Имя: Пароль:
IT
Админ
Блокировщик lockdir.exe
0 DenLaDen
 
23.05.12
08:32
вот такая беда сегодня с утра
http://s019.radikal.ru/i637/1205/75/c445ec6fbcdf.jpg

на диске только эта картинка, файл lockdir.exe, просящий пароль
и файл thumbs.ms в котором моих файлов нет, скорее всего они зашифрованы

кто нить побеждал пакость?
68 DenLaDen
 
23.05.12
13:41
(64)вроде вот
http://rghost.ru/38235772
69 smaharbA
 
23.05.12
13:53
70 smaharbA
 
23.05.12
13:55
(50) +
71 smaharbA
 
23.05.12
13:56
шифровальщик принесенный вирусом вполне может быть лигитимной программой
72 mr_fix
 
23.05.12
14:04
http://pctuneguide.blogspot.com/2011/02/how-to-crack-password-of-lockdirexe.html

How to crack password of lockdir.exe
Go to your lock folder.
Open file and folder options. go to view tab and uncheck the hide protected operating system files(recommended).
A file named thumbs.ms with printer icon is appeared in lock folder.
Right click on it.
Make it rar file by clicking on "add to lockdir.rar"
Open thumbs.rar and click on the folders in series.
Now you able to watch videos, pictures, documents.
To restore these files.
Unrar the files from thumbs.rar
Go to start>run and type %temp% and click enter.
find the folder in which your file is save.
Copy the file in hard drive beacuse temp is a temporary location.
73 DenLaDen
 
23.05.12
14:12
(72) у меня так не получилось
74 andrewks
 
23.05.12
14:25
(71) хотя некоторые буржуйские антивирусы на него таки ругнулись
75 andrewks
 
23.05.12
14:26
где-то должен быть ключ. поищи в потоках, подозрительные файлы, и т.д.
76 zahar140382
 
23.05.12
14:30
lockdir.exe

Файл в процессе обработки.

С уважением, Лаборатория Касперского

"123060, Россия, Москва, 1-й Волоколамский проезд дом 10, стр 1Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru"
77 zahar140382
 
23.05.12
14:34
при попытки отправить этот файл по почте через джимейл



lockdir.rar  194,00КБ - Обнаружен вирус! Попробовать снова Удалить Справка
Прикрепить еще один файл
78 zahar140382
 
23.05.12
15:31
Здравствуйте,

Присланный файл поврежден (половина файла нулевая). Поэтому мы его не определяем, как вирус.


С уважением, Антон Калинин
Вирусный аналитик



вот что ответили в касперском))))
79 Lionee
 
23.05.12
16:07
наша хата с краю ничего не знаем ,сами  партесь
80 Партизан
 
23.05.12
16:52
(78) сам проверил? действительно поврежден?
81 zahar140382
 
23.05.12
16:56
(80)   да ну его проверять.удалил к черту)))
82 DenLaDen
 
23.05.12
18:55
Пришел ответ от жуликов, за 1800 вышлют пароль.
Доктор Веб молчит.
83 Мизантроп
 
23.05.12
19:11
(82)

> Пришел ответ от жуликов, за 1800 вышлют пароль.

напиши им что передашь деньги лично. Назначь встречу в темном переулке и позови друзей-1снегов.
84 Мизантроп
 
23.05.12
19:12
бэкапы рулят
85 Партизан
 
23.05.12
19:15
(82) попроси их выставить счет, а после оплаты прислать счет-фактуру за оказанные услуги :)
86 MRAK
 
23.05.12
19:37
(82) в отдел "К" можешь обратиться... Только геморно это будет
87 DenLaDen
 
23.05.12
19:57
(84) я уверен у больше чем половина нашего сообщества бекапы делаются на отдельный винт, но на этой же машине. На нашей было два винта, оба зашифрованы :)
88 Мизантроп
 
23.05.12
20:00
(87) прям сейчас делаю бэкап на внешний винт
89 Jump
 
24.05.12
00:42
(87)А вот фиг, сетевой диск файлопомойки.
90 rowset
 
24.05.12
00:54
(78) > Присланный файл поврежден (половина файла нулевая). Поэтому мы его не определяем, как вирус.
похоже его у них антивирь при приеме пожевал.
91 Партизан
 
24.05.12
00:55
(87) у меня перекрестное резервное копирование между тремя серверами, но я за вирусы не боюсь, хоть и антивирусы не установлены, юзаю политику ограниченного использования программ - запрещено все, что не разрешено
92 IVIuXa
 
24.05.12
02:46
(91)
главное пользователям привилегий не давать....
политику ограниченного использования программ - спасает только от бездумного тыкания юзера и запуска чего попало
93 IVIuXa
 
24.05.12
02:49
(0)
короче автору не повезло....
если действительно Blowfish - то можно ставить крест
+ единственная надежда lockdir.exe поломать и выдрать с него пароль
так что будем ждать...
94 andrewks
 
24.05.12
08:16
(93) а кто сказал, что пароль лежит в lockdir.exe? он может лежать где угодно - в потоках, в спец.файле, в MBR/VBR, вплоть до того, что вообще в явном виде его нет, а он может генерится на основании данных оборудования (материнка, жёсткий диск и т.д.)
95 IVIuXa
 
24.05.12
08:53
(94)
хе ну и что ?
главное сам алгоритм найдут
а там сделают какой нить антилокдир и все

на каждом компе он будет брать пароль в "- в потоках, в спец.файле, в MBR/VBR, вплоть до того, что вообще в явном виде его нет, а он может генерится на основании данных оборудования (материнка, жёсткий диск и т.д.)"
:)

если с инета откуда берет ключ - вычислят и посадют
96 БалбесВ1с
 
24.05.12
08:56
Много интересного тут написали.Непонятно как защититься от этого вируса? Быкапы на разных машинах это понятно.Ещё что?
97 IVIuXa
 
24.05.12
09:11
(96)
доступ к бэкапам ограничить конкретно
98 ЧеловекДуши
 
24.05.12
09:16
(95)Если его нет, то как Автор вируса будет разблокировать комп?
99 ЧеловекДуши
 
24.05.12
09:18
Идти в Полицию и подавать заяву, что вас нагнули :)
И при этом требуют бабло.
Так что яндекс почта не Gmail и она подвластна органам, а там если они примутся, а они примутся, может изловят злыдней.

Правда автору не помогут восстановить БД, но будет ему урок :)
100 БалбесВ1с
 
24.05.12
09:18
(97)Как именно? Интересно можно ли давать атрибут только чтение файлам созданным 7zip через батник?
101 IVIuXa
 
24.05.12
09:38
(98)
Если его нет то плохо...
102 andrewks
 
24.05.12
09:45
(99) при чём здесь яндекс-почта?
103 andrewks
 
24.05.12
09:46
(100) и ты думаешь, этот атрибут тебе поможет?
104 IVIuXa
 
24.05.12
09:48
(100)
на vbs как то так:

Dim fso1
Set fso1 = WScript.CreateObject("Scripting.FileSystemObject")
Set gFile = GetFile ("c:\test1.txt")
gFile.Attributes = 1
Function GetFile(sFile)
           On Error Resume Next
           Set GetFile = Fso1.GetFile(sFile)
           If Err.Number <> 0 Then
                       WScript.Echo("Error Connecting to: " & sFile)
                       WScript.Quit Err.Number
           End If
End Function
105 IVIuXa
 
24.05.12
09:52
(103)
ну если бэкап разрешен доступ для админов а ломиться вирь от имени пользователя, то должно помочь
у меня например расшареные бэкаповские файлопомойные папочки никто кроме админов даже не видит
106 IVIuXa
 
24.05.12
09:53
(105)
конечно если вирь с админа пришел :) тогда .... плохо
107 IVIuXa
 
24.05.12
09:54
+(106)
вот почему рекомендуется работать только под пользователем
а админской учеткой пользоваться ограничено и осторожно
108 badboychik
 
24.05.12
11:27
на одной работе был случай когда ловили блокировщик системы на вполне приличном сайте с книжками для преподавателей. Еще встречал блокировщик который на уровне браузера работает, каким то образом из Firefox-а блокирует браузер и винду, но не так жестко как загрузочный блокировщик - помогает перезагрузка
109 ЧеловекДуши
 
24.05.12
11:29
(108)Firefox - без 3-ех дополнений не лучше любого браузера :)
110 badboychik
 
24.05.12
11:36
для бабусь надо ставить дополнение NoScript, ни одна зараза не пройдет )
111 DenLaDen
 
31.05.12
20:00
Веб и Касперский до сих пор помочь не смогли.
Полиция приезжала составила протокол, четких указаний что делать дальше дать не может.
Собираемся башлять. А хули делать?
Может посоветуете что-нить...
112 Alexor
 
31.05.12
20:21
(111) 1800 это в рублях?

Вроде по божески еще работают.
113 Fram
 
31.05.12
20:26
так пора на домашнем и рабочих компах привыкать работать на учетке с правами обычного юзера.
114 Скользящий
 
31.05.12
20:28
(112) Это если еще они пароль дадут.
115 Сержант 1С
 
модератор
31.05.12
20:54
Вот только сегодня бухше пришло письмо с "актом сверки". "чотатам.хлс.ехе".
Ессно она это дело запустила. Сидит и полчаса тыкает, почему не открывается??

словила древнюю хрень, файло в автозагрузке лежит смело с криминальным именем.
Думал маскируют так чота посерьезней - нифига.

школоло, видимо, тренируется )
116 DenLaDen
 
31.05.12
20:55
(112) 2800 за каждый жесткий диск
117 Jump
 
01.06.12
01:37
(100)А в чем проблема?
118 Партизан
 
01.06.12
01:42
(116) а че, менты контрольную закупку отказались делать?
119 Никола_
Питерский
 
01.06.12
01:47
(111) Какони хотят бабло получить ? давай мне их реквизиты, в миг попу надерем !
120 Партизан
 
01.06.12
01:57
че-то вроде ерунда написана: http://pctuneguide.blogspot.com/2011/02/how-to-crack-password-of-lockdirexe.html
121 Krendel
 
01.06.12
03:44
я запускался под виндой с командной строкой
дале запускаем эксплорер
Далее ищем все файлы что были
Главное знать когда словили
122 cons74
 
01.06.12
07:41
(115) эту бухшу под расстрел (ограниченные права ставить)
123 GStiv
 
01.06.12
08:17
Кстати недавно у двух клиентов, через терминал выставленный в инет по подбору паролей группа товарищей из украины попадала в рабочий стол (в выходные дни) и запускала шифратор файлов по расширению (документы, базы 1с, и архивы), и оставляля текстовый файл, за расшифровку просили 100$ на вебмани, одни заплатили, а вторый платили но с протекцией сделки по коду, в итоге одна база полность разрушена поскольку данные шифровались в момент работы базы, но востановили из архива. Так вот с протекцией после того как прислали файл мы код не сообщили, и деньги вернули обратно.
124 manyak
 
01.06.12
08:26
вот как уберечься:
действенный метод не допустить кодировку файлов - поместить в папки с ключевыми данными пустой файл с именем thumbs.ms дать ему атрибуты скрытый,системный,толькочтение и в случае нтфс убрать в безопасности все разрешения для всех. а дальше, думаю догадались, вирус не сможет создать в папке с этим файлом папку thumbs.ms и все останется на своем месте
125 DenLaDen
 
01.06.12
08:29
(119) на ВебМани денег просят
(121) все файлы зашифрованы
126 GStiv
 
01.06.12
08:40
Отправьте на Вебмани с протекцией сделки по коду, в арбитраж сообщите о данной операции и Wmid вымогателей
127 ЧеловекДуши
 
01.06.12
08:46
(124)До тех пор, пока вирус не модифицируют :)
128 DenLaDen
 
01.06.12
09:26
(126) вот это уже интересно. Тут только такое дело, информация с винтов нам очень важна и очень нужна. Как бы жулики вообще не психанули и не ушли в подполье, итак уже за лишню болтовню с ними увеличили стоимость своих услуг. Как бы это форум не читали они еще :)
129 Партизан
 
01.06.12
10:24
жулики-то русские, в чем проблема их отследить?
130 manyak
 
01.06.12
10:48
а проблемы нет, т.к. не отследишь почти. регают кучу кошельков, до 5000 руб - аттестат не надо получать. переводят на мобилу деньги потом по карточке зарегеной на бомжа снимают
131 manyak
 
01.06.12
10:48
выходят через каскады проки
132 Никола_
Питерский
 
01.06.12
10:51
(130) По карточке зарегеной на бомжа ? В любом случае снимающего можно поймать так сказать за руку в момент снятия бабла, сегодня средства позволяют это сделать. Без каких либо проблем !
133 manyak
 
01.06.12
10:57
ну эт будет чисто исполнитель, но не создатель - организатор. у знакомых с клиента банка увели бабло вирусняком - платеж на ФИЗЛИЦО на сбербанк, общались с СБ шниками - грят счас полно такого. переводят на сбер и ночью снимают в любом банкомате. пеервод на мужское лицо - а по камере тетя снимает ночью. оч. сложно поймать
134 manyak
 
01.06.12
10:59
плюс можно приявазать карту мастер/виза и снимать заграницей
135 cons74
 
01.06.12
11:01
(manyak) в тебе побеждает темная сторона силы
136 manyak
 
01.06.12
11:01
(135) не :))))
137 manyak
 
01.06.12
11:03
просто горькое осознание того что "сегодня средства позволяют это сделать" обеим сторонам :). вирусом управление шло с германских IP снимают почти под ноль.
138 manyak
 
01.06.12
11:04
посля темного дела: убирает разбивку дисков, портит MFT
139 Партизан
 
01.06.12
11:05
(133) исполнителя преступления надо отпустить с миром?
140 manyak
 
01.06.12
11:08
(139)нет конечно! поймать - только как? и наказать.
141 Fram
 
01.06.12
13:58
Да, бросьте Вы! Пенты даже яйца не почешут из-за 1800 руб.
142 DenLaDen
 
04.06.12
14:10
"По информации из службы вирусного мониторинга к сожалению расшифровать не представляется возможным, пароль из 36 символов, не подобрать. С уважением,
служба технической поддержки компании "Доктор Веб".
143 Партизан
 
05.06.12
11:40
(142) каким алгоритмом зашифровано?
144 andrewks
 
05.06.12
12:34
(143) ==> (64)
145 ЧеловекДуши
 
05.06.12
12:35
Уж какой день едет, авто все еще не получил заветные файлы :DDDD
Проще было вообще снести систему ;)
146 EasyRider
 
05.06.12
14:00
Может кому поможет: http://forum.drweb.com/index.php?showtopic=309254
147 Партизан
 
05.06.12
14:05
(144) слабый шифр
148 andrewks
 
05.06.12
14:07
(147) да ну! тогда расшифровывай, хацкер
149 Партизан
 
05.06.12
14:09
(148) что? винта нету
150 andrewks
 
05.06.12
14:12
(149) ==> (68)
151 Партизан
 
05.06.12
15:04
(150) у меня видеокарта слабая
152 DenLaDen
 
05.06.12
20:54
Вот и все, по 2800 за два винта, плюс 500р за попытку обмануть.
Заплатили 6100р.
Вот код
weqdsadxf18gd8f4dh6fg62gf1cv5vnhj569
153 PLUT
 
05.06.12
21:22
154 BuHu
 
05.06.12
21:33
(0)в марте ловили этого зверя , побороть не вышло , пришлось платить бабки (правда мыло было другой) , обращались тогда в лабораторию доктор вебера (высылали запрашиваемые файлы) - вот цитата из письма "Пароль 12 символов, перебор займет не один месяц." . после того как нам выслали пароль отсылал его в лабораторию в надежде , что это хоть как то поможет им в дальнейшем
155 EasyRider
 
06.06.12
08:19
(154)а как вы его словили,не знаете?
156 BuHu
 
06.06.12
08:27
(155) точно установить не удалось , но основной версией было по почте
157 Нуф-Нуф
 
06.06.12
08:45
будь мужиком, заплати бабло, блеать! (люди же старались)
158 Kavar
 
06.06.12
08:47
Как я понимаю от полицаев толку чуть?
они только пиратский софт выявлять умеют?
159 BuHu
 
06.06.12
08:53
(158)они только блокируют емейлы\кошельки злоумышленников и разблокирование становится не возможным
160 vde69
 
06.06.12
08:54
(158) реально не понимаю почему нельзя навести порядок в данной сфере...

ведь проще простого обязать банки запретить открытие счетов "на предьявителя", конечно тогда будут юзать электонные деньги и т.д. но деньги должны иметь реальный выход, ну не верю что нельзя раскрутить 2-3 цепочки в месяц, а этого будет вполне достаточно, не так много этих говнописцев...
161 BuHu
 
06.06.12
08:56
(159) у нас в одном филиале , директор филиала под правами админа запустил эту хрень , мыло уже не отвечало
162 andrewks
 
06.06.12
08:57
(160) а какой им с этого выхлоп? на проверках софта можно собрать гораздо больше дивидендов, причём не в эфемерный государственный карман, а в свой, личный
163 andrewks
 
06.06.12
08:58
(160) причём примерно то же самое творится и в мобильной среде с короткими номерами
164 JeyRico
 
06.06.12
09:01
(160) А кто михалкову будет тогда бабло собирать, у нас только его интересы должны соблюдаться
165 vde69
 
06.06.12
09:05
(162) вывод напрашивается сам

в это виноват Путин... при чем вывод вполне реальный, он не может навести порядок в органах, а органы не могут навести порядок в стране.

обидно, и вроде за Путина головал, но сам себя мордой в грязь :)
166 Партизан
 
06.06.12
12:28
(160) этим никто не будет заниматься, пока этот блокировщик не зашифрует базы пенсионного фонда, например
167 Kavar
 
06.06.12
13:02
(165) +1
2 + 2 = 3.9999999999999999999999999999999...