Змінюй хід війни! Допомагай ЗСУ!

Вирус просит биткоины. Хелп

🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1501
Кстати да.
У меня Медок тоже инсталлирован тупо в с:\Medoc_2016
Бэкдор со 189-м обновлением прихватил, а Петя/А прошел мимо...

У меня он был проинстален не в корень диска, а в папку вложенную в папку "Мои документы" ограниченного виндоюзера. На момент инстала у этого юзера были админ права, а после инстала юзер стал ограниченным.

Официальный каспер только 4-го июля очнулся, спасла только специфическая моя установка. Я так сделал потому что у дистрибутива не было цифровой подписи и я немного решил перестраховаться. Как оказалось не зря.

А вообще это чудо юдо медок надо было в виртуалку запихивать и при том тоже в локальный профиль к локальному ограниченному пользователю.
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1502
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1503
hkeycurrentuser - симлинк на куст (ntuser.dat) залогиненного в данный момент пользователя. Вы под тем пользователем медока смотрели в реестр, или под админом? да, запустить оно себя не смогло у Вас. Но мы-то с Вами начали с того, что Вы teledoor назвали "петей"....а это разные вещи.

Я смотрел реестр под всеми виндоюзарами, которые есть на компе - и админом и всеми ограниченными.

Упомянутая мною веточка "карент_юзер/софтваре/WS" была только у ограниченного виндоюзера в профиль которого я проинсталил медок. Больше ни у кого не было.

Соответственно teledoor прописался в локальный профиль, а сам Петя, которому нужен был рут и нужна была папочка windows заехать не смог.

Но ведь и внутри профиля мог бы нашарудить нашифровать, но слава богу не случилось... пока...
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1504
Соответственно teledoor прописался в локальный профиль, а сам Петя, которому нужен был рут и нужна была папочка windows заехать не смог.
:кручусь::збентежений::незнаю:

если вам интересно изучайте все ссыли что я постил
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1505
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1506
А если у меня на компе семерка и минт, и если вдруг петя сделает своё дело, смогу ли я в минт загрузиться через grub, или он и этот загрузчик грохнет?
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1507
Госспецсвязи советует пользователям как можно скорее воспользоваться опубликованными на сайте рекомендациями. В частности, команда CERT-UA предлагает украинцам первым делом прекратить использование программное обеспечение "M.E.Doc" до официального объявления о решении проблемы, а также отключить от сети компьютеры, на которых оно было установлено.

⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1508
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1509
38 антивирусных программ просто добавили в свои базы сигнатуру Петиного шлюза.
Если есть голова на плечах - первоисточники не нужны. Берете исходный файл ZvitPublishedObjects.dll - он не кусается. Смотрите табличку экспорта и пишете простенький код, вызывающий функции этой длл. Далее под бинарным отладчиком выполняете свой код.

Вопрос ко всем - сегодня на бухгалтерском компе с Medoc 189, который до этого спокойно работал, в том числе вчера (виратака миновала, сделали бэкап, создали файл perfc в папке windows), антивирус Avira внезапно нашел данный .dll и поместил в карантин как Win32.Malware. Есть подозрение, что антивирь обновился и стал параноить.

Что посоветуете делать? Убрать из карантина и пусть дальше пользуется Медком?

Сегодня разработчики Медка вывесили последний бюллетень, в котором они советуют что делать:
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
- откатиться на 188 релиз. Но при этом же, по идее, не подтянутся данные отчетов...
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1510
Вопрос ко всем - сегодня на бухгалтерском компе с Medoc 189, который до этого спокойно работал, в том числе вчера (виратака миновала, сделали бэкап, создали файл perfc в папке windows), антивирус Avira внезапно нашел данный .dll и поместил в карантин как Win32.Malware. Есть подозрение, что антивирь обновился и стал параноить.
Не стал параноить, а раздуплился, наконец. Вирус в "Медке" давно.
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1511
Вопрос ко всем - сегодня на бухгалтерском компе с Medoc 189, который до этого спокойно работал, в том числе вчера (виратака миновала, сделали бэкап, создали файл perfc в папке windows), антивирус Avira внезапно нашел данный .dll и поместил в карантин как Win32.Malware. Есть подозрение, что антивирь обновился и стал параноить.

Что посоветуете делать? Убрать из карантина и пусть дальше пользуется Медком?

Сегодня разработчики Медка вывесили последний бюллетень, в котором они советуют что делать:
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
- откатиться на 188 релиз. Но при этом же, по идее, не подтянутся данные отчетов...


вот что делать чтобы откатиться на 188 с сохранением всех баз-данных


в 2 словах - поставить рядом чистый 188 медок, перенести базу, скриптом задаунгрейдить 189 базу до 188.
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1512
Скрипт, надо полагать, без подписей и завирусован новой версией "Пети".
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1513
Мы эту заразу изолировали физически на отдельно машине.
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1514
Есть подозрение, что антивирь обновился и стал параноить.
да.

Убрать из карантина и пусть дальше пользуется Медком?
да.


Сегодня разработчики Медка вывесили последний бюллетень, в котором они советуют что делать
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.


ждите обнову.


Ну или откат на 188.


или то, что написано тут в рекомендациях
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
("выключить до особого").. .
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1515
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1516
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1517
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1518
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1519
вот что делать чтобы откатиться на 188 с сохранением всех баз-данных


в 2 словах - поставить рядом чистый 188 медок, перенести базу, скриптом задаунгрейдить 189 базу до 188.

левый скрипт.. ну-ну.
===Если у вас есть Медок и база 189 версии, но медок не открывается:===

то верните .conf-файлы файрбердовские из своих бэкапов, вместо пошифрованных петей. Их там несколько штук. И всё. На самом деле, там можно с любого файрберда взять дефолтные.
 
  • 🟠 01:12 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1520
Сегодня разработчики Медка вывесили последний бюллетень, в котором они советуют что делать
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
Ну, ничему этих уродов упоротых криворуких жизнь не учит:
Для перевірки цілісності дистрибутиву ви можете скористатись наступними хеш-сумами:

1. medoc_10.01.188_fb&ora.zip

MD5 хеш файла medoc_10.01.188_fb&ora.zip:
dd0a84aca8afa12e9860bfbe0066bf46
SHA1 хеш файла medoc_10.01.188_fb&ora.zip:
b01394b7ace3e3734039fbe107123bb22627f3d1
SHA256 хеш файла medoc_10.01.188_fb&ora.zip:
95125ce010611377153967851aa2584863da3390e8a0dd0f4560ef8a896edc2f
Если подменили дистр, то изменить строчки с хэшами на незашифрованной http!!!! страничке еще ж легче. Доколе?
 
Назад
Зверху Знизу