по шифратору *[URL=mailto:
[email protected]]protectdata@inbox_com[/URL]
приходит сообщение примерно такого типа:
[IMG WIDTH=800 HEIGHT=236]http://i067.radikal.ru/1501/92/03b66cb8bf41.jpg[/IMG]
в качестве вложения добавлен файл html в архиве, содержащий ссылку на опять же архив, но уже содержащий исполняемый файл *.exe
запуск данного *.exe и приводит к шифрованию документов, в частности *protectdata@inbox
[IMG WIDTH=641 HEIGHT=482]http://s020.radikal.ru/i719/1501/9a/6a4903a8708d.png[/IMG]
файл после запуска добавляется в папку автозагрузки, так что здесь максимальные правила CryptoPrevent вполне могли бы защитить юзера от шифрования. (последний рубеж)
[QUOTE]Полное имя C:\DOCUMENTS AND SETTINGS\SAFETY\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\АРХИВНАЯ ДОКУМЕНТАЦИЯ О ПРИВЛЕЧЕНИИ В КАЧЕСТВЕ СВИДЕТЕЛЯ ПО ГРАЖДАНСКОМУ ДЕЛУ №573265.EXE
Имя файла АРХИВНАЯ ДОКУМЕНТАЦИЯ О ПРИВЛЕЧЕНИИ В КАЧЕСТВЕ СВИДЕТЕЛЯ ПО ГРАЖДАНСКОМУ ДЕЛУ №573265.EXE
Тек. статус ВИРУС в автозапуске [Запускался неявно или вручную]
Статус ВИРУС
Сигнатура Win32/Filecoder.CQ [ESET-NOD32] [глубина совпадения 51(62), необх. минимум 8, максимум 64]
Сохраненная информация на момент создания образа
Статус в автозапуске [Запускался неявно или вручную]
File_Id 54C401F5488000
Linker 83.82
Размер 2662400 байт
Создан 26.01.2015 в 22:05:52
Изменен 24.01.2015 в 22:38:26
TimeStamp 24.01.2015 в 20:35:01
EntryPoint +
OS Version 4.0
Subsystem Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись проверка не производилась
Оригинальное имя
Версия файла 1.0.0.0
Описание
Производитель
Доп. информация на момент обновления списка
SHA1 8903228D1142F5DA095C1E9598F8BE9051B43BD1
MD5 492FAFFAE05442384C8454869EF10996
Ссылки на объект
Ссылка C:\DOCUMENTS AND SETTINGS\user\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА
[/QUOTE]
----------------------------
кстати, обошли Криптопревент(бесплатный) с максимальными настройками
%alluserprofille%\start menu\programs\startup\*.exe есть такое правило
а нужно такое
%userprofille%\start menu\programs\startup\*.exe
добавить же новые правила можно только в платной версии (15$)