|
Блокировщик lockdir.exe | ☑ | ||
---|---|---|---|---|
0
DenLaDen
23.05.12
✎
08:32
|
вот такая беда сегодня с утра
http://s019.radikal.ru/i637/1205/75/c445ec6fbcdf.jpg на диске только эта картинка, файл lockdir.exe, просящий пароль и файл thumbs.ms в котором моих файлов нет, скорее всего они зашифрованы кто нить побеждал пакость? |
|||
68
DenLaDen
23.05.12
✎
13:41
|
(64)вроде вот
http://rghost.ru/38235772 |
|||
69
smaharbA
23.05.12
✎
13:53
|
||||
70
smaharbA
23.05.12
✎
13:55
|
(50) +
|
|||
71
smaharbA
23.05.12
✎
13:56
|
шифровальщик принесенный вирусом вполне может быть лигитимной программой
|
|||
72
mr_fix
23.05.12
✎
14:04
|
http://pctuneguide.blogspot.com/2011/02/how-to-crack-password-of-lockdirexe.html
How to crack password of lockdir.exe Go to your lock folder. Open file and folder options. go to view tab and uncheck the hide protected operating system files(recommended). A file named thumbs.ms with printer icon is appeared in lock folder. Right click on it. Make it rar file by clicking on "add to lockdir.rar" Open thumbs.rar and click on the folders in series. Now you able to watch videos, pictures, documents. To restore these files. Unrar the files from thumbs.rar Go to start>run and type %temp% and click enter. find the folder in which your file is save. Copy the file in hard drive beacuse temp is a temporary location. |
|||
73
DenLaDen
23.05.12
✎
14:12
|
(72) у меня так не получилось
|
|||
74
andrewks
23.05.12
✎
14:25
|
(71) хотя некоторые буржуйские антивирусы на него таки ругнулись
|
|||
75
andrewks
23.05.12
✎
14:26
|
где-то должен быть ключ. поищи в потоках, подозрительные файлы, и т.д.
|
|||
76
zahar140382
23.05.12
✎
14:30
|
lockdir.exe
Файл в процессе обработки. С уважением, Лаборатория Касперского "123060, Россия, Москва, 1-й Волоколамский проезд дом 10, стр 1Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru" |
|||
77
zahar140382
23.05.12
✎
14:34
|
при попытки отправить этот файл по почте через джимейл
lockdir.rar 194,00КБ - Обнаружен вирус! Попробовать снова Удалить Справка Прикрепить еще один файл |
|||
78
zahar140382
23.05.12
✎
15:31
|
Здравствуйте,
Присланный файл поврежден (половина файла нулевая). Поэтому мы его не определяем, как вирус. С уважением, Антон Калинин Вирусный аналитик вот что ответили в касперском)))) |
|||
79
Lionee
23.05.12
✎
16:07
|
наша хата с краю ничего не знаем ,сами партесь
|
|||
80
Партизан
23.05.12
✎
16:52
|
(78) сам проверил? действительно поврежден?
|
|||
81
zahar140382
23.05.12
✎
16:56
|
(80) да ну его проверять.удалил к черту)))
|
|||
82
DenLaDen
23.05.12
✎
18:55
|
Пришел ответ от жуликов, за 1800 вышлют пароль.
Доктор Веб молчит. |
|||
83
Мизантроп
23.05.12
✎
19:11
|
(82)
> Пришел ответ от жуликов, за 1800 вышлют пароль. напиши им что передашь деньги лично. Назначь встречу в темном переулке и позови друзей-1снегов. |
|||
84
Мизантроп
23.05.12
✎
19:12
|
бэкапы рулят
|
|||
85
Партизан
23.05.12
✎
19:15
|
(82) попроси их выставить счет, а после оплаты прислать счет-фактуру за оказанные услуги :)
|
|||
86
MRAK
23.05.12
✎
19:37
|
(82) в отдел "К" можешь обратиться... Только геморно это будет
|
|||
87
DenLaDen
23.05.12
✎
19:57
|
(84) я уверен у больше чем половина нашего сообщества бекапы делаются на отдельный винт, но на этой же машине. На нашей было два винта, оба зашифрованы :)
|
|||
88
Мизантроп
23.05.12
✎
20:00
|
(87) прям сейчас делаю бэкап на внешний винт
|
|||
89
Jump
24.05.12
✎
00:42
|
(87)А вот фиг, сетевой диск файлопомойки.
|
|||
90
rowset
24.05.12
✎
00:54
|
(78) > Присланный файл поврежден (половина файла нулевая). Поэтому мы его не определяем, как вирус.
похоже его у них антивирь при приеме пожевал. |
|||
91
Партизан
24.05.12
✎
00:55
|
(87) у меня перекрестное резервное копирование между тремя серверами, но я за вирусы не боюсь, хоть и антивирусы не установлены, юзаю политику ограниченного использования программ - запрещено все, что не разрешено
|
|||
92
IVIuXa
24.05.12
✎
02:46
|
(91)
главное пользователям привилегий не давать.... политику ограниченного использования программ - спасает только от бездумного тыкания юзера и запуска чего попало |
|||
93
IVIuXa
24.05.12
✎
02:49
|
(0)
короче автору не повезло.... если действительно Blowfish - то можно ставить крест + единственная надежда lockdir.exe поломать и выдрать с него пароль так что будем ждать... |
|||
94
andrewks
24.05.12
✎
08:16
|
(93) а кто сказал, что пароль лежит в lockdir.exe? он может лежать где угодно - в потоках, в спец.файле, в MBR/VBR, вплоть до того, что вообще в явном виде его нет, а он может генерится на основании данных оборудования (материнка, жёсткий диск и т.д.)
|
|||
95
IVIuXa
24.05.12
✎
08:53
|
(94)
хе ну и что ? главное сам алгоритм найдут а там сделают какой нить антилокдир и все на каждом компе он будет брать пароль в "- в потоках, в спец.файле, в MBR/VBR, вплоть до того, что вообще в явном виде его нет, а он может генерится на основании данных оборудования (материнка, жёсткий диск и т.д.)" :) если с инета откуда берет ключ - вычислят и посадют |
|||
96
БалбесВ1с
24.05.12
✎
08:56
|
Много интересного тут написали.Непонятно как защититься от этого вируса? Быкапы на разных машинах это понятно.Ещё что?
|
|||
97
IVIuXa
24.05.12
✎
09:11
|
(96)
доступ к бэкапам ограничить конкретно |
|||
98
ЧеловекДуши
24.05.12
✎
09:16
|
(95)Если его нет, то как Автор вируса будет разблокировать комп?
|
|||
99
ЧеловекДуши
24.05.12
✎
09:18
|
Идти в Полицию и подавать заяву, что вас нагнули :)
И при этом требуют бабло. Так что яндекс почта не Gmail и она подвластна органам, а там если они примутся, а они примутся, может изловят злыдней. Правда автору не помогут восстановить БД, но будет ему урок :) |
|||
100
БалбесВ1с
24.05.12
✎
09:18
|
(97)Как именно? Интересно можно ли давать атрибут только чтение файлам созданным 7zip через батник?
|
|||
101
IVIuXa
24.05.12
✎
09:38
|
(98)
Если его нет то плохо... |
|||
102
andrewks
24.05.12
✎
09:45
|
(99) при чём здесь яндекс-почта?
|
|||
103
andrewks
24.05.12
✎
09:46
|
(100) и ты думаешь, этот атрибут тебе поможет?
|
|||
104
IVIuXa
24.05.12
✎
09:48
|
(100)
на vbs как то так: Dim fso1 Set fso1 = WScript.CreateObject("Scripting.FileSystemObject") Set gFile = GetFile ("c:\test1.txt") gFile.Attributes = 1 Function GetFile(sFile) On Error Resume Next Set GetFile = Fso1.GetFile(sFile) If Err.Number <> 0 Then WScript.Echo("Error Connecting to: " & sFile) WScript.Quit Err.Number End If End Function |
|||
105
IVIuXa
24.05.12
✎
09:52
|
(103)
ну если бэкап разрешен доступ для админов а ломиться вирь от имени пользователя, то должно помочь у меня например расшареные бэкаповские файлопомойные папочки никто кроме админов даже не видит |
|||
106
IVIuXa
24.05.12
✎
09:53
|
(105)
конечно если вирь с админа пришел :) тогда .... плохо |
|||
107
IVIuXa
24.05.12
✎
09:54
|
+(106)
вот почему рекомендуется работать только под пользователем а админской учеткой пользоваться ограничено и осторожно |
|||
108
badboychik
24.05.12
✎
11:27
|
на одной работе был случай когда ловили блокировщик системы на вполне приличном сайте с книжками для преподавателей. Еще встречал блокировщик который на уровне браузера работает, каким то образом из Firefox-а блокирует браузер и винду, но не так жестко как загрузочный блокировщик - помогает перезагрузка
|
|||
109
ЧеловекДуши
24.05.12
✎
11:29
|
(108)Firefox - без 3-ех дополнений не лучше любого браузера :)
|
|||
110
badboychik
24.05.12
✎
11:36
|
для бабусь надо ставить дополнение NoScript, ни одна зараза не пройдет )
|
|||
111
DenLaDen
31.05.12
✎
20:00
|
Веб и Касперский до сих пор помочь не смогли.
Полиция приезжала составила протокол, четких указаний что делать дальше дать не может. Собираемся башлять. А хули делать? Может посоветуете что-нить... |
|||
112
Alexor
31.05.12
✎
20:21
|
(111) 1800 это в рублях?
Вроде по божески еще работают. |
|||
113
Fram
31.05.12
✎
20:26
|
так пора на домашнем и рабочих компах привыкать работать на учетке с правами обычного юзера.
|
|||
114
Скользящий
31.05.12
✎
20:28
|
(112) Это если еще они пароль дадут.
|
|||
115
Сержант 1С
модератор
31.05.12
✎
20:54
|
Вот только сегодня бухше пришло письмо с "актом сверки". "чотатам.хлс.ехе".
Ессно она это дело запустила. Сидит и полчаса тыкает, почему не открывается?? словила древнюю хрень, файло в автозагрузке лежит смело с криминальным именем. Думал маскируют так чота посерьезней - нифига. школоло, видимо, тренируется ) |
|||
116
DenLaDen
31.05.12
✎
20:55
|
(112) 2800 за каждый жесткий диск
|
|||
117
Jump
01.06.12
✎
01:37
|
(100)А в чем проблема?
|
|||
118
Партизан
01.06.12
✎
01:42
|
(116) а че, менты контрольную закупку отказались делать?
|
|||
119
Никола_
Питерский 01.06.12
✎
01:47
|
(111) Какони хотят бабло получить ? давай мне их реквизиты, в миг попу надерем !
|
|||
120
Партизан
01.06.12
✎
01:57
|
че-то вроде ерунда написана: http://pctuneguide.blogspot.com/2011/02/how-to-crack-password-of-lockdirexe.html
|
|||
121
Krendel
01.06.12
✎
03:44
|
я запускался под виндой с командной строкой
дале запускаем эксплорер Далее ищем все файлы что были Главное знать когда словили |
|||
122
cons74
01.06.12
✎
07:41
|
(115) эту бухшу под расстрел (ограниченные права ставить)
|
|||
123
GStiv
01.06.12
✎
08:17
|
Кстати недавно у двух клиентов, через терминал выставленный в инет по подбору паролей группа товарищей из украины попадала в рабочий стол (в выходные дни) и запускала шифратор файлов по расширению (документы, базы 1с, и архивы), и оставляля текстовый файл, за расшифровку просили 100$ на вебмани, одни заплатили, а вторый платили но с протекцией сделки по коду, в итоге одна база полность разрушена поскольку данные шифровались в момент работы базы, но востановили из архива. Так вот с протекцией после того как прислали файл мы код не сообщили, и деньги вернули обратно.
|
|||
124
manyak
01.06.12
✎
08:26
|
вот как уберечься:
действенный метод не допустить кодировку файлов - поместить в папки с ключевыми данными пустой файл с именем thumbs.ms дать ему атрибуты скрытый,системный,толькочтение и в случае нтфс убрать в безопасности все разрешения для всех. а дальше, думаю догадались, вирус не сможет создать в папке с этим файлом папку thumbs.ms и все останется на своем месте |
|||
125
DenLaDen
01.06.12
✎
08:29
|
(119) на ВебМани денег просят
(121) все файлы зашифрованы |
|||
126
GStiv
01.06.12
✎
08:40
|
Отправьте на Вебмани с протекцией сделки по коду, в арбитраж сообщите о данной операции и Wmid вымогателей
|
|||
127
ЧеловекДуши
01.06.12
✎
08:46
|
(124)До тех пор, пока вирус не модифицируют :)
|
|||
128
DenLaDen
01.06.12
✎
09:26
|
(126) вот это уже интересно. Тут только такое дело, информация с винтов нам очень важна и очень нужна. Как бы жулики вообще не психанули и не ушли в подполье, итак уже за лишню болтовню с ними увеличили стоимость своих услуг. Как бы это форум не читали они еще :)
|
|||
129
Партизан
01.06.12
✎
10:24
|
жулики-то русские, в чем проблема их отследить?
|
|||
130
manyak
01.06.12
✎
10:48
|
а проблемы нет, т.к. не отследишь почти. регают кучу кошельков, до 5000 руб - аттестат не надо получать. переводят на мобилу деньги потом по карточке зарегеной на бомжа снимают
|
|||
131
manyak
01.06.12
✎
10:48
|
выходят через каскады проки
|
|||
132
Никола_
Питерский 01.06.12
✎
10:51
|
(130) По карточке зарегеной на бомжа ? В любом случае снимающего можно поймать так сказать за руку в момент снятия бабла, сегодня средства позволяют это сделать. Без каких либо проблем !
|
|||
133
manyak
01.06.12
✎
10:57
|
ну эт будет чисто исполнитель, но не создатель - организатор. у знакомых с клиента банка увели бабло вирусняком - платеж на ФИЗЛИЦО на сбербанк, общались с СБ шниками - грят счас полно такого. переводят на сбер и ночью снимают в любом банкомате. пеервод на мужское лицо - а по камере тетя снимает ночью. оч. сложно поймать
|
|||
134
manyak
01.06.12
✎
10:59
|
плюс можно приявазать карту мастер/виза и снимать заграницей
|
|||
135
cons74
01.06.12
✎
11:01
|
(manyak) в тебе побеждает темная сторона силы
|
|||
136
manyak
01.06.12
✎
11:01
|
(135) не :))))
|
|||
137
manyak
01.06.12
✎
11:03
|
просто горькое осознание того что "сегодня средства позволяют это сделать" обеим сторонам :). вирусом управление шло с германских IP снимают почти под ноль.
|
|||
138
manyak
01.06.12
✎
11:04
|
посля темного дела: убирает разбивку дисков, портит MFT
|
|||
139
Партизан
01.06.12
✎
11:05
|
(133) исполнителя преступления надо отпустить с миром?
|
|||
140
manyak
01.06.12
✎
11:08
|
(139)нет конечно! поймать - только как? и наказать.
|
|||
141
Fram
01.06.12
✎
13:58
|
Да, бросьте Вы! Пенты даже яйца не почешут из-за 1800 руб.
|
|||
142
DenLaDen
04.06.12
✎
14:10
|
"По информации из службы вирусного мониторинга к сожалению расшифровать не представляется возможным, пароль из 36 символов, не подобрать. С уважением,
служба технической поддержки компании "Доктор Веб". |
|||
143
Партизан
05.06.12
✎
11:40
|
(142) каким алгоритмом зашифровано?
|
|||
144
andrewks
05.06.12
✎
12:34
|
(143) ==> (64)
|
|||
145
ЧеловекДуши
05.06.12
✎
12:35
|
Уж какой день едет, авто все еще не получил заветные файлы :DDDD
Проще было вообще снести систему ;) |
|||
146
EasyRider
05.06.12
✎
14:00
|
Может кому поможет: http://forum.drweb.com/index.php?showtopic=309254
|
|||
147
Партизан
05.06.12
✎
14:05
|
(144) слабый шифр
|
|||
148
andrewks
05.06.12
✎
14:07
|
(147) да ну! тогда расшифровывай, хацкер
|
|||
149
Партизан
05.06.12
✎
14:09
|
(148) что? винта нету
|
|||
150
andrewks
05.06.12
✎
14:12
|
(149) ==> (68)
|
|||
151
Партизан
05.06.12
✎
15:04
|
(150) у меня видеокарта слабая
|
|||
152
DenLaDen
05.06.12
✎
20:54
|
Вот и все, по 2800 за два винта, плюс 500р за попытку обмануть.
Заплатили 6100р. Вот код weqdsadxf18gd8f4dh6fg62gf1cv5vnhj569 |
|||
153
PLUT
05.06.12
✎
21:22
|
||||
154
BuHu
05.06.12
✎
21:33
|
(0)в марте ловили этого зверя , побороть не вышло , пришлось платить бабки (правда мыло было другой) , обращались тогда в лабораторию доктор вебера (высылали запрашиваемые файлы) - вот цитата из письма "Пароль 12 символов, перебор займет не один месяц." . после того как нам выслали пароль отсылал его в лабораторию в надежде , что это хоть как то поможет им в дальнейшем
|
|||
155
EasyRider
06.06.12
✎
08:19
|
(154)а как вы его словили,не знаете?
|
|||
156
BuHu
06.06.12
✎
08:27
|
(155) точно установить не удалось , но основной версией было по почте
|
|||
157
Нуф-Нуф
06.06.12
✎
08:45
|
будь мужиком, заплати бабло, блеать! (люди же старались)
|
|||
158
Kavar
06.06.12
✎
08:47
|
Как я понимаю от полицаев толку чуть?
они только пиратский софт выявлять умеют? |
|||
159
BuHu
06.06.12
✎
08:53
|
(158)они только блокируют емейлы\кошельки злоумышленников и разблокирование становится не возможным
|
|||
160
vde69
06.06.12
✎
08:54
|
(158) реально не понимаю почему нельзя навести порядок в данной сфере...
ведь проще простого обязать банки запретить открытие счетов "на предьявителя", конечно тогда будут юзать электонные деньги и т.д. но деньги должны иметь реальный выход, ну не верю что нельзя раскрутить 2-3 цепочки в месяц, а этого будет вполне достаточно, не так много этих говнописцев... |
|||
161
BuHu
06.06.12
✎
08:56
|
(159) у нас в одном филиале , директор филиала под правами админа запустил эту хрень , мыло уже не отвечало
|
|||
162
andrewks
06.06.12
✎
08:57
|
(160) а какой им с этого выхлоп? на проверках софта можно собрать гораздо больше дивидендов, причём не в эфемерный государственный карман, а в свой, личный
|
|||
163
andrewks
06.06.12
✎
08:58
|
(160) причём примерно то же самое творится и в мобильной среде с короткими номерами
|
|||
164
JeyRico
06.06.12
✎
09:01
|
(160) А кто михалкову будет тогда бабло собирать, у нас только его интересы должны соблюдаться
|
|||
165
vde69
06.06.12
✎
09:05
|
(162) вывод напрашивается сам
в это виноват Путин... при чем вывод вполне реальный, он не может навести порядок в органах, а органы не могут навести порядок в стране. обидно, и вроде за Путина головал, но сам себя мордой в грязь :) |
|||
166
Партизан
06.06.12
✎
12:28
|
(160) этим никто не будет заниматься, пока этот блокировщик не зашифрует базы пенсионного фонда, например
|
|||
167
Kavar
06.06.12
✎
13:02
|
(165) +1
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |