Имя: Пароль:
IT
Админ
Вирус, шифрующий файлы...
0 CepeLLlka
 
11.09.12
09:47
Вобщем.. появился вирус этот бешеный.. шифрует все файлы на компе.. потом хоть выкидывай..
При включении компа открывается текстовый файл с текстом такого содержания:


КОРАБЛЬ НА ЯКОРЬ, ГОСПОДА!
Бонжур комрады ! Вэлком на борт нашей "Чёрной мамбы".
Ваш компьютер взят на абордаж
командой Конголезских пиратов .
Ваши файлы зашифрованы нашим
морским криптографом Намбо Ваном.
Если вы, нежадный белый человек и не
психованный депутат из ЛДПР,
то, мы готовы обменять вашу драгоценную инфу, на жалкие
бумажки именуемые бабками.
Поверьте, бабло зло - отдайте его нам.
Алчных и неадекватных типов за борт.
Весёлым и находчивым скидки.
У вас три дня до отплытия корабля.
Для переговоров собираемся в кают компании, sos на мыло
Номер компании 75474823
[email protected]

Может кто-нибудь знает что делать?
Касперы, ноды.. не помогают.. на форуме Касперского никто ничё не знает и не может.... за что мы платим по 100к в год я хз.. :)
1 Agent ООЗ
 
11.09.12
09:48
больше капса, модераторам это нравится
2 Alex S D
 
11.09.12
09:49
новая разработка от каспера)
3 CepeLLlka
 
11.09.12
09:49
(1) Молодец, чётко, по теме отписал.. спс.
4 Stim
 
11.09.12
09:49
пираты 21 века)
5 Азат
 
11.09.12
09:49
баян, я с этим бился месяца 3 назад
6 Азат
 
11.09.12
09:49
+ тут ветка была тож
7 Stim
 
11.09.12
09:50
8 andrewks
 
11.09.12
09:50
и зачем так ОРАТЬ?
9 Stim
 
11.09.12
09:50
"Как пострадавший от этого вируса и долго с ним возившийся, я сделал следующие выводы: Вирус, приходящий в письме - не шифрует. Он в течении 1-3 дней загружает шифровальщик, который шифрует файлы (они кстати лохи, самое важное уцелело). После шифрования самоуничтожается шифровальщик и возможно загрузчик. Думаю, что шифровальщик в течении определенного промежутка времени не меняется (у всех страдающих грузится один и тот-же). Время смены - возможно несколько дней, может быстрее. После того, как они меняют шифровальщик, касперский и все остальные антивиры бессильны - не узнаешь механизма и ключа шифровки. Правила я так понимаю простые - надо немедленно выключить пк, винт переставить на другую машину и попытаться найти в удаленных файлах (и восстановить) шифровальщик. Имея его - отправить касперским и все ОК. Пары файл шифрованный и нет бесполезны, только для проверки пойдут. Загрузчик сидит тихо, его тоже не заметишь по глюкам или еще по чему. В этом вся и подлость этой фигни - винлоки убираются за 5 минут, а эти приводят к абсолютному капцу информации, работают гады чисто и четко. Через неделю пираты перестают отвечать на письма (меняют ящик и домен ящика) - не заплатил - попал. Когда попадет человек повлиятельнее - их найдут и посадят, а пока - мы в пролете. Еще как вариант, решение - срочно на тестовой изолированной машине запускать файл (загрузчик) из письма, ждать начала шифрования и вытаскивать с диска и отправлять касперскому шифровальщик (он целый будет до конца шифрования, возможно в темпе). Промедление - попадете, как я (версия шифра сменится). Машина у меня тестовая есть, пересылайте мне на мыло заразные письма - из вредности попробую погонять. fu777 собаки mail.ru"
10 Stim
 
11.09.12
09:50
(8) беда у человека
11 Никола_
Питерский
 
11.09.12
09:51
Вот бы гугля такого вируса поймал ))))
12 Builder
 
11.09.12
09:52
Год назад была похожая хрень, использовала абсолютно легальную прогу по шифрованию файлов. В большинстве случаев шифрования не было, лечилось просто. Но один комп хорошо таки зашифровало. Поддержка каспера скромно отмолчалась. Неужели вернулось?
13 CepeLLlka
 
11.09.12
09:55
(12) И не кончалось же.. на форуме у Каспра целый год уже почти исписан..
14 Voronve
 
11.09.12
10:02
OneHalf возвращается ?
15 rphosts
 
11.09.12
10:09
(14) во-во, сразу вторая половина 90-х вспомнилась...
16 tdm
 
11.09.12
10:15
(16) +1, какие тогда вирусы были =)
...а сейчас все к деньгам как обычно скатилось
17 CepeLLlka
 
11.09.12
10:36
3000 отдадим наверное...
18 CepeLLlka
 
11.09.12
10:36
И норм :)
19 Lenka_Boo
 
11.09.12
10:39
И где вы их собираете?
20 manyak
 
11.09.12
10:48
как поймали? запустили вложение экзешник из почты?
21 rphosts
 
11.09.12
10:53
(0) при любом раскладе - сдай их ментам
22 BuHu
 
11.09.12
10:56
(20) директор одного филиала решил поставить драйвера для вебкам , ну и скачал их, непонятно откуда
23 aleks-id
 
11.09.12
10:56
никто еще (0) не напомнил что ИТ не его?
24 BuHu
 
11.09.12
10:58
(17) тут да , если инфа нужна придется платить
25 rphosts
 
11.09.12
10:58
(23) не факт что он сам это поставил... у нас тоже есть не один и не 2 компа где у юзеров права админа - иначе ихние железяки или некоторый спецсофт не работает
26 aleks-id
 
11.09.12
11:01
(25) да у него вроде регулярно проблемы возникают. то одно, то другое
27 CepeLLlka
 
11.09.12
11:08
(26) Не возникают наверное у того.. кто ничего не делает мб? :)
28 tdm
 
11.09.12
11:11
(25) ну задача админа права не раздавать + вся важная информация хранится в специально отведенных местах и архивируется... иначе ситуации подобные (0) будут возникать регулярно)) экономят на профессионалах как обычно
29 CepeLLlka
 
11.09.12
11:17
Ну давайте.. навыдумывайте ещё чего-нибудь :) Я послушаю :)
30 dmpl
 
11.09.12
11:23
(29) А чего слушать? Где бэкап? Вылезло окно - убил все на жестком диске, раскатал новую систему и развернул бэкап.
31 Serg_1960
 
11.09.12
11:25
Как только заразу подхватишь - тут же налетают  доброжелатели с вопросами типа "Надо было предохраняться..." А если презервативы каспрера и вэба - дырявые? Тогда как? :)
32 Профессор Выбегалло
 
11.09.12
11:53
(31) Не стоит открывать непонятные вложения в непонятных письмах. Это, вроде бы, азы безопасности.
33 CepeLLlka
 
11.09.12
12:00
У меня всё нормально... на работе всё делается и права у юзеров и бекапы баз и документов.. но эти люди придумывают что-то..  меня это забавляет :)

(30)Да какой ещё бэкап :) У девки дома такая фигня.. сидит в контакте, интернет сёрфит.. мне что ей архивацию на фотки настроить дома?
Вы наркоманы что-ли?
А то что у неё диплом там зашифрован, фотки.. ну чё теперь.. пусть то что на флешке осталось юзает :) Отдадим 3000р и всё ок.. ЕЁ ФОТКИ ЖЕ БЕСЦЕННЫ!
34 Азат
 
11.09.12
12:03
(26) +100500 я давно говорил, что лучше Серешке коров пасти
35 tdm
 
11.09.12
12:08
(33) >>У девки дома такая фигня.. сидит в контакте, интернет сёрфит.. мне что ей архивацию на фотки настроить дома?
дома нет инфы обычно которую потерять страшно) для фоток и прочей лабуды проще поднять NAS-хранилище дома чтобы на локальном пк ниче не терялось)))
>>А то что у неё диплом там зашифрован, фотки.. ну чё теперь.. пусть то что на флешке осталось юзает :) Отдадим 3000р и всё ок.. ЕЁ ФОТКИ ЖЕ БЕСЦЕННЫ!
винт посыпится ?? - тут 3к не помогут)
>>Вы наркоманы что-ли?
да нет вроде) прост есть возможность подстраховаться всегда
36 dmpl
 
11.09.12
12:37
(33) Ну теперь, если она не совсем блондинка - задумается по поводу бэкапа. Тем более что можно купить 2,5" HDD, там даже кнопочка бывает для бэкапа. Подключил, нажал кнопку - и он тебе автоматом все что надо забэкапил.
37 ЧеловекДуши
 
11.09.12
12:50
Надо же... Неудачники!!!
Словить вирус... да еще какой и не иметь бекапы...
А в скором времени, кстати этих дельцов посадют, и уже вирус никто не будет шифровать :)
В общем... платить не вариант...
38 ЧеловекДуши
 
11.09.12
12:51
+(0)>>> Может кто-нибудь знает что делать?

Бекапы наше все :)
Нет бекапов... считай, что ты уже отработал...
И клиент тебе должен кучу бабок за внедрение новых программ и дополнений к 1С :)
39 CepeLLlka
 
11.09.12
13:55
(34) Ты такой доброжелательный :) Инженер знаний.. такой пример подаёшь.. первый пункт правил явно не для тебя писал :)
40 palpetrovich
 
11.09.12
14:17
тут кое-что есть http://forum.kaspersky.com/index.php?s=3e8d4987a71b02722db95c32c0984630&showtopic=233692&st=260&p=1871347&#entry1871347
правда, по-большому счету, все сводится к тому, что надо делать бекапы или платить :)
41 Nirvana
 
11.09.12
23:07
(0) Если "шифрует все файлы на компе", то как там вообще что-то запускается и открывается?
42 CepeLLlka
 
11.09.12
23:25
(41)Ну вот не все видимо.. а документы.. фотки... и т.д.. данные кароче.. я не знаю алгоритмов.. и точно не разбирался.. решения в инете не нашёл.. из-за какой-то бабы придумывать что-то и выцеплять сам шифровальщик как предлагалось ранее не буду..
43 Сержант 1С
 
11.09.12
23:33
>  директор одного филиала решил поставить драйвера для вебкам , ну и скачал их, непонятно откуда

А какого Х у него админские права? лень выстраивать безопасность - лови сюрприз, бро
Зачем ползователям вообще важные файлы на ноуте?

Инфа должна храниться за периметрами на сервере, с бекапами в рейдах, юзерские машины только с дефолтными системами, из дфс разворачивается за полчаса. Не нравится строить систему правильно? - общайся с пиратами, обьясняй директорам, почему у тебя постоянно вирусы и пропадает информация.
44 Сержант 1С
 
11.09.12
23:36
тьху ты, не дфс, а wds
45 rphosts
 
12.09.12
03:39
(28) тут уже есть пословица начёт тек кто делает бэкап и тех ктьо его будет делать
46 DenLaDen
 
12.09.12
06:04
(0) тоже бились с этим, лаборатории с докторами помочь не смогли. Отдел К и ОБЭП помочь не смогли, только ходят теперь к нам за консультациями по личным вопросам.
Мы заплатили.
Было бы хорошо если бы вы тоже написали заявление в отдел К. Чем нас будет больше тем больше шансов что они начнут действовать.
47 DenLaDen
 
12.09.12
06:05
(41) эта зараза ждет когда ты перезагрузишь комп, вот процессе загрузки и начинает свое дело
48 VladZ
 
12.09.12
06:32
(14) Было дело, ловил такую заразу.
49 ЧеловекДуши
 
12.09.12
07:33
(41)Потому, что это вирус, и ему не нужно вообще шифровать весь файл...
К примеру у DBF файлов хватит зашифровать парочку мегобайт в начале файла :)
Так же и у большинства файлов :)
Нет необходимости в 100% шифровании любого файла.
50 ЧеловекДуши
 
12.09.12
07:34
(46)Может быть, может быть... Т.е. в отделе К нет спецов О_о...?
Удручающе... но все предсказуемо, в стили Медведева :)
51 tdm
 
12.09.12
07:39
(50) лет пять назад сталкивался с отделом к - пичаль(( у меня еще и консультировались...надеюсь за это время все таки лучше стало)
52 Jump
 
12.09.12
08:33
Чисто для информации - подключенные сетевые диски он шифрует?
53 Адимр
 
12.09.12
19:03
Все под богом ходим вот и служителей церкви вирусы не щадят.

"Видеозапись регистратора машины ДПС, где оформлялся протокол на игумена Тимофея, "уничтожена вирусом"" (с)
54 Vladal
 
12.09.12
19:05
One Half возвращается?
Тот тоже сидел резидентно в памяти и на лету дешифровывал зашифрованные собой файлы, пока не зашифрует пол-диска.
Лечился и расшифровывался спецутилитой и ДокторВебом для ДОС (дело было в 1997-1998 г.г.)

А тут вонакак... новаявируса!
55 vqwy
 
12.09.12
19:13
тоже столкнулись
заплатили этим пид$рам 10 косарей
а полиция разгоняет бабок с овощами, видимо, сложно у них с этим
(52) кстати, словили на 1 компе, пошел по сети (!), рубанул сетевой диск, 2 ПК из 6 остались незараженными, выясняем, почему
56 vqwy
 
12.09.12
19:14
и после дешифровки несколько 1CD  восстановить не удалось
57 Мизантроп
 
12.09.12
19:48
(55)
> тоже столкнулись заплатили этим пид$рам 10 косарей

вот вы клоуны! хотя, если мозгов не хватает бэкапы делать, платите
58 vqwy
 
12.09.12
20:15
(57) сам ты клоун
знакомые нарвались
бэкапы хранились в сети и были пожраны
59 Мизантроп
 
12.09.12
22:13
кто же бэкапы хранит в сети, изолировать надо, клоуны
Выдавать глобальные идеи — это удовольствие; искать сволочные маленькие ошибки — вот настоящая работа. Фредерик Брукс-младший