Перейти к содержанию

Внимание! Новый троян!


Aigir

Рекомендуемые сообщения

Пришел в письме, внутри архив, в архиве файл с очень длинным названием и двойным расширением xls.hta

На данный момент не детектися Касперским и на Virustotal.

 

При запуске файла в пользовательской папке TEMP генерится файл с именем fastdyn (js-скрипт)

который в дальнейшем запускается скриптом как ActiveX (new ActiveXObject) командой (wscript //E:jscript %TEMP%\fastdyn)

 

Образцы файлов отправлены в ЛК.

Ссылка на комментарий
Поделиться на другие сайты

Да помощь в общем-то не требуется. Запуск трояна удалось своевременно предотвратить.

Я просто посчитал необходимым проинформировать остальных о механизме активации трояна, учитывая что контроль запуска программ во всех официальных версиях KES (кроме последней беты) не позволяет блокировать этот способ запуска.

Ссылка на комментарий
Поделиться на другие сайты

подтверждаю, сегодня пришло письмо пользователю с таким архивом, скрипт был успешно запущен. зашифрованы все файлы ms office. файлы pdf и изображения троян не тронул. расширения у зараженных файлов не изменились. файлы соответственно не открываются. требований злоумышленники не выставили. 

Ссылка на комментарий
Поделиться на другие сайты

 

помощь в общем-то не требуется

Сообщение от модератора kmscom
тема перемещена из раздела Уничтожение вирусов

 

 

судя по сообщению пользователя mastda1, помощь все-таки нужна

наверное есть смысл вернуть пост обратно

 

Ссылка на комментарий
Поделиться на другие сайты

судя по сообщению пользователя

пользователь, которому нужна помощь, должен 

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».

 

морочить голову, вашими траля-ля, нашим бесценным Консультантам, я не позволю.

Ссылка на комментарий
Поделиться на другие сайты

если это поможет решению проблемы у пострадавших пользователей, могу приложить запароленый архив с исходными вредоносными файлами

вот только файл почем у-то не загружается.. во flash-загрузчике пишет "Ошибка IO", а кнопку простого менеджера загрузки не могу найти

Изменено пользователем Aigir
Ссылка на комментарий
Поделиться на другие сайты

архив с исходными вредоносными файлами

и будете наказаны, за нарушение правил Форума (статья Запрещено, пункт 11), это посерьезней будет, чем нарушение вами правил одного раздела

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

ну ок

 

мне казалось, это могло бы помочь в решении проблемы с расшифровкой файлов у пострадавших пользователей

 

еще раз извиняюсь за беспокойство

 

p.s.

при необходимости исходные вредоносные файлы или необходимую инфу можете запросить у аналитиков по инциденту INC000007302186

Изменено пользователем Aigir
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • varzi_73
      Автор varzi_73
      Добрый день! подцепил троян. Как восстановить данные?
      RDesk_Backup.rar
    • KL FC Bot
      Автор KL FC Bot
      Ваши снимки — это буквально ключи к личной жизни. В галерее мы храним планы на будущее, собственные финансовые секреты, фотографии котиков, а порой даже то, чем нельзя делиться ни с кем. Но как часто вы задумываетесь о защите своих снимков? Надеемся, что после истории с кроссплатформенным трояном-стилером SparkCat — чаще обычного.
      Мы обнаружили младшего брата этой угрозы. Троян ласково назвали SparkKitty. Но не обольщайтесь, за милым названием скрывается шпион, который, как и его старший брат, нацелен на кражу фотографий со смартфонов жертв. В чем особенности этой угрозы и почему ей нужно уделить внимание владельцам Android и iPhone?
      Как SparkKitty попадает на устройства
      Стилер распространяется двумя способами: в дикой природе — то есть на безымянных просторах Интернета, и в официальных магазинах приложений — App Store и Google Play. Обо всем по порядку.
       
      View the full article
    • MirTa
      Автор MirTa
      Здравствуйте, вчера в два этапа  10.00 и  20.00 оказались зашифрованы почти все файлы, в том числе и архиватор, поэтому не могу сложить в архив и не могу их прикрепить, подскажите, пожалуйста, как их сюда добавить
      Important_Notice.txt Addition.txt FRST.txt
    • user344
      Автор user344
      Здравствуйте! Недавно компьютер в простое начинает переодически нагружаться до 100%, вентиляторы начинают крутить на полную в течении 5-10 минут, только начинаешь водить мышкой по рабочему столу, то сразу же нагрузка падает до дефолтных значений. Проверял лечащай утилитой др.веб и kvrt они вирусов не нашли.
      CollectionLog-2025.06.25-21.11.zip
    • DonorRaboti
      Автор DonorRaboti
      Добрый день, по своей глупости скачал файл exe и запустил его после чего на компьютере появились рекламные ярлыки на рабочем столе и как будто часть сайтов с антивирусным по затормозились. Сканировал Dr.Web CureIt и KVRT, но ничего не было найдено того, что ранее не видел. Возможно, видел новый созданный профиль в Windows, подписанный как неизвестный или что-то такое и удалил его. Проверки Антивирусами ничего не выявляли, кроме пары файлов в корзине. Сам компьютер, как мне показалось, иногда подвисал, словно был загружен, но в диспетчере задач, как и в resmon ничего не выявил. На VirusTotal при проверке файла указывало на вредоносное ПО, содержащее Trojan:Win32/Wacatac.B!ml. Также заметил, что не могу попасть на сайт safezone.cc, скачивал автологер через 2 зеркало
      CollectionLog-2025.06.19-02.13.zip
×
×
  • Создать...