Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Шифровирусы шумной толпою

RSS


1. Откочевал недавно (с мая и до осени 2014г) и отплясал  по нервам пользователей и ИТ сотрудников bat.encoder.
Первые - продолжают открывать все письма подряд, так как привыкли доверять тому что говорят по телевизору, и тому что печатают в газетах и  письмах. К печатному слову особенное доверие. " К любым чертям с матерями катись любая бумажка, но эту...", составленную по всем правилам  социальной инженерии: акты приема-передачи, акты сверки_проверки, скан-счета на оплату, счет для оплаты задолженности, письмо из ФНС,  судебная повестка по гражданскому делу и многочисленное т.д. - обязательно откроют из вложенного архива, и запустят.

В основе такого поведения, конечно же, незнание того факта что исполняемые файлы
Код
*.exe, *.com, *.pif, *.js, *.cmd, *.scr, *.bat, *.vbs, *.wsf, *.lnk, *.hta
никак не могут быть  офисным документом.
Цена открытия подобных документов все более возрастает. для bat.encoder стоимость за приватный ключ расшифровки документов составляла ~ 15-20 000 рублей. Помимо финансовых затрат компании несут имиджевые и материальные потери важных документов, а отдельные работники, сотрудники  и просто пользователи теряют еще и личные документы, фото (часто семейные, в единственном экземпляре), накопленные за несколько лет.

Криптологического решения по расшифровке документов *keybtc@gmail_com, *paycrypt@gmail_com до сих пор нет и скорее всего не будет.

На дворе стоит уже февраль 2015г, и новый, не менее(а может быть и более) технологичный шифратор, ctb-locker, он же encoder.686, Critroni.A, FileCoder.DA, уже на порядок выше запрашивает сумму за расшифровку документов - 3btc, по нынешним временам - целое состояние под 100 000руб!

Принцип работы злоумышленников прост. Письмо, помимо цепляющего текста, содержит вложенный документ (или ссылку на загрузку документа (как правило в архиве) из сети), который обычно является (в последнее время все чаще -закодированным скриптом) загрузчиком шифратора из сети. Расчет на человека, который невнимателен при появлении в почте сообщений от невидимых (и неведомых) адресатов. И на то, что антивирусные лаборатории не успевают выпускать новые детекты, а правила HIPS в новых антивирусных продуктах будут обойдены при запуске загрузчика.
-----------
2. краткое описание некоторых видов шифраторов.

1. bat.encoder/paycrypt/keybtc/
в сети появился примерно в мае-июне 2014 года.
запуск шифратора происходит из вложенного в архив zip js-скрипта.
для шифрования файлов используется легальная утилита GnuPG (v 1.4.18), скачиваемая из сети.
метод шифрования PGP, к исходному имени зашифрованных документов добавлено расширение keybtc@gmail_com, paycrypt@gmail_com
пример зашифрованного файла:  Паркет доска.doc.keybtc@gmail_com
файлы необходимые для расшифровки: KEY.UNIQUE (содержит список зашифрованных файлов), KEY.PRIVATE (содержит sec key из ключевой пары, созданной на стороне юзера) мануал злоумышленников UNCRYPT.TXT содержит инструкцию по расшифровке документов после оплаты.
электронная почта злодеев: [email protected] или [email protected]

2. filecoder.CQ /encoder.567 / Cryakl* /
файл шифратора маскируется под утилиту winrar.exe
после запуска шифратор прописывает в автозапуск в реестр, поэтому возможен повторный запуск шифратора после перезагрузки системы
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\progrmma
progrmma                    C:\Program Files\temp\WINRAR.EXE                                                    
пример зашифрованного файла:
KEY_GPG.rar.id-{SXDJPVBHMSYDJPVAGMRXCINTZFKQWBHNTYEK-28.01.2015 13@18@508370589}[email protected]
электронная почта злодеев: [email protected]

3. *[email protected]
Win32/Filecoder.DG (ESET) / encoder.741 (DrWeb)/
пример файла шифратора: Архивная документация  о привлечении  в качестве свидетеля по гражданскому делу №573265.exe
файл шифратора копируется в папку автозапуска (StartUp) поэтому возможно продолжение шифрования, если оно не завершено.
пример зашифрованного файла: к имени файла добавлено [email protected]
стоимость расшифровки: 200$

4.*[email protected]
Win32/Filecoder.NAM (ESET)/ Encoder.741 (DrWeb) /
пример файла шифровальщика: Судебная повестка по гражданскому делу №17695.exe
файл шифратора копируется в папку автозапуска (StartUp) поэтому возможно продолжение шифрования, если оно не завершено.
пример зашифр. файла: [email protected]

5. *.xtbl/Win32/Filecoder.ED
примеры зашифрованных файлов:
1IxTrDlM1113GNeXGWqmuZkC-s-EIHxO5m07aPy79kQPO5+p-YqbT4d4qFTTUoYS.xtbl
62k2lvR1pid5uS5SAGR0VpQEjBgswoy8yDb9rq8a9X7KknbkYNrERlLr1ORm­At73.xtbl
файл шифратора прописывается в автозапуск:
HKEY_USERS\S-1-5-21-1645522239-854245398-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Run\Client
Server Runtime Subsystem
C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\WINDOWS\CSRSS.EXE
после завершения шифрования и перезапуска системы, остается в памяти.
e-mail: [email protected] или [email protected] .

6. СTB-locker (Curve-Тор-Bitcoin Locker)
Filecoder.DA /Critroni / Encoder.686 (DrWeb)/Ransom.Win32.Onion.y/
дата создания - июнь 2014 год
исполняемый файл, шифрующий документы прописывается так же в планировщик задач.
C:\WINDOWS\TASKS\WADOJXK.JOB
C:\DOCUME~1\%userprofile%\LOCALS~1\Temp\biefwoi.exe
поэтому, после перезагрузки системы шифрование будет продолжено, если по каким то причинам не было завершено.
расширение зашифрованных файлов может быть случайным. например: *.onklibe
особенность данного шифратора в том, что он использует сеть TOR для связи с командным сервером
---------------------------------
3. что делать?

готовим сани к зиме летом, а систему безопасности укрепляем круглый год.


1. для укрепления рубежа brain читаем классическую работу Кевина Митника The Art of Deception-"искусство обмана" по противодействию методам соц_инженерии. "Искусство обмана" показывает насколько мы все уязвимы - правительство, бизнес, и каждый из нас лично - к вторжениям социальных инженеров.


2. настраиваем в локальных политиках безопасности правила ограниченного использования программ.
С помощью правил блокируем запуск троянов по относительным путям и маскам файлов.
Например, данное правило запрещает запуск всех программ с расширением *.exe по указанному относительному пути %UserProfile%\Local Settings\*.exe

для автоматизации создания правил ограниченного использования программ можно использовать CryptoPrevent.

-----------------
4. если ваши файлы уже зашифрованы..

Метод 1: резервное копирование
Первый и лучший способ - восстановить данные из последней резервной копии.

Метод 2: File Recovery Software
Похоже, что, когда CTB Locker шифрует файл, он сначала делает копию, шифрует копию, а затем удаляет оригинал.
Поэтому пробуйте использовать программное обеспечение, например R-Studio или Photorec чтобы восстановить некоторые из ваших исходных файлов.

Метод 3: Shadow Volume Copies
Пробуйте восстановить файлы с помощью теневого тома копий. К сожалению, шифратор будет пытаться удалять любые Shadow Volume Copies на вашем компьютере, но иногда это не удается сделать.
©, chklst.ru, forum.esetnod32.ru
Изменено: santy - 17.04.2018 12:09:39

Ответы

Пред. 1 ... 8 9 10 11 12 ... 27 След.
Угу
http://www.welivesecurity.com/2016/05/18/eset-releases-decryptor-recent-variants-teslacrypt-ransomware/

да, отлично работает, только что проверил

[2016.05.19 13:46:34.899] - Begin
[2016.05.19 13:46:34.909] -
[2016.05.19 13:46:34.909] -     ....................................
[2016.05.19 13:46:34.909] -   ..::::::::::::::::::....................
[2016.05.19 13:46:34.909] -   .::EEEEEE:::SSSSSS::..EEEEEE..TTTTTTTT..    TeslaCrypt decryptor
[2016.05.19 13:46:34.909] -  .::EE::::EE:SS:::::::.EE....EE....TT......   Version: 1.1.0.0
[2016.05.19 13:46:34.909] -  .::EEEEEEEE::SSSSSS::.EEEEEEEE....TT......   Built: May 18 2016
[2016.05.19 13:46:34.909] -  .::EE:::::::::::::SS:.EE..........TT......
[2016.05.19 13:46:34.909] -   .::EEEEEE:::SSSSSS::..EEEEEE.....TT.....    Copyright © ESET, spol. s r.o.
[2016.05.19 13:46:34.909] -   ..::::::::::::::::::....................    1992-2015. All rights reserved.
[2016.05.19 13:46:34.909] -     ....................................
[2016.05.19 13:46:34.909] -
....
....

[2016.05.19 13:46:35.949] - INFO: 34 infected files found.
[2016.05.19 13:46:35.949] - INFO: 34 file(s) cleaned.
[2016.05.19 13:46:39.469] - End
здесь наверное первоисточник:
:)

Новая версия Cryakl появилась. + Может воровать пароли теперь.

http://virusinfo.info/showthread.php?t=200738

https://www.virustotal.com/ru/file/eaa8b3f44b527ab7c61d410623afdfd4f6a27c3f76456e54­16d9335fa35ded5b/...
Изменено: mike 1 - 24.05.2016 14:44:45
Михаил
Цитата
mike 1 написал:
Новая версия Cryakl появилась. + Может воровать пароли теперь.

http://virusinfo.info/showthread.php?t=200738

 https://www.virustotal.com/ru/file/eaa8b3f44b527ab7c61d410623afdfd4f6a27c3f76456e54­ ­16d9335fa35ded5b/...  
надо на BC добавить в разработку этот шифратор :)
В версии 1.3 длина ключей возросла до 4096 бит. Если я правильно все посчитал, то публичные ключи для одной из почт такие:

RSA1:
Код
028346128570283714560086081426896101806134917561293558126441843969550589333668536593893339171143254312620592211618687450761242679270490868265630234431305111971416093085131532403128776059515053351045391318678093580696771311620268697418058534294185025219553911235785842494958958823404798369912938767240480642858049653953186849837195968243400616719928886872719995197301478432482211357696338197443180587517183220810858297247882727529283455711207776938274588981644923796003572877784826720519022612698383782958693473615773045912722331599462368286435853654029065001315823515544618015577196119796705939816659183402156586206090989894861881181645639259014053970201312471597155090999544922007780919134990099030678426331584346165594128635513232549069360570844041754463851613251518180399755503825960412325259590101890875198837380626658193502782463556201172001469621709141307079471558093655158268626604995122784699935214707751403404964840378477167742171882197516301150765068539141050461377635243420060985774811713427875249452481117207148156222646038130190766995050875363177733090686905815465715193796814501775438291838806287675118299327987470555927168503851078650553710222571610805252810695282726374470918270921206253350547728401512507804388534191

RSA2:
Код
29317783351028520569685663551235426439611601501726830592797647776192095594219106898304055515707233797254920454133839427102407090348874397949069637972205792028473598411665384157588065176596437505275164305112561818747647395529530533883746705791507433523282934986256445195795082293635429828819824614389251950140549427728533604188071697689981304329474206584812481018782856913854739293448311431729056897123113515141365638487284859012736291199498434318582407346682927238713641958638907398437632561285472805282666876796558511316730048448369653751418877436795434094293891796591102111378824055134141457644566932575109951961318332818654192751432738481655260785672944411421474209151105597140000218048057444598029036981042564608970421075392275231009297216459365951879065228461703821704349559234791153095029346514364438288369597459769924414196327426448225063152658965377639928866589718229471955087841533445909418143635692619223719292198134978259883549256435562504888447116260014772904760857643935122629243449839644021894650347252027821175601946254832619345060780126424146190132799477666143611495018818612128300976071039041786391728481190172035334843983622755413773277654234559664331340192909244890727848202911962346278729283518657071972410685101

RSA3:
Код
494358821139781533953341054592278251697017421234518621280183525169899171796533468785669312103362780970694793362099718673040320468564893845906986141613324196529344100402809051500278279032794994722185035794771491305347758164197864943118184004675673513554636133633951476247589323840659585663701982454160482271985908521840193860215120715894370756195175835923239981796802970376545928489858472689714849638564386658373815391930405303278715975586196788765927087713139122689068654687575327807188249836710768065527302481168711163587625660504968635724991235529569587916712812877019841910790452092645879506422283702332323308684384336381993929244254113848831163161886105432332891055915529037065024898065880771034525891499803107331160517056611780544713006862883439911524068665269839981697792383861097727137227348918155909287223270743961635167304047286384724204874827993298928944074401106022706739038508240828645170310236251402730311394184232970479773077551971804803619637168511427346946046304634803740744402084164896072501707250338037207915777072276911245575998235526140007384567293331145552240351467221388302745175473011541329596217563638713538937033566679165420192422908840352747236327338289425412708485210927435734896064296298642096478528054019
Михаил
имеет смысл включать защиту документов для проверки офисных документов (если отключена) на наличие вредоносных макросов.

Цитата
U:\DATA\test\акт возврата.doc множественные угрозы очистка невозможна
U:\DATA\test\акт возврата.doc = ZIP = word\vbaData.xml VBA/TrojanDropper.Agent.JB троянская программа очистка невозможна
U:\DATA\test\акт возврата.doc = ZIP = word\vbaProject.bin VBA/Obfuscated.C троянская программа очистка невозможна


Цитата
Column Name Value
Threat Id Threat ***
Client Name ***
Computer Name ****
MAC Address ****
Primary Server ****
Date Received 2016-06-22 17:17:42
Date Occurred 2016-06-22 17:14:28
Level Critical Warning
Scanner Document protection
Object file
Name U:\DATA\test\акт возврата.doc » ZIP » word\vbaData.xml
Threat VBA/TrojanDropper.Agent.JB trojan
Action unable to clean
User *****
Information
Изменено: santy - 22.06.2016 13:29:38
такие документы в рассылке с начала недели (заявка*.doc) с предложением включить макросы.
в качестве полезной нагрузки, скорее всего шифратор da_vinci_code
при включенном модуле "защита документов", макрос детектируется антивирусом.

Цитата
Файл защищён закрытым ключём GnuPG, для просмотра пожалуйста включите макрос

-----BEGIN PGP PRIVATE KEY BLOCK-----
-----GnuPG allows to encrypt and sign your data and communication, features a versatile key management system as well as access modules for all kinds of public key directories https://www.gnupg.org/. -----



Version: GnuPG v1

mQINBFPOzTUBEADT1kIEMY1Ix+9DyNfGHE9HPjLSI/Ybnsn/bbx8cWmeAkto­YjBS
q29mJ0tchjyG8KP38vlkvfNYKn80985a/p7ZKupxOm1dDyAn5TZguDG2fEgC­YxcB
FxfMjGKLEFOS6hlPVh/3bm7xEvRuB5P/5Wdch9/UK11qLE3hlDlhnT1zq82S­k4G8
OWnH8BLA8XuRAdwAdri7U2OmNPqCldlmpIsTy68MXJQk7tYi0Rwc55c65U4g­GSuY
qw3QzQ6X4TecFO/jUPBnnVb5YcYKxVw75PYF6NnKbbsnDYJoNg8bpEP2SVC0­FWNK
Satana Ransomware возможен в ближайшем будущем.

https://blog.malwarebytes.com/threat-analysis/2016/06/satana-ransomware/

кроме шифрования файлов перезаписывается MBR и PT.

Avast MBR:Locker-A [Rtk] 20160630
DrWeb Trojan.MBRlock.19 20160630

https://www.virustotal.com/ru/file/c40c6e86b5fdcfe40c6ecacd7b8dc5d1fee7c586c108fae2­8810d3a6246cac81/analysis/1467257158/
Получить доступ к зашифрованным данным возможно, если перезаписать MBR и восстановить PT (с помощью testdisk, например)

выкупная записка:

Цитата
Вам не повезло. Произведено криптование дорогих вам файлов FS - буткит вирусом
                                <!САТАНА!>                                  
Чтобы расшифровать все, нужно  отправить на E-mail: [email protected]
ваш приватный код: ********************************** и произвести оплату на наш
биткоин кошелек (BTC): xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx в сумме 0,5 btc
после чего в течение 1 - 2 -х суток вам будет прислана утилита - декриптор
и необходимые инструкции. Предупреждаем, что изменение программной и (или)
аппаратной конфигурации вашего компьютера сделает расшифровку ваших файлов
невозможной! Расшифровка ваших файлов возможна только на вашем компьютере!
Восстановление возможно в течение 7 суток, после чего программа - декриптор
не сможет запросить необходимую подпись с публичного сервера сертификации.
Обращайтесь через почту, которую вы можете найти еще в виде text документа в
папке с зашифрованными файлами, а также в названии всех зашифрованных файлов.
Если вам не дороги ваши файлы - рекомендуем вам отформатировать все ваши диски
и переустановить систему. Внимательно прочитайте данное предупреждение, так
как его больше не увидите при загрузке копьютера.
Еще раз напоминаем - все серьезно! Не трогайте конфигурацию компьютера!
E-mail: [email protected]         - это наша почта
CODE:   **********************************   - это код; необходимо выслать нам
BTC:    xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx - сюда нужно оплатить 0,5 bitcoin
Как оплачивать на кошелек Bitcoin вы с легкостью найдете в интернете.
Введите здесь ваш код, который получили по E-mail и нажмите "ENTER" чтобы
продолжить нормальную загрузку вашего компьютера. Удачи! Да поможет вам Бог!
                               <!SATANA!>                                    
Изменено: santy - 30.06.2016 07:45:33
добавить в блок лист:
*filmdronereview.com*/da_vinci_code
Изменено: santy - 05.07.2016 16:17:04
Пред. 1 ... 8 9 10 11 12 ... 27 След.
Читают тему