:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы, их на ПК 6564 + в сети осень много, может кто с такой ситуацией сталкивался.  pray.gif
P.S. Кстати кто в теме С ПРАЗДНИКОМ!!! beer.gif  lamo.gif

Никак, данные считать уничтоженными. Если есть лицензия доктор веб или каспера, можно в их техподдержку обратиться, но в любом случае шансы на успешное восстановление равны примерно нулю

От шифровальщиков - только бэкапы на отдельный носитель и здравый смысл.

И заблокировать на почтовом сервере все типы файлов кроме разрешенных, а в качестве клиента не аутлук.

Это сообщение отредактировал vaisman - 13 сен 2017 в 10:21
bezOn 13 сен 2017 в 10:21
Ярила  •  На сайте 11 лет
0
Цитата (AHOH72 @ 13.09.2017 - 08:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы...

Никак ты не вернёшь эти файлы, даже если заплатишь ту сумму которую требуют.
В основном это кидалово.
blow05 13 сен 2017 в 10:26
Моргенмуффель  •  На сайте 15 лет
1
Кстати, по поводу бекапов. Есть такая замечательная програмулина syncthing
это типа дропбокса, только все на своих компах/серверах
и у нее есть возможность хранить старые версии файлов. например - 30 дней. при этом она неплохо заменяет сетевые шары, но при этом работа идет в локальных папках. в общем, у кого в сети до 20 компов и нет денег на хорошего админа - рекомендую посмотреть в эту сторону. не реклама, т.к. програмулина абсолютно бесплатна.
vaisman 13 сен 2017 в 10:30
Ярила  •  На сайте 12 лет
0
У нас на одном из удаленных объектов гении притащили шифровальщика на телефоне "что-то у меня документ не открывается". Ну и открыли, мать их, потом звонят "у нас тут на нашем сетевом диске файлы непоймивочто превращаются". Поздравил, приказал рубить питание, искать какой комп зашифровался, данные из бэкапов поднимать.
as1205 13 сен 2017 в 10:32
live free ride free  •  На сайте 12 лет
2
Цитата
от неизвестного источника, соответственно распаковала


Соответственно, тупая пизда. Добавить больше нечего.
gluk35 13 сен 2017 в 10:33
Ярила  •  На сайте 9 лет
1
Цитата (AHOH72 @ 13.09.2017 - 07:55)
Приветствую дорогой ЯП, вчера на работе у нас произошел инцидент, одна наша сотрудница приняла письмо по почте, от неизвестного источника, соответственно распаковала и открыла файл, сама того не понимая, что это был скрипт

Ты это, есть ещё один новый вирус, называется винчих. Тот падла вообще, биос трёт.
Les1920 13 сен 2017 в 10:38
Демон в коре  •  На сайте 12 лет
6
gluk35
[quote]называется винчих. Тот падла вообще, биос трёт.[/quot]
Ага очень новый lol.gif
А правильно он звался чернобыль dont.gif
gluk35 13 сен 2017 в 10:41
Ярила  •  На сайте 9 лет
1
Цитата (Les1920 @ 13.09.2017 - 10:38)
gluk35
[quote]называется винчих. Тот падла вообще, биос трёт.[/quot]
Ага очень новый lol.gif
А правильно он звался чернобыль dont.gif

ну чернобыль это другое название. А правильно таки чих
Цитата
CIH, или «Чернобыль» (Virus.Win9x.CIH)

но ведь он новый. как и этот шифровальщик.
Alice9tails 13 сен 2017 в 10:41
Весельчак  •  На сайте 13 лет
10
6к компов в сети... поди и программисты есть?
Если серьёзно: ручками надо было ещё года два назад вставить в групповые политики безопасности (и наследуемые от них локальные) новые исполнялки для всех видов скриптов, особенно js, hta. Чтобы не было в винде ассоциаций на исполнение сей гадости.
Второе - RSA не сказать, чтобы сильно криптостойкий алгоритм и используется он в основном не для шифрования файлов, а для шифрования потоков быстро устаревающей информации. Той, которую нет смысла расшифровывать "злоумышленнику-подглядывальщику", ибо пока он справится с задачей, актуальность уже уйдёт. Для шифрования в RSA используются пары больших простых чисел, которых не так уж много. Отсылай несколько зашифрованных файлов с оригиналами в касперычевскую лабу, они могут и помочь. А могут и не захотеть.
В-третьих, что уже чуть ближе к задачам программистов: нарисуй себе собственную защиту, резидентно валяющуюся в памяти и проверяющую структуру записываемого файла на соответствие его расширению. Поясню: любой файл типа EXE начинается с байтов MZђ , любой docx - c PK  и так далее. Кроме того, внутри файлов многих типов имеются другие обязательные структурные элементы, которые шифровальщиками на данном этапе развития не сохраняются. Грубо говоря: увидел несоответствие расширения файла его содержимому при попытке записи на диск (да-да, перехват потока, все дела) - шлёшь весь поток нахер, ибо сие есть шифровальня.
Служка 13 сен 2017 в 10:43
Балагур  •  На сайте 10 лет
1
"сотрудницу" определили в сексуальное рабство года на три?
daemani 13 сен 2017 в 10:47
Весельчак  •  На сайте 11 лет
5
Цитата (Les1920 @ 13.09.2017 - 14:38)
gluk35
[quote]называется винчих. Тот падла вообще, биос трёт.[/quot]
Ага очень новый lol.gif
А правильно он звался чернобыль dont.gif

Нет, бро, он правильно назывался Virus.Win9x.CIH, а "чернобылем" его прозвали потому, что основная эпидемия пришлась в аккурат на 26 апреля. Помню на старых материнках даже bios выпаивали и бегали по городу в поисках программатора, а у одногруппника на ходу микросхему перешивали, ниткой поддевали чтобы после перепрошивки вынуть из живой материнки.
GLKaban 13 сен 2017 в 10:48
Ярила  •  На сайте 11 лет
-1
Цитата (Alice9tails @ 13.09.2017 - 10:41)
6к компов в сети... поди и программисты есть?
Если серьёзно: ручками надо было ещё года два назад вставить в групповые политики безопасности (и наследуемые от них локальные) новые исполнялки для всех видов скриптов, особенно js, hta. Чтобы не было в винде ассоциаций на исполнение сей гадости.
Второе - RSA не сказать, чтобы сильно криптостойкий алгоритм и используется он в основном не для шифрования файлов, а для шифрования потоков быстро устаревающей информации. Той, которую нет смысла расшифровывать "злоумышленнику-подглядывальщику", ибо пока он справится с задачей, актуальность уже уйдёт. Для шифрования в RSA используются пары больших простых чисел, которых не так уж много. Отсылай несколько зашифрованных файлов с оригиналами в касперычевскую лабу, они могут и помочь. А могут и не захотеть.
В-третьих, что уже чуть ближе к задачам программистов: нарисуй себе собственную защиту, резидентно валяющуюся в памяти и проверяющую структуру записываемого файла на соответствие его расширению. Поясню: любой файл типа EXE начинается с байтов MZђ , любой docx - c PK  и так далее. Кроме того, внутри файлов многих типов имеются другие обязательные структурные элементы, которые шифровальщиками на данном этапе развития не сохраняются. Грубо говоря: увидел несоответствие расширения файла его содержимому при попытке записи на диск (да-да, перехват потока, все дела) - шлёшь весь поток нахер, ибо сие есть шифровальня.

lol
GLKaban 13 сен 2017 в 10:51
Ярила  •  На сайте 11 лет
1
"любой docx - c PK"

с этого начинается зип-архив, коим твой досх и является. а что делать, если изменили формат файлов, придумали новые и тэдэ и тэпэ бугого?

остальное примерно в таком же стиле изложено. и очень надеюсь, что ты не имеешь отношения к программированию, не надо.
andrew1969 13 сен 2017 в 10:57
Ярила  •  На сайте 9 лет
0
Цитата (LEPRIKON79 @ 13.09.2017 - 08:04)
Вот почему наши думозвоны пытаются протянуть закон о запрете покупки крипто физ лицами. Бабки отследить --- нельзя ...

Это не деньги, хотя и используется как средство расчётов. Деньги - это отражение произведённого товара.
simulatoris 13 сен 2017 в 10:57
Хохмач  •  На сайте 12 лет
0
GLKaban agree.gif
и таки да, Alice9tails, RSA используется в шифраторах только для шифрования самого ключа, остальное происходит через симметричное шифрование gentel.gif

Это сообщение отредактировал simulatoris - 13 сен 2017 в 10:57
Rice 13 сен 2017 в 11:00
Юморист  •  На сайте 11 лет
1
Покарать сотрудницу анально...

Внимание новый вирус SPORA
anikifya 13 сен 2017 в 11:02
Ярила  •  На сайте 16 лет
2
Цитата (Cache @ 13.09.2017 - 08:01)
Цитата
одна наша сотрудница приняла письмо по почте, от неизвестного источника, соответственно распаковала и открыла файл, сама того не понимая

хреновая у вас служба безопасности!

а админа проще расстрелять, чем объяснить ему про политики и права пользователей. dont.gif
Les1920 13 сен 2017 в 11:06
Демон в коре  •  На сайте 12 лет
0
daemani
Цитата
Помню на старых материнках даже bios выпаивали и бегали по городу в поисках программатора, а у одногруппника на ходу микросхему перешивали, ниткой поддевали чтобы после перепрошивки вынуть из живой материнки.

У меня была материнка с ВВ программированием биоса. И она выжила, а вот данные на харде нет.

у него насколько помню дата на 26 апреля стояла для активации
nazlob 13 сен 2017 в 11:10
Невъебенно высокий статус  •  На сайте 19 лет
0
Цитата (AHOH72 @ 13.09.2017 - 08:10)
Цитата (VinipuxNSK @ 13.09.2017 - 08:07)
Антивирсус поставить религия не позволяет?
Плачу всеми нелюбимому производителю и не имею ни каких проблем.
Ни одного банера, ничего. Ещё бы на кривые руки домашних он работал...

каспер стоит, на скипты не реагирует

реагируют антивирусы на скрипты, просто базы не обновились еще до этой сигнатуры.
как правило письма с гавном рассылаются ночью, по свежаку, с утра люди тыкают, а новые базы часам к 9ти только выкатываются.
MrRIP 13 сен 2017 в 11:18
Ярила  •  На сайте 14 лет
1
Цитата (AHOH72 @ 13.09.2017 - 07:05)
уважаемы ЯП, вирус и все что с ним связано я удалить смогу, но подскажите, как дешифровать файлы, их на ПК 6564 + в сети осень много, может кто с такой ситуацией сталкивался. pray.gif
P.S. Кстати кто в теме С ПРАЗДНИКОМ!!! beer.gif lamo.gif

никак - ключи меняются как "перчатки" - как только антиврусники "ломают" актуальную версию - появляестя новый шивровальщик с другим ключом. Взломать лично - нужны миллиарды лет.
Выход один - формат и установка чистой системы.
И да - этим шифровальщикам триста лет в обед!!!
А сотрудницу, запустившую левый файл оштрафовать на очень приличную сумму - думаю на те самые 520 баксов :)
MrRIP 13 сен 2017 в 11:19
Ярила  •  На сайте 14 лет
0
И да - от "скриптов" вот вам в помощь: https://ru.malwarebytes.com/
ну или старый добрый АВЗ: http://www.z-oleg.com/secur/avz/
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 49 068
0 Пользователей:
Страницы: 1 2 3 4  ... 8  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх