Имя: Пароль:
IT
Админ
Вирус VAULT приходит с письмами якобы от Сбербанка
0 Фабрикантъ
 
29.07.15
23:29
Остерегайтесь новейшего вируса-шифровальщика!
Тема уже поднималась на форуме, но не говорили, каким образом запускается вирус.
Вот такое письмо приходит:
http://makvak.com/pismo.jpg
При чем что интересно - фамилия и имя указывается владельца почты, то есть откуда-то стырена база данных.
"Вложенные" файлы таковыми не являются, а являются внешними ссылками, которые и запускают вирус.
Ну а дальше - уже писалось: Шифровальщик VAULT
Вот такой новый тип мошенничества.

Ну и конечно - кто знает, как расшифровать файлы, буду благодарен. Жена подхватила вирус...
1 Garykom
 
гуру
29.07.15
23:35
(0) 1. вырубить комп сразу (из розетки) как только увидели подозрение
2. вытащить HDD/SSD из компа, воткнуть в другой (причем лучше линукс чтобы ничего не писал на диск сам)
3. на другом компе запустить сканирование диска на удаленные файлы
4. попытаться найти ключ шифрования
5. если нашли ключ (не 0 размера) то расшифровать
6. молиться на бэкапы
7. если нет бэкапов то некоторые папки/файлы вирус иногда не успевает обрабатывать в результате остаются и *.gpg b *.vault, в этом случае vault стереть (поменяв расширение назад)
8. если очень нужны файлы и есть $ то платить
9. если не очень нужны или нет $ то начать жизнь заново, забыв все и переустановив winx64 систему или linux или купив мак
2 Фабрикантъ
 
29.07.15
23:37
(1) Вобщем попадос... Антивирусы в топку... Чем занимается отдел "К"?
3 sdv2000
 
29.07.15
23:39
мак не спасёт
4 Garykom
 
гуру
29.07.15
23:40
(2) да попадание
антивирусы потом с задержкой отрабатывают и то не все
а заявление написано-отдано?
5 Garykom
 
гуру
29.07.15
23:53
да чисто теоретически можно расшифровать 1 - несколько файлов
к примеру если был бэкап всего в zip то есть смысл вскрыть за много процессорного времени нехилых компов
симметричный шифр этого конкретного файла(ов)

проблема что остальные файлы зашифрованы совсем другими симметричными ключами

а чтобы узнать этот симметричный ключ для каждого, нужно знать приватный ключ зловредов
6 Фабрикантъ
 
29.07.15
23:57
Короче только платить мошениикам...
7 Naumov
 
29.07.15
23:58
А нефиг всякими сберами пользоваться
8 Garykom
 
гуру
30.07.15
00:01
(6) ну никто из моих попавшихся знакомых не стал платить
у кого то были бэкапы, кто то расшифровал (восстановив ключ  в удаленных) а многие просто забили на фотки

речь про разные шифровщики/вымогатели не только сабжевый, за несколько лет

причем одна фирма предпочла восстановить базу (только текущие остатки) проведя инвентаризацию и забив вручную
потому что статьи расходов "оплата вымогателям" в вычетах нету
9 Сержант 1С
 
30.07.15
00:04
внятная система резервирования данных, и пофигу вообще на все крипто и прочие вирусы
10 Фабрикантъ
 
30.07.15
00:04
(8) Если речь о 2000 р, то легче заплатить.


Меня удивляет другое: почему никто не может поймать мошенников?
11 Сержант 1С
 
30.07.15
00:08
(10) предложи варианты, как это сделать
12 Garykom
 
гуру
30.07.15
00:10
(10) там таких сумм нету
на этом денег пока не заработаешь и медалей не получить
вот будет % попавшихся ближе к 1-2% от всех пользователей ПК, тогда будет какое то решение
к примеру тупой запрет провайдерам тор и прочих биткойнов
13 Garykom
 
гуру
30.07.15
00:11
(11) можно на социалке подловить, по попадутся только лохи по партнерке
14 Сержант 1С
 
30.07.15
00:12
ты вату не катай. Вот ты сотрудник, пришла баба дуся, "у меня компьютер зашифрован, вот что на мониторе".
с чего начнешь героическое задержание злодеев
15 Garykom
 
гуру
30.07.15
00:13
(14) с социальной инженерии - общения с вымогателями
16 Фабрикантъ
 
30.07.15
00:14
(14) Все намного проще: я полагаю, что у компетентных органов есть методы отслеживания платежей. А также можно попытаться отследить общение с мошенниками. Я не должен знать, КАК должны найти преступники, на то есть специальный отдел "К".
17 Сержант 1С
 
30.07.15
00:17
отследи, общение идет через почтовые акки, зарегистрированные в Гондурасе. платежи на телефонные номера, которые после суток "отработки клиентов" выкидываются. Приобретаются пачками на бомжей.
18 Garykom
 
гуру
30.07.15
00:17
(16) понимаете, есть такая проблемка что спецов там мало
именно спецов а не "окончивших с красным дипломом"
19 Сержант 1С
 
30.07.15
00:18
при этом, каждый малолетний кулхацкер мечтает написать свой криптовирус, их тьма
20 Garykom
 
гуру
30.07.15
00:21
ну да, в очередной раз технический прогресс сильно обогнал социальный
21 Фабрикантъ
 
30.07.15
00:22
(17) Заплатил ты на телефонный номер, но с него же еще как-то снять надо. Цепочку се равно отследить можно.
22 Garykom
 
гуру
30.07.15
00:27
(21) угу на номер в 404 и там и сняли
попробуй из России достань, без Шойгу
23 Ctrekoza
 
30.07.15
00:31
(0) А сбер в курсе, что от их имени шлют?
Это же недобросовестной конкуренцией попахивает.
24 Фабрикантъ
 
30.07.15
00:33
(23) Вот это меня меньше всего интересует :)
25 Фабрикантъ
 
30.07.15
00:35
(22) Ты прав, никак не отследишь, если они где-то в Зимбабве...
26 Garykom
 
гуру
30.07.15
00:38
как бы в любой ситуации всегда есть как минимум 2 выхода, даже если вас проглотили

к примеру самое простое найти это объявить награду
к примеру банально хотя бы в 1-2 миллиона рублей
за информацию которая поможет найти
27 Ctrekoza
 
30.07.15
00:42
(24) Тебя, понятно. Но получается, что любой клиент сбера может такую фигню получить. А сколько у сбера клиентов? Скорее всего, несколько миллионов. Т.е. слишком много для случайных совпадений.
(26) Вот и надо сберу сообщить, они скорее найдут кому это нужно - имхо.
28 zak555
 
30.07.15
00:44
Помогает лишь белый список действий
29 Сниф
 
30.07.15
00:49
(28) боюсь, что так. ходить только на сайты, которые знаешь и открывать только почту от тех, кого знаешь.
30 zak555
 
30.07.15
00:51
(29) я про белый список прав
31 Злопчинский
 
30.07.15
00:51
(29) угу .. недавно у мну манагерша словила шифровальщика. банально. письмо типа Пришлите ваши цены по заявке, заявка - внутри" и ссылка. На вопрос - нафейхоа запускали? Ответ - так этож новый клиент! и все. хоть кол на голове теши.
32 Злопчинский
 
30.07.15
00:51
(30) каких нгапример?
33 Сниф
 
30.07.15
00:52
(30) а, понятно.
34 zak555
 
30.07.15
00:53
В локальной политики винды настраивается - в том году здесь где-то писал
Нужно запретить запуск виндового приоржения вскрипт
35 Злопчинский
 
30.07.15
00:56
(34) а всякие макросы в офисе будут при этом работать?
36 Zamestas
 
30.07.15
01:08
(10) Их практически нереально поймать, уже выкладывали ссылку на админу шифровальщика - хитропопые дяди поставили бизнес на поток.
37 Zamestas
 
30.07.15
01:09
*админку (точнее возможности её)
38 rphosts
 
30.07.15
02:39
(0) Сбер на почту редко шлёт... как правило всё приходит через клиент/интернет-банк.

при любом раскладе напиши заявление куда положено, очень хочу крови врага.
39 rphosts
 
30.07.15
02:39
(10) вот скажи, ты заявление написал? Вот и не ловят.
40 rphosts
 
30.07.15
02:40
(35) у нас работают, хотя иногда нужно в екселе поправить настройки безопасности
41 ЧеловекДуши
 
30.07.15
06:53
(0) Лох, это судьба :)
42 ЧеловекДуши
 
30.07.15
06:54
+(0) Жене привет, дай ей почитать про вирус "Волли" и форматни систему :)
В будущем будет умнее :)
43 ЧеловекДуши
 
30.07.15
06:56
(1) По пункту № 1, это не работает. Человек, который и ПК видит только со стороны Екселя и Ворд, понять, что что-то не так увы не в состоянии. :)

А все остальное уже побоку, заголовки файлов уже зашифрованы, ПК сегодня не так уж и медленные :)
44 floody
 
30.07.15
06:58
(21) Оплата же идет в биткоинах, а это анонимно.
45 ЧеловекДуши
 
30.07.15
06:58
(10) За 2000 мне легче форматнуть и накачать всего по новой :)
46 rphosts
 
30.07.15
07:02
(44) нет, в РФ любые операции с биткоинами запрещены, поэтому первая транзакция пойдёт в рублях и того кто ей получит с  том стороны можно уже брать и на шпинделе от винта вертеть
47 floody
 
30.07.15
07:04
(46) сам лично видел шифровальщика, в инструкции которого было написано: платите в btc по курсу
48 floody
 
30.07.15
07:06
(45) ну если у вас все фотографии онлайн, тогда да. а если фотки только на компе хранились? да и суммы обычно гораздо больше, чем 2000
49 rphosts
 
30.07.15
07:10
(47) в РФ уже около года как любые операции с биткоинами запрещены...

В конторе у супруги кто-то из бухов попался на шифратор где-то год назад, переводили что-то типа 10 тыр... заявление писать не стали - ну и лохи!
50 ЧеловекДуши
 
30.07.15
07:12
(48) Да нет, все фото уже забекапил :)
51 mishaPH
 
модератор
30.07.15
07:20
Автор, а письма шлет именно сбер???
52 mishaPH
 
модератор
30.07.15
07:22
(0) мне тоже такое приходило. НО. я не являюсь клиентом сбера и емейла моего у них нет
53 echo77
 
30.07.15
07:24
ИМХО, полиция в этой стране мелкими делами не занимается вообще. Решайте свои проблемы сами :-(
54 Фабрикантъ
 
01.08.15
19:54
(51) Конечно нет, левый адрес...
55 Смотрящий
 
01.08.15
20:07
Под обычным юзером работать надо. А не под админом сидеть
56 Сержант 1С
 
01.08.15
20:57
(55) какая разница? фоточки-то восстанавливать надо бухов, а не админа