очередная эпидемия трояна-шифровальщика

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (6) « Первая ... 2 3 [4] 5 6   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
RustikR
11.03.2015 - 00:08
0
Статус: Offline


КОМРАД

Регистрация: 9.08.11
Сообщений: 0
Сегодня на рабочую почту именно такое письмо пришло от клиента. Ссылку антивирь заблокировал, заподозрил неладное, перезваниваю, говорит - почту взломали cool.gif
 
[^]
Починикс
11.03.2015 - 00:28
0
Статус: Offline


Шутник

Регистрация: 29.08.13
Сообщений: 80
Цитата (ppsascha @ 11.03.2015 - 00:04)
Цитата (Починикс @ 10.03.2015 - 23:58)
бля, я чот реально очканул. У меня парк на 80+ машин. Ща по удаленке полез базу бухгалтерии бекапить.

Маловато для того, чтобы реально очковать :)
А бэкапы должны делаться ежедневно. Хотя бы просто 7зипом из командной строки.

А есть у кого-то этот джаваскрипт? Дайте посмотреть.

ну так-то у бухов крутится Парус-зарплата, более чем 1000 медработников. Меня без наркоза рэзать будут, если чо rulez.gif
И база, бля, 34 сука ГИГА!!! Спасибо разрабам! Зипом заибесси. Каждую ночь образ снимается.

Это сообщение отредактировал Починикс - 11.03.2015 - 00:29
 
[^]
Инсульт
11.03.2015 - 02:38
0
Статус: Offline


Ярила

Регистрация: 18.03.14
Сообщений: 1043
Зловред построен на легальном ПО. js скрипт не содержит вредоносного кода, сам зловред собирается после запуска скрипта. Что в данном случае должен обнаружить антивирус? Думаю с этим расчетом и делался зловред, а точнее с расчетом что антивирусы не будут его находить долго. Антивирус может блокировать только на стадии сборки "закачки компонентов"
В зависимости от антивируса и его настроек - на стадии изменения файлов и расширений.

Это сообщение отредактировал Инсульт - 11.03.2015 - 02:39
 
[^]
Бурбондинг
11.03.2015 - 02:47
0
Статус: Offline


Юморист

Регистрация: 3.03.15
Сообщений: 481
Цитата (Либкнехт @ 10.03.2015 - 18:38)
Как же я заебался быть "тыжпрограмист"ом.

У меня, по-ходу, свой интернет какой-то, в отличие от интернета моих близких, знакомых, знакомых-знакомых. Где, блеать, и как, блеать, они хватают всю эту хуету? Заебали....


Простите, накипело ))))

Ну так тыжпрограммист, а они то нет- вот и не ведают, что творят нет же знаний то. А так то мог бы провести ликбез среди таких товарищей...
 
[^]
приемничек
11.03.2015 - 02:56
0
Статус: Offline


Приколист

Регистрация: 8.08.14
Сообщений: 278
Цитата (Либкнехт @ 10.03.2015 - 18:38)
Как же я заебался быть "тыжпрограмист"ом.

У меня, по-ходу, свой интернет какой-то, в отличие от интернета моих близких, знакомых, знакомых-знакомых. Где, блеать, и как, блеать, они хватают всю эту хуету? Заебали....


Простите, накипело ))))

они пока в процессе познания. качают и запускают все подряд.
научатся.
 
[^]
Виконт
11.03.2015 - 11:10
5
Статус: Offline


Ищем пуговицу

Регистрация: 27.03.12
Сообщений: 22323
Цитата (Инсульт @ 11.03.2015 - 02:38)
Зловред построен на легальном ПО. js скрипт не содержит вредоносного кода, сам зловред собирается после запуска скрипта. Что в данном случае должен обнаружить антивирус? Думаю с этим расчетом и делался зловред, а точнее с расчетом что антивирусы не будут его находить долго. Антивирус может блокировать только на стадии сборки "закачки компонентов"
В зависимости от антивируса и его настроек - на стадии изменения файлов и расширений.

А с какой стороны это должно ебать пользователя оплатившего лицензионный антивирус?

Пора уже законодательно обязать их не только деньги собирать а и ответственность нести, то есть зашифровались данные , это уже проблемы производителя антивируса , хочет сам расшифровывает, хочет подельникам-вымогателям платит
 
[^]
Инсульт
11.03.2015 - 15:18
-1
Статус: Offline


Ярила

Регистрация: 18.03.14
Сообщений: 1043
Цитата (Виконт @ 11.03.2015 - 11:10)
А с какой стороны это должно ебать пользователя оплатившего лицензионный антивирус?

Тут например уже все объяснили. Антивирусы не могут блокировать ПО у которого есть лицензия даже GPL и цифровая подпись. В drweb очень грубо ответили типа "бейте полбу юзерам что бы не запускали всякое говно"
Собсно как работает антивирус? Как правило по сигнатурам и поведенческий анализ. К примеру сисадмин должен составить грамотный отчет для антивирусной компании. Судя по форумам пока что только крики о помощи "памагите вы должны... вы обязаны были!!!" Активность вируса с середины февраля. Если антивирусы досихпор не детектят его то отчетов еще не было.
 
[^]
Климковецкий
11.03.2015 - 15:31
1
Статус: Offline


Приколист

Регистрация: 16.02.15
Сообщений: 223
Цитата (Atheist123 @ 10.03.2015 - 18:33)
Цитата (yujinspb @ 10.03.2015 - 18:31)
gren00 , японский городовой, а кто-то ещё открывает письма с вложениями, не согласованные перед этим с отправителем? upset.gif

а тут еще и *.js
faceoff.gif

Цитата
а тут еще и *.js
скрипт обычно применяется для загрузки вируса из интеренета
Цитата
и таки да, бэкапы рулят!

В далёком *** как то сдавал свёрстанный журнал и забекапил на компакт-диск вместе с исходными вордовскими DOC заказчика...
Через какое нескорое то время антивирус заверещал об наличии вируса в DOC на жёстком диске...
Проверил бэкап на компакт-диске... там тоже вирус... так и лежит у меня эта заражённая компашка.

Что то подобное было с обвалом DNS сервера рунета... полетела глобально база... они восстановились из бэкапа, который был уже забекапен с ранее побитой базой...
сутки искали небитый бэкап...

Я вот например долгие годы хранил бэкапы инсталляторов на Рапидшарном облаке... Рапидшара служила верой и правдой... быстрее мог скачать с неё, чем найти инсталлятор в коробке...
Бэкап накрылся и с 31-го марта прекратит своё существование.

 
[^]
Виконт
11.03.2015 - 15:48
1
Статус: Offline


Ищем пуговицу

Регистрация: 27.03.12
Сообщений: 22323
Цитата (Инсульт @ 11.03.2015 - 15:18)
Цитата (Виконт @ 11.03.2015 - 11:10)
А с какой стороны это должно ебать пользователя оплатившего лицензионный антивирус?

Тут например уже все объяснили. Антивирусы не могут блокировать ПО у которого есть лицензия даже GPL и цифровая подпись. В drweb очень грубо ответили типа "бейте полбу юзерам что бы не запускали всякое говно"
Собсно как работает антивирус? Как правило по сигнатурам и поведенческий анализ. К примеру сисадмин должен составить грамотный отчет для антивирусной компании. Судя по форумам пока что только крики о помощи "памагите вы должны... вы обязаны были!!!" Активность вируса с середины февраля. Если антивирусы досихпор не детектят его то отчетов еще не было.

не могут и не хотят очень разные вещи
 
[^]
Ворванье
11.03.2015 - 15:54
1
Статус: Offline


эникачивоки

Регистрация: 6.02.15
Сообщений: 0
Цитата (blow05 @ 10.03.2015 - 18:34)
Цитата (Tatoshko @ 10.03.2015 - 17:32)
Как говорится, сисадмины делятся на два типа: тех которые делают бэкапы и тех которые еще не делают.

третий тип - те, кто проверяет бекапы old.gif

И тех, кто иногда даже бэкапит бэкапы. И с завидной периодичностью смотрит состояние винтов, на которых это все хранится.
Паранойя, она такая.... Зато сплю спокойно.

Это сообщение отредактировал Ворванье - 11.03.2015 - 15:54
 
[^]
Den1986
11.03.2015 - 16:27
6
Статус: Offline


Разработчик сайтов, интернет-магазинов

Регистрация: 3.01.11
Сообщений: 1124
Цитата (Инсульт @ 11.03.2015 - 15:18)
Цитата (Виконт @ 11.03.2015 - 11:10)
А с какой стороны это должно ебать пользователя оплатившего лицензионный антивирус?

Тут например уже все объяснили. Антивирусы не могут блокировать ПО у которого есть лицензия даже GPL и цифровая подпись. В drweb очень грубо ответили типа "бейте полбу юзерам что бы не запускали всякое говно"
Собсно как работает антивирус? Как правило по сигнатурам и поведенческий анализ. К примеру сисадмин должен составить грамотный отчет для антивирусной компании. Судя по форумам пока что только крики о помощи "памагите вы должны... вы обязаны были!!!" Активность вируса с середины февраля. Если антивирусы досихпор не детектят его то отчетов еще не было.

При работе шифровальщика меняется расширение, точнее, в конец имени файла дописывается что-то типа *.fds3re. А что мешает создать производителю антивируса правило, по которому антивирь будет блочить массовое изменение расширений файлов?
 
[^]
Zveers
11.03.2015 - 16:37
0
Статус: Offline


Ярила

Регистрация: 23.03.14
Сообщений: 1825
Цитата (Kigo @ 10.03.2015 - 15:46)
Ладно, как уберечься от этой заразы, раз ее антивири не видят?

руки рубить maniac.gif
Либо все права обрезать по максимуму, если на Win ОС работаете.
 
[^]
Медведбургер
11.03.2015 - 16:51
6
Статус: Offline


Шутник

Регистрация: 1.09.14
Сообщений: 50
Я просто оставлю это здесь: http://vmartyanov.ru/
 
[^]
Инсульт
11.03.2015 - 17:24
0
Статус: Offline


Ярила

Регистрация: 18.03.14
Сообщений: 1043
Цитата (Den1986 @ 11.03.2015 - 16:27)
А что мешает создать производителю антивируса правило, по которому антивирь будет блочить массовое изменение расширений файлов?

Отлавливать по смене в файле заголовка. Независимо от расширения. Для каждого формата 4 байта заголовка file header уникальны. При попытке изменить заголовок антивирусу выдавать алерт. Уж не знаю куда проще хотя бы сделать так антивирусам.
Откуда антивирусу знать массовое переименование или нет? Скрипт вируса делает переименование по мере нахождения последовательно, а не массово. Да кстати переименование происходит уже ПОСЛЕ криптования так что пользы блокировки изменений расширений нет.
 
[^]
Ungydrid
11.03.2015 - 22:34
0
Статус: Online


Мана-мана! Тыц-тыц-тырым!

Регистрация: 8.11.07
Сообщений: 15170
Цитата (Инсульт @ 11.03.2015 - 17:24)
Цитата (Den1986 @ 11.03.2015 - 16:27)
А что мешает создать производителю антивируса правило, по которому антивирь будет блочить массовое изменение расширений файлов?

Отлавливать по смене в файле заголовка. Независимо от расширения. Для каждого формата 4 байта заголовка file header уникальны. При попытке изменить заголовок антивирусу выдавать алерт. Уж не знаю куда проще хотя бы сделать так антивирусам.
Откуда антивирусу знать массовое переименование или нет? Скрипт вируса делает переименование по мере нахождения последовательно, а не массово. Да кстати переименование происходит уже ПОСЛЕ криптования так что пользы блокировки изменений расширений нет.

Ну так подробно и дотошно эти ребята бессильность своего недешевого продукта могут на примере любого прорвавшегося вируса абсолютно любого типа популярно объяснить. Кстати в свое время этим упырям пару собственноручно выловленных зловредов (не таких, не помню что за хня была) высылал - в обоих случаях ответ вместо "спасибо, доработаем" - типа, да, есть такой вирус, мы зовем его Альфа-центвры-центурион.zz77ч бла-бла бла.... Дык а хули ваш епливый АВ его пропускает тогда? И только через пару дней, глядишь, сигнатура появилас.... А пиздежу-то про фантастически заебатый Евристический Онализ и поведенческие бла-бла - дохуя. Короче, имхо все современнные антивири тока деньги качают, а бесполезны абсолютно. Вон суки, даже онлайн-сканеры файло у себя поудаляли с сайтов
Нахуй их всех. Если за бабло - жаль его в отсутствие гарантий, а еботарий с ломкой (походу защита своего продукта имхо на самом деле 80% функционала походу) не всрался. Поудалял давно, мелгомягкого оставил, пусть болтается для смеху, есть не просит. А так - не тыкать куда не попадя

Это сообщение отредактировал Ungydrid - 11.03.2015 - 22:35
 
[^]
Den1986
12.03.2015 - 11:19
2
Статус: Offline


Разработчик сайтов, интернет-магазинов

Регистрация: 3.01.11
Сообщений: 1124
Цитата (Инсульт @ 11.03.2015 - 17:24)
Скрипт вируса делает переименование по мере нахождения последовательно, а не массово. Да кстати переименование происходит уже ПОСЛЕ криптования так что пользы блокировки изменений расширений нет.

Я, конечно, не знаю принципа работы шифровальщика, но по-моему, он делает так: берет файл, дописывает (или меняет) байты на свои по алгоритму, дописывает в конец имени файла свое расширение и переходит к следующему.

В принципе да, переименование происходит последовательно, я немного не так выразился. Имелось в виду, что почему бы не блочить программу, если, к примеру, антивирус увидел что она поменяла минимум 10 расширений файлов за секунду? Да, информация в этих десяти файлах потеряется, но это будут минимальные потери.
 
[^]
Meeresbrise
12.03.2015 - 11:23
1
Статус: Offline


Ярила

Регистрация: 11.03.13
Сообщений: 1522
Цитата (Tatoshko @ 10.03.2015 - 18:32)
Как говорится, сисадмины делятся на два типа: тех которые делают бэкапы и тех которые еще не делают.

Каждому на набекапишься.
Пользователь должен сам головой думать, а не открывать вложения из писем хз от кого.
 
[^]
stan0766
12.03.2015 - 11:38
3
Статус: Offline


Ватокат шумной ватаги

Регистрация: 21.01.12
Сообщений: 5250
Цитата (Lamer84 @ 10.03.2015 - 21:41)
Да, кстати, эта штука ходит по дискам. Поэтому велика вероятность, что она и по подключенным сетевым дискам тоже шарится, а обычно это всякие сервера и т.д. Так что будьте внимательны!

последняя версия хуярит и сетевые диски. Так чтор, комраден, предупредите свои стада о серьезной угрозе.
 
[^]
papatyn
12.03.2015 - 11:53
1
Статус: Offline


Быть Такого Не Может !!!

Регистрация: 20.05.12
Сообщений: 1096
лучшая защита - это продуманная заранее самозащита.
как в боксерских секциях учат пацанов правильной стойке - голова наклонена, ноги полусогнуты, руки подняты на уровень глаз, локти прижаты, постоянно двигаться...??? - их тренер или старший партнер тупо пиздит руками по голове за ошибки.
зато вбивается на уровне рефлекса.
зато потом даже бывшего боксера видно за километр.
может и в компьютерном обучении ввести такое - не сохранился/забэкапился через 10 минут - хуяк... и вся твоя работа за год коту под хвост... начинай сначала.
я сам давненько (когда еще фрилансил по дизайну) потерял за 5 секунд ВСЕ свои работы и наработки, всю почту за 5 лет. не из-за вируса, тупо винт сдох, хотя было куда бэкапить... и это тогда были просто работы, а не базы 1С с их ценнейшей инфой.
с тех пор Акронис мой друг, автоматический бэкап на внешний HDD, контрольные точки восстановления и периодические образы системы.
Если уж очень охота поэкспериментировать - в том же Акронисе есть Try&Deside, есть масса всяких "песочниц" - запускай хоть format:C
Было дело, 2 раза точно меня моя паранойа реально спасала.

Так что антивирус - это гуд, Бэкап - маст хэв.

Это сообщение отредактировал papatyn - 12.03.2015 - 11:54
 
[^]
RusPPK
12.03.2015 - 12:01
1
Статус: Offline


Хохмач

Регистрация: 22.05.11
Сообщений: 633
Попались с пользователем так. Касперский пропускает и за вирус не считает его.
Восстановить файлы к сожалению не получилось...
 
[^]
SithAri
12.03.2015 - 12:14
0
Статус: Offline


Юморист

Регистрация: 5.03.14
Сообщений: 493
Цитата (Zima2014 @ 10.03.2015 - 19:55)
Цитата (Либкнехт @ 10.03.2015 - 22:38)
Как же я заебался быть "тыжпрограмист"ом.

У меня, по-ходу, свой интернет какой-то, в отличие от интернета моих близких, знакомых, знакомых-знакомых. Где, блеать, и как, блеать, они хватают всю эту хуету? Заебали....


Простите, накипело ))))

ой , да ладно, узбагойся... shum_lol.gif просто ты не умеешь "правильно" лазить по инету... там бля столько разных и вкусных помоек , где бесплатно вирусы раздают , - бери скока надо!
Можешь себе представить ? Бесплатно! Безвозмездно! То есть даром!во как ! shum_lol.gif dont.gif

без регистрации и смс gigi.gif
 
[^]
Savvy
12.03.2015 - 12:19
1
Статус: Offline


Кысья жопа

Регистрация: 23.10.13
Сообщений: 1810
Цитата (Инсульт @ 11.03.2015 - 22:24)
Откуда антивирусу знать массовое переименование или нет? Скрипт вируса делает переименование по мере нахождения последовательно, а не массово. Да кстати переименование происходит уже ПОСЛЕ криптования так что пользы блокировки изменений расширений нет.

А шифрование как-то можно отслеживать? Например, разрешить шифрование только белому списку приложений, которым оно надо для нормальной работы, а при попытке шифрования из любого другого источника затребовать особый пароль, например
 
[^]
SithAri
12.03.2015 - 12:22
1
Статус: Offline


Юморист

Регистрация: 5.03.14
Сообщений: 493
Цитата (Инсульт @ 11.03.2015 - 02:38)
Зловред построен на легальном ПО. js скрипт не содержит вредоносного кода, сам зловред собирается после запуска скрипта. Что в данном случае должен обнаружить антивирус? Думаю с этим расчетом и делался зловред, а точнее с расчетом что антивирусы не будут его находить долго. Антивирус может блокировать только на стадии сборки "закачки компонентов"
В зависимости от антивируса и его настроек - на стадии изменения файлов и расширений.

а порезать пользователю права на запуск .js файлов реально?
можно же учетке урезать права, чтоб .exe'шки не запускались.
а с этим как?

ну.. способ конечно тупой как табуретка, но почему нет?
 
[^]
КагНебудьТаг
12.03.2015 - 12:25
0
Статус: Offline


Ярила

Регистрация: 29.03.11
Сообщений: 4404
Цитата (Либкнехт @ 10.03.2015 - 18:38)
Как же я заебался быть "тыжпрограмист"ом.

У меня, по-ходу, свой интернет какой-то, в отличие от интернета моих близких, знакомых, знакомых-знакомых. Где, блеать, и как, блеать, они хватают всю эту хуету? Заебали....


Простите, накипело ))))

Не, ну "как" - понятно, куча упырей с IE, но вот одмина конторы где сервак пропускает *.zip файло стоило бы высечь витухой
 
[^]
Артем7
12.03.2015 - 13:01
2
Статус: Offline


Ярила

Регистрация: 5.05.14
Сообщений: 1788
А где наши доблестные подразделения киберсупернаноспецслужб?вот они четко раскрывают и дают сроки за какие то записи в блогах(или хрен знает где),не покладая рук борятся с порнухой, отважно борятся с пиратством
Но со всякими интернет мошенниками, вымогателями их нету.Пора бы уже оторваться от порнухи и начать по настоящему работать, и если мошенники находятся на территории России, то их возможно вычислять и хорошенько наказывать.
И это не только всяких высоколобых хрякеров, но и всевозможные инет магазины и прочие лохотроны.
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 34423
0 Пользователей:
Страницы: (6) « Первая ... 2 3 [4] 5 6  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх