Перейти к содержанию

Вирус - шифровальщик.


Roma1

Рекомендуемые сообщения

Вопрос задаю не только Е.К., но и всем сотрудникам ЛК и консультантам. Если я не там открыл тему, то заранее прошу прощения и прошу модераторов перенести ее в нужный раздел.

На форуме несколько участников обратились за помощью. 1, 2 и 3. Такая же проблема была в начале, когда появились блокираторы.

Вопрос: Как поступать в случае такого же заражения? Готовится ли какое то решение, как было с блокираторами?

Ссылка на комментарий
Поделиться на другие сайты

Roma1

Если бы посетили раздел по борьбе с вирусами на оффоруме ЛК, то увидели бы, что таких случаев огромное количество, и в подавляющем большинстве помочь невозможно. Причина кроется в том, что сейчас пользователи запускают не сам шифровальщик, а бэкдор (который открывает доступ к их компьютеру), полученный из лжеписем якобы от Сбербанка.

 

Ни один антивирус тут не поможет поумнеть пользователю. Пока сами пользователи не научатся думать, прежде чем открывать незнакомые письма и запускать вложения из них, ситуация не изменится

Ссылка на комментарий
Поделиться на другие сайты

thyrex, Т.е. если пользователь не откроет подозрительное письмо, то заражения не будет? И такое заражение исходит только из писем? Спасибо, это радует. :lol:

Ссылка на комментарий
Поделиться на другие сайты

Т.е. если пользователь не откроет подозрительное письмо, то заражения не будет?
Именно так. Осталось запретить это бездумно делать на местах секретарям, бухгалтерам и т.д., которые получив письмо (тема чаще всего о каких-либо задолжденностях), тут же стремятся с ним ознакомиться
Ссылка на комментарий
Поделиться на другие сайты

Осталось запретить это бездумно делать на местах секретарям, бухгалтерам и т.д., которые получив письмо (тема чаще всего о каких-либо задолжденностях), тут же стремятся с ним ознакомиться
Некоторые письма выглядят очень правдоподобно. Как отличить? Есть вариант - предварительное созванивание. А как быть во время рассылки рекламной продукции заинтересованным организациям?
Ссылка на комментарий
Поделиться на другие сайты

Некоторые письма выглядят очень правдоподобно. Как отличить? Есть вариант - предварительное созванивание. А как быть во время рассылки рекламной продукции заинтересованным организациям?

Не нужно их отличать.

Даже если придет ну очень похожее письмо от Альфа-Банка, даже если вообще оригинальное, в котором будет сказано, что мой счет заблокирован, то ну не буду я его читать, т.к. нет у меня счета в этом банке.

 

На сайтах любой приличной организации указывается email. Проверить не составит труда, я думаю

А вот это не прокатит.

Адреса потделываются за секунду. Быстрее, чем малвару перепаковать для сбития детекта :lol:

Ссылка на комментарий
Поделиться на другие сайты

Даже если придет ну очень похожее письмо от Альфа-Банка, даже если вообще оригинальное, в котором будет сказано, что мой счет заблокирован, то ну не буду я его читать, т.к. нет у меня счета в этом банке.

Бывает ситуация, что знакомый уже заражен и от него приходит "правдоподобное письмо". Вот в чем проблема. Лично я, в аськах и агентах не перехожу по ссылкам от друзей, пока не получу от них подтверждение, что это нормальная ссылка. Я понимаю, что киберпреступники совершенствуются, но есть ли какой нибудь алгоритм защиты от них?

Ссылка на комментарий
Поделиться на другие сайты

Вопрос: Как поступать в случае такого же заражения?

1 Удалить вирус.

2 Восстановить данные из резервной копии.

Ну а кто не делает бекап - тот сам себе злобный буратино.

 

Господа модераторы - может перенести тему?

Ссылка на комментарий
Поделиться на другие сайты

Господа модераторы - может перенести тему?
Сообщение от модератора thyrex
Переехали в беседку

 

А вот это не прокатит.
Ну стоит хотя бы запомнить адрес сайта Сбербанка России тогда - sbrf.ru :lol:
Ссылка на комментарий
Поделиться на другие сайты

А я проще делаю открываю все неизвестные мне вложения в песочнице. :lol: Занимательная статья http://mrbelyash.blogspot.com/2012/01/sandboxie.html

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • LexaSLX
      Автор LexaSLX
      Добрый день! Через RDP на наш сервер проник вирус-шифровальщик,  появился новый том М (Зарезервировано системой) , на нем один файл HELP.txt, с координатами вымогателя. Так же этот файл появился во всех папках. Система грузится, но все файлы (1C, Office, html и др.) зашифрованы. На рабочем столе висит картинка с надписью: "We encrypted adn stolen all of your files. Open HELP.txt and follow the instructions to recover your files." . Нужна помощь в расшифровки.  В приложении результат сканирования FRST, а также оригиналы документов и их зашифрованные версииFRST.txt
      Addition.txt ориг и шифр.zip
      HELP.txt
    • Aleks yakov
      Автор Aleks yakov
      Здравствуйте  шифровальщик заразил 2 пк в локальной сети (kozanostra)
      Новая папка.zip
    • Aleksandr Korolev
      Автор Aleksandr Korolev
      Добрый день. Недавно взломали RDP одного из рабочих пк, и через него зашифровали данные NAS , попробовали выкупить, сбросили только exe и ключи, расшифровывает, но работает дешифровщик секунд 10, второй раз запустить нельзя , блокируется. Можно ли что то с ним сделать? Сам дешифровшик тоже как вирус , потому что много изменений в реестр вносит , прилагаю файл изменений которые он вносит , сам exe и ключи user id и второй ключvirus.rarНовый текстовый документ.txt#README-TO-DECRYPT-FILES.txt
    • AlexYarm
      Автор AlexYarm
      Зашифровались файлы. Расширение файлов hardbit4. Прилагаю необходимые архивы. Прошу помочь с расшифровкой.
      Hardbit4Virus.zip
    • kaje_14
      Автор kaje_14
      Есть старый маленький локальный сервер, на нём есть 3 диска, точно заразился 1 из них, который общедоступный. Не все папки и файлы заразились. Запустил Cureit, он ничего не нашёл (точнее кажется не видит). Но во многих папках имеются файл с название --attention.hta, а зашифрованные файлы имеют свои наименования плюс добавилось такое: например блокнот.txt_[UID=YMG-MBMFV TelegramID=@recoveryfiles1].ano. У всех файлов расширение .ano. Были небольшие попытки расшифровать некоторые файлы с помощью декрипторов не помогло.
      Вирус точно зашел с ПК в сети, на котором недавно настраивал RDP, сам этот комп учетные записи заблокировались. Придется форматировать.
      Прикрепляю логи FRST, пару скриншотов (с безопасного режима всё делал), архив с примерами зашифрованных файлов, архив с файлом attention.hta и каким то подозрительным файлом (может это был свой файл зашифрованный). 
      Никакого текста с вымоганием пока не нашёл.
      Если где неправильно что-то оформил извините. Случай сегодня обнаружился, судя по времени изменения файлов всё произошло ночью по местному времени.FRST.txt


      Addition.txt Shortcut.txt кажется вирус имеются во всех папках.rar примеры зашифрованных файлов.rar
×
×
  • Создать...