Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Шифровирусы шумной толпою

RSS


1. Откочевал недавно (с мая и до осени 2014г) и отплясал  по нервам пользователей и ИТ сотрудников bat.encoder.
Первые - продолжают открывать все письма подряд, так как привыкли доверять тому что говорят по телевизору, и тому что печатают в газетах и  письмах. К печатному слову особенное доверие. " К любым чертям с матерями катись любая бумажка, но эту...", составленную по всем правилам  социальной инженерии: акты приема-передачи, акты сверки_проверки, скан-счета на оплату, счет для оплаты задолженности, письмо из ФНС,  судебная повестка по гражданскому делу и многочисленное т.д. - обязательно откроют из вложенного архива, и запустят.

В основе такого поведения, конечно же, незнание того факта что исполняемые файлы
Код
*.exe, *.com, *.pif, *.js, *.cmd, *.scr, *.bat, *.vbs, *.wsf, *.lnk, *.hta
никак не могут быть  офисным документом.
Цена открытия подобных документов все более возрастает. для bat.encoder стоимость за приватный ключ расшифровки документов составляла ~ 15-20 000 рублей. Помимо финансовых затрат компании несут имиджевые и материальные потери важных документов, а отдельные работники, сотрудники  и просто пользователи теряют еще и личные документы, фото (часто семейные, в единственном экземпляре), накопленные за несколько лет.

Криптологического решения по расшифровке документов *keybtc@gmail_com, *paycrypt@gmail_com до сих пор нет и скорее всего не будет.

На дворе стоит уже февраль 2015г, и новый, не менее(а может быть и более) технологичный шифратор, ctb-locker, он же encoder.686, Critroni.A, FileCoder.DA, уже на порядок выше запрашивает сумму за расшифровку документов - 3btc, по нынешним временам - целое состояние под 100 000руб!

Принцип работы злоумышленников прост. Письмо, помимо цепляющего текста, содержит вложенный документ (или ссылку на загрузку документа (как правило в архиве) из сети), который обычно является (в последнее время все чаще -закодированным скриптом) загрузчиком шифратора из сети. Расчет на человека, который невнимателен при появлении в почте сообщений от невидимых (и неведомых) адресатов. И на то, что антивирусные лаборатории не успевают выпускать новые детекты, а правила HIPS в новых антивирусных продуктах будут обойдены при запуске загрузчика.
-----------
2. краткое описание некоторых видов шифраторов.

1. bat.encoder/paycrypt/keybtc/
в сети появился примерно в мае-июне 2014 года.
запуск шифратора происходит из вложенного в архив zip js-скрипта.
для шифрования файлов используется легальная утилита GnuPG (v 1.4.18), скачиваемая из сети.
метод шифрования PGP, к исходному имени зашифрованных документов добавлено расширение keybtc@gmail_com, paycrypt@gmail_com
пример зашифрованного файла:  Паркет доска.doc.keybtc@gmail_com
файлы необходимые для расшифровки: KEY.UNIQUE (содержит список зашифрованных файлов), KEY.PRIVATE (содержит sec key из ключевой пары, созданной на стороне юзера) мануал злоумышленников UNCRYPT.TXT содержит инструкцию по расшифровке документов после оплаты.
электронная почта злодеев: [email protected] или [email protected]

2. filecoder.CQ /encoder.567 / Cryakl* /
файл шифратора маскируется под утилиту winrar.exe
после запуска шифратор прописывает в автозапуск в реестр, поэтому возможен повторный запуск шифратора после перезагрузки системы
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\progrmma
progrmma                    C:\Program Files\temp\WINRAR.EXE                                                    
пример зашифрованного файла:
KEY_GPG.rar.id-{SXDJPVBHMSYDJPVAGMRXCINTZFKQWBHNTYEK-28.01.2015 13@18@508370589}[email protected]
электронная почта злодеев: [email protected]

3. *[email protected]
Win32/Filecoder.DG (ESET) / encoder.741 (DrWeb)/
пример файла шифратора: Архивная документация  о привлечении  в качестве свидетеля по гражданскому делу №573265.exe
файл шифратора копируется в папку автозапуска (StartUp) поэтому возможно продолжение шифрования, если оно не завершено.
пример зашифрованного файла: к имени файла добавлено [email protected]
стоимость расшифровки: 200$

4.*[email protected]
Win32/Filecoder.NAM (ESET)/ Encoder.741 (DrWeb) /
пример файла шифровальщика: Судебная повестка по гражданскому делу №17695.exe
файл шифратора копируется в папку автозапуска (StartUp) поэтому возможно продолжение шифрования, если оно не завершено.
пример зашифр. файла: [email protected]

5. *.xtbl/Win32/Filecoder.ED
примеры зашифрованных файлов:
1IxTrDlM1113GNeXGWqmuZkC-s-EIHxO5m07aPy79kQPO5+p-YqbT4d4qFTTUoYS.xtbl
62k2lvR1pid5uS5SAGR0VpQEjBgswoy8yDb9rq8a9X7KknbkYNrERlLr1ORm­At73.xtbl
файл шифратора прописывается в автозапуск:
HKEY_USERS\S-1-5-21-1645522239-854245398-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Run\Client
Server Runtime Subsystem
C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\WINDOWS\CSRSS.EXE
после завершения шифрования и перезапуска системы, остается в памяти.
e-mail: [email protected] или [email protected] .

6. СTB-locker (Curve-Тор-Bitcoin Locker)
Filecoder.DA /Critroni / Encoder.686 (DrWeb)/Ransom.Win32.Onion.y/
дата создания - июнь 2014 год
исполняемый файл, шифрующий документы прописывается так же в планировщик задач.
C:\WINDOWS\TASKS\WADOJXK.JOB
C:\DOCUME~1\%userprofile%\LOCALS~1\Temp\biefwoi.exe
поэтому, после перезагрузки системы шифрование будет продолжено, если по каким то причинам не было завершено.
расширение зашифрованных файлов может быть случайным. например: *.onklibe
особенность данного шифратора в том, что он использует сеть TOR для связи с командным сервером
---------------------------------
3. что делать?

готовим сани к зиме летом, а систему безопасности укрепляем круглый год.


1. для укрепления рубежа brain читаем классическую работу Кевина Митника The Art of Deception-"искусство обмана" по противодействию методам соц_инженерии. "Искусство обмана" показывает насколько мы все уязвимы - правительство, бизнес, и каждый из нас лично - к вторжениям социальных инженеров.


2. настраиваем в локальных политиках безопасности правила ограниченного использования программ.
С помощью правил блокируем запуск троянов по относительным путям и маскам файлов.
Например, данное правило запрещает запуск всех программ с расширением *.exe по указанному относительному пути %UserProfile%\Local Settings\*.exe

для автоматизации создания правил ограниченного использования программ можно использовать CryptoPrevent.

-----------------
4. если ваши файлы уже зашифрованы..

Метод 1: резервное копирование
Первый и лучший способ - восстановить данные из последней резервной копии.

Метод 2: File Recovery Software
Похоже, что, когда CTB Locker шифрует файл, он сначала делает копию, шифрует копию, а затем удаляет оригинал.
Поэтому пробуйте использовать программное обеспечение, например R-Studio или Photorec чтобы восстановить некоторые из ваших исходных файлов.

Метод 3: Shadow Volume Copies
Пробуйте восстановить файлы с помощью теневого тома копий. К сожалению, шифратор будет пытаться удалять любые Shadow Volume Copies на вашем компьютере, но иногда это не удается сделать.
©, chklst.ru, forum.esetnod32.ru
Изменено: santy - 17.04.2018 12:09:39

Ответы

Пред. 1 ... 13 14 15 16 17 ... 27 След.
Цитата
Роман написал:
красный код, товарищи.
ещё нашел и отправил на safety, утреннее, не детектит до сих пор.
я бы отправлял больше данных, но многие вложения удаляются и их нет в карантине.
исполняемый, который загружается через js детектируется.

Цитата
Время;Модуль сканирования;Тип
объекта;Oбъeкт;Bиpуc;Дeйcтвиe;Пoльзoвaтeль;Информация;Хэш
11.08.2016 18:52:43;Фильтр
HTTP;файл;хттп*/scrwin.exe;Win32/Filecoder.ED
троянская программа;соединение прервано;***\***;Обнаружена угроза при
попытке доступа в Интернет следующим приложением: C:\Program
Files\Mozilla Firefox\firefox.exe
(EF0BE2E6772E96878E9E6825C7D97E3D2578E508).;AEF20CB9FB96E62083134B4366377EA223AC09C0
Сегодня свалилось на почту...
В письме *.gz архив, внутри JS, детект по нулям. JS содержит повершелл сценарий на загрузку исполняемого файла, который, на данный момент, не особо и подлежит детекту...
Цитата
-------- Пересылаемое сообщение --------
От кого: Бухгалтер <[email protected]>
Кому:
 Дата: Понедельник, 15 августа 2016, 15:28 +05:00
Тема: Претензия - KL1152106

                                                 Утро доброе !

 Вами было нарушено соблюдение договора на отгрузку товара.
Партия товара бракованная.
Просим Вас ознакомится с вложением и возместить всю стоимость товара.

С уважением,
Изменено: Мартынов Николай - 15.08.2016 14:15:09
Цитата
Мартынов Николай написал:
Сегодня свалилось на почту...
новый детект нормальный
https://www.virustotal.com/ru/file/2c98f3dfa781e2aa67781926b277a2da99100720a16999c6­28a0ec5422296239/analysis/1471319472/
Checkpoint выпустил рабочий релиз дешифратора для Cerber Ransomware

Цитата
********************************************************
-=- Cerber1 & Cerber2 decryptor -=-
by Stanislav Skuratovich & Aliaksandr Trafimchuk
Version: 1.0
Copyright © Check Point Software Technologies, Ltd.
Build date:Aug 10 2016
********************************************************

CerberDecryptor.exe [private-key].
[private-key] option was not specified
Default file name 'pk' is used then
http://www.bleepingcomputer.com/news/security/check-point-releases-working-decryptor-for-the-cerber-ransomware/
Изменено: santy - 17.08.2016 12:40:09
RAA в рассылке, архив во вложении акт-август. zip с паролем.

Цитата
Просмотрели сводную ведомость по Вашей компании. Наши данные указывают на то, что за Вашей компанией с позапрошлого месяца числится долг. Мое руководство настаивает на подписании акта сверки.

С уважением, ООО СИРИУС

Обратите внимание, что все документы, представляющие коммерческую ценность, пересылаются сотрудниками ООО СИРИУС только в защищенном виде. Пароль на вложенный документ - 111.
сегодня в рассылке был LOcky. js (Nemucod) а архиве office_equipment*.zip
https://www.virustotal.com/ru/file/fad014cb2f10fe3a97ef393adb709dd66ba88451dd090a1a­a307dbf6729f87d4/analysis/1472222000/
сегодня в рассылке VAULT (js в архиве zip):
Цитата
Счет на поставки нашей продукции оформили пока без доставки. Если отправлять будем нашей транспортной, то это выйдет по времени очень долго, в принципе, Вы можете выбрать более выгодные условия... У нас есть несколько вариантов с которыми мы постоянно сотрудничаем (естественно будет скидка). Что скажите??
и
Цитата
Так и мы про это же.. Поэтому, скан-копия и необходима для возврата всей документации))):)) чтобы мы друг-друга не задерживали, хочется все-таки порешать оставшиеся вопросы до конца недели...
Сегодня утром свалилось с адреса "Налоговая Инспекция <[email protected]>", по ссылке предлагается скачать *.pif, детект на данный момент такой.

С текстом:
Цитата
НАЛОГОВАЯ ИНСПЕКЦИЯ УВЕДОМЛЯЕТ:
 
Согласно с п 1 ст. 80 НК РФ Налоговая декларация представляет собой письменное заявление налогоплательщика об объектах налогообложения, о полученных доходах и произведенных расходах, об исчисленной cyммe и (или) о других данных, являющихся основанием для оплаты налогов. В распоряжении Инспекции имеется информация, свидетельствующая о наличии у Вашей организации не заявленных в установленном порядке объектов налогообложения.
 
 
ОПОВЕЩЕНИЕ
 
 
 
 
 
Письмо не требует вашего ответа и отправлено автоматически.

Заголовки письма такие:
Цитата
Delivered-To: mail@mail.ru
Return-path: <[email protected]>
Authentication-Results: mxs.mail.ru; spf=pass (mx165.mail.ru: domain of silnmash.ru designates 151.248.116.221 as permitted sender) smtp.mailfrom=[email protected] smtp.helo=mail.silnmash.ru
Received-SPF: pass (mx165.mail.ru: domain of silnmash.ru designates 151.248.116.221 as permitted sender) client-ip=151.248.116.221; envelope-from=[email protected]; helo=mail.silnmash.ru;
Received: from mail.silnmash.ru ([151.248.116.221]:50112)
by mx165.mail.ru with esmtp (envelope-from <[email protected]>)
id 1beYAA-0004Hb-9C
for mail@mail.ru; Tue, 30 Aug 2016 04:48:30 +0300
X-Mru-BL: 0:0
X-Mru-TLS: TLSv1:AES256-SHA
X-Mru-BadRcptsCount: 0
X-Mru-PTR: mail.silnmash.ru
X-Mru-NR: 1
X-Mru-RC: unknown
Received: from www-data by mail.silnmash.ru with local (Exim 4.76)
(envelope-from <[email protected]>)
id 1beYA9-0005fX-FU
for mail@mail.ru; Tue, 30 Aug 2016 04:48:30 +0300
To: <mail@mail.ru>
Subject: =?koi8-r?B?9MXNwSDQydPYzcE=?=
X-PHP-Originating-Script: 33:wp-wp.php
Message-ID: <[email protected]>
From: =?koi8-r?B?7sHMz8fP18HRIOnO09DFy8PJ0Q==?= <[email protected]>
Date: Tue, 30 Aug 2016 03:48:25 +0200
MIME-Version: 1.0
Content-Type: text/html; charset="koi8-r"
Content-Transfer-Encoding: quoted-printable
X-DMARC-Policy: no
X-Mras: OK
X-Mru-Authenticated-Sender: [email protected]
X-Spam: undefined
X-EsetId: 54FAFC3B7DD8C82603B8AC
Изменено: Мартынов Николай - 30.08.2016 06:52:00
в рассылке Vault:
Цитата
Здравствуйте!
Извините, мы только  рассмотрели вашу заявку, так как временно не работали - на поставку зап.частей, Ваш запрос еще актуален? Сбрасываем наше предложение и цены, если будут вопросы, обращайтесь))

с уважением  менеджер по продажам Курдюкова Евгения
во вложении js
https://www.virustotal.com/en/file/4c1efd899e1da6f7048a91b92f8da3240c681c5cf01591a4­e92f47b97ac47aa4/analysis/1474254289/
и исполняемый шифратор после запуска js
https://www.virustotal.com/en/file/866d59a4e32bdaa94a1d73c941736d188ec967c20a01e5b5­e615b204581de102/analysis/1474254154/
В ночь, рассылка с разных адресов...
Код
НАЛОГОВАЯ ИНСПЕКЦИЯ
УВЕДОМЛЯЕТ:

В связи с п 1 ст. 80 НК РФ
Налоговая декларация содержит заявление об объектах налогообложения, о
полученных доходах и произведенных расходах, налоговых льготах и (или) о других
данных, которые являются основанием для уплаты налогов. В распоряжении
Инспекции имеется информация, свидетельствующая о наличии у Вашей организации
не заявленных в утвержденном порядке.

НА ЗАМЕТКУ


"ФНС <[email protected]>",
"Налоговая Инспекция <[email protected]>",
"Налоговая Инспекция <[email protected]>"

Детект  
Пред. 1 ... 13 14 15 16 17 ... 27 След.
Читают тему