Перейти к содержанию

Чем пытались заразить с флэшки?


Mrak

Рекомендуемые сообщения

Всем привет!

 

Следователь выдал флэшку с протоколом допроса. После того, как я её поставил в свой макбук, то увидел, как с флэшки пропадают некие файлы. Протокол был проверен, флэшка возвращена. А сегодня глянул в КИС для МакОС и увидел такую картину в карантине:

post-17335-0-61048000-1517476180_thumb.jpeg

Вопрос: чем он пытался заразить мою машину? Какие были бы последствия, будь у меня ноутбук на windows или не будь у меня КИС для Мак?

Может ли быть такое, что сам следователь не в курсе о наличии такой заразы на его флэшке? 

Ссылка на комментарий
Поделиться на другие сайты

Может ли быть такое, что сам следователь не в курсе о наличии такой заразы на его флэшке?

вполне возможно, точно также дал кому-то другому флешку и ему заразили, а он и не знает.

 

 

чем он пытался заразить мою машину? Какие были бы последствия

То что рансом в название говорит, что это какой-то вымогатель, может и шифровальщик. А NSIS однозначно, что установщик NSIS. Если можешь вынь из карантина, запакуй со стандартным паролем и скинь в ЛС. Попробую скрипт установки выдернуть.

Поискал в интернете по названию детекта, похоже действительно шифровальщик - CTB-Locker.

  • Спасибо (+1) 1
  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

 

 


Если можешь вынь из карантина, запакуй со стандартным паролем и скинь в ЛС. Попробую скрипт установки выдернуть.

Это для моей рабочей машины не опасно? А то ну его нафиг, если есть риск, пусть сидит в карантине. 

Ссылка на комментарий
Поделиться на другие сайты

 

 


Это для моей рабочей машины не опасно?
если кликать на него не будешь, то не опасно ))).

Но это я просил до того как нашёл, что это CTB-Locker (посты потом просто склеились). Так что просьба прислать в ЛС уже неактуальна, по этому шифровальщику и так полно статей в инете.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

@regist, выходит у самого злодея в любой момент его данные могут быть зашифрованы? :) Или пока он не кликнет на эти зараженные файлы (если таковые остались в его компе, ведь с флэшки удалены в карантин), то тоже все безопасно?  

Ссылка на комментарий
Поделиться на другие сайты

1) Тут надо определиться это следователь целенаправленно пытался заразить твой компьютер или он сам жертва.
regist, выходит у самого злодея в любой момент его данные могут быть зашифрованы? :) Или пока он не кликнет на эти зараженные файлы (если таковые остались в его компе, ведь с флэшки удалены в карантин), то тоже все безопасно?

2) Исходя из пункта №1 тут варианты.

а) Его компьютер уже заражён и вирус расползается через расшаренный папки, флешки и т.д. Странно правда, тогда что он до сих пор (пока?) не заметил, что файлы сменили расширения и не открываются.

б) Ему дали заражённую флешку (опять таки вопрос сознательно или непреднамеренно), в рассчёте что из любопытсва кликнет на файлы secret, private и т.д. и заразиться, а пока его комп чист.

в) Он сам собрал этот вирус. В таком случае у него будет ключ дешифровки и он может восстановить зашифрованные файлы, а также возможно предусмотрена какая-то защита, типа если если в системе такой-то ключ, то этот комп не заражать. Этот вариант на мой взгляд маловероятен.

 

PS. Это я просто перечислил теоретически возможные варианты событий исходя из имеющихся данных.

Изменено пользователем regist
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

 

 


Тут я начинаю задумываться, а может поставить антивирус на Мак... есть ли смысл? Или я зря пугаюсь?

В данном случае скорее всего зря, т.к. вирусы же были в формате ехе. Если я правильно понимаю, они даже теоретически на маке запускаться не должны. 

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

@rupitsa, ответ можно найти в этой статье. ;)
@Mrak, теоретический -- да, но фактический всякое может случиться....

Изменено пользователем Friend
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • Snake200221
      От Snake200221
      Здравствуйте, при включении компьютера и окончательном входе в систему PowerShell пытается перекинуть на вредоносную ссылку. Касперский сразу же блокирует
       
      Также недавно активировал систему командой в сmd, а именно "powershell iex (irm 'activated.run/key')". Может быть это она спровоцировала данную проблему 
      CollectionLog-2025.01.04-00.02.zip
    • mrTomny
      От mrTomny
      Вопрос не решился? у меня такая же проблема вылезла....
      инфо.txt
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Maxim228
      От Maxim228
      Проблема в следующем: Powershell иногда запускается и сразу закрывается, после чего антивирус публикует уведомление, что был заблокирован переход по ссылке. 
      Много раз запускал проверку на вирусы, никакие угрозы найти не удалось.
      Тест сообщения антивируса:
      Помогите устранить проблему пожалуйста(когда писал это сообщение появилось еще 2 уведомления о блокировке).
      Дополнение: когда я писал это сообщение касперский жаловался на переход по ссылке, но уже через браузер.
       
      отчет.txt
    • a.n.d.r.e.w
      От a.n.d.r.e.w
      Привет, друзья. У меня небольшая организация, 5 рабочих мест, сисадмина нет. Есть виртуальный MS Server 2019 на VMWare работающий на одной из машин. Сервер используется как файловое хранилище и еще на нем sql работает для 1С. В конце декабря обновлял лицензию антивируса, оплатил Premium, который пытался установить и на сервер тоже, конечно не вышло. Думаю когда я искал браузер для установки антивируса тогда и налетел, потому что существующий IE не поддерживался. Последний раз работал 30.12.24, всё было норм. Когда решил заскочить проверить после НГ 01.01.25 обнаружил проблему. С машиной на которой стояла VMW всё хорошо, а в виртуальной системе все плохо. Я конечно все остановил сразу, но уже поздно было. Есть бэкап от октября, поэтому есть оригинальные файлы для анализа. Бесплатные утилиты пробовал, не получилось ничего, хотя может из-за кривых рук. Виртуальные диски скопировал. Монтировал напрямую, проверял антивирусом. Экспериментировал на копиях.
      Друзья, прошу помощи. Готов заплатить за работу!
       
      P.S. Во вложении несколько архивов
      xls, jpeg -в каждом два файла оригинал + шифрованный 
      pic - скриншоты
      htr - требования
      RFST - отчет Farbar Recovery Scan Tool 
      (местонахождение вируса выяснить не смог)
       
       
      htr.rar jpeg.rar pic.rar RFST.rar xls.rar
×
×
  • Создать...