Вирус просит биткоины. Хелп

  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1581
Та хто ж йому дасть машину для встановлення Linux'a. Власник на блядів ці гроші витратить.
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1582
так а как мне нада выходит заработать битикон штобы кампьютер заработал или купить ево7
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1583
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1584
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1585

О кто-то обратил внимание на моё творчество ))

К стати, тоже обратил внимание на эту украинскую Zillyю - улыбает

Еще подкину по поводу оперативности детектирования антивирями не Пети а баккдор. Метода исследования таже самая

Касается библиотеки "ZvitPublishedObjects.dll" - её как зараженную вирусом начали детектировать с 4-го июля, хотя зашла на компы 22-го июня и спокойно на них лежала в не измененном виде. Как я теперь уже понимаю с подачи товарищей, она заражена не вирусом Петя, а вирусом "Backdoor.Teledoor". Мне самому стала интересна эта задержка аж целых 7 дней между началом детектирования Пети 27-го июня и началом детектирования "Backdoor.Teledoor". Я решил с помощью того же virustotal.com посмотреть когда же впервые и кто первый начал детектировать "Backdoor.Teledoor". Для этого я временно отключил свой каспер и вернул на место из карантина файлик "ZvitPublishedObjects.dll" и отправил его на проверку virustotal.com Привожу URL с результатом проверки
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
В котором видно что на сегодня 8-е июля его детектируют 45 антивирусов. Как и в предыдущем исследовании я начал уменьшать число стоящее в конце URL и тем самым получать более ранние анализы этого же файла, пока не получил анализ с вот таким URL
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.

Из этого анализа видно что первым кто детектировал вирус "Backdoor.Teledoor" оказался ESET-NOD32. Он обнаружил его 2017-07-04 в 12:40. Что характерно, статья Антона Черепанова с исследованием этого вируса вышла на сайте
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
4 Июля 2017 - 10:00AM. Вот на нее ссылка
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.

Изменив цифру в URL на 1499176012 видим, что ********** подтянулся 13:45 того же числа, изменив цифру в URL на 1499210012 видим, что микрософт и DRWEB начали детектировать этот backdoor ближе к полуночи 4-го июля. А изменив цифру в URL на 1499234012 видим, что Symantec его начала детектировать рано утром на следующий день т.е. аж 5-го июля. Так что "Backdoor.Teledoor" для антивирусов оказался гораздо более сложным в детектировании чем собственно сам вирус Петя. Антивирусникам на раздупление понадобилось около недели, в то время как петю они вычислили за менее чем сутки.
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1586
антивирусники не детектят сами по себе...
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1587
правильно вот так (добавки мои - в [])
ибо статья ведущего аналитика ESET и явилась основанием для внесения им сигнатуры этого теледора в базу вирусов антивируса от ESET.

Сами по себе "антивирусы" не могут ничего отдетектить.
 
Останнє редагування:
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1588
веселый чувак на 15:45 про АТБ и Новую Почту

 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1589
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1590
веселый чувак на 15:45 про АТБ и Новую Почту

Дякою за перепост! Дуже цікаво подивитися!
Я 29.06.2017 сам деякі речі робив так само

До речі. Тут вже писалося, що деякі файли не пошкоджені. Ті що мають або дуже довгий шлях та(або) дуже довге ім'я
У мене таких файлів 5 %
Я, як ззвичайний користувач ні в чому не постраждав, бо не кладіть яйка до одного кошика
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1591
сегодня у матери уточнила про то как же их Не заразил вирус.
Говорит что недавно всей их бухгалтерии директор купил современные ноутбуки и там стоял современный windows 10 - и именно поэтому никто не подхватил вирус петя, хотя все медком пользовались. И они звонили в медок и даже там им ответили, что если стоит виндовс 10, то вирус не страшен.

Но странная ситуацию, лично у меня на работе на моих глазах у меня в отделе у человека стоит Windows 10 и это пожалуй единственный компьютер, который остался работоспособный после медка. Он два раза сам перезагрузился но продолжил работать, но при дальнейшем осмотре оказалось что все нужные файлы на диске C и D превратились в кракозябры. Вот тебе и виндовс 10
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1593
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1594
У меня были другие наблюдения, в некоторых папках есть и зашифрованные, и пропущенные с простыми именами. Независимо от размера файла.
Пример одной из жертв:

Код:
Scanning drive E:
...
E:\бланки\!Бланк письмо новый.doc - Ok
E:\бланки\анкета универсальная .doc - Header error
E:\бланки\Протокол изготовления.doc - Ok
E:\бланки\Бланк командировки\Задание на ком..doc - Header error
...
E:\Рапорта\Изготовление мешалок.doc - Header error
E:\Рапорта\Изготовление фланцев.doc - Header error
E:\Рапорта\окись магния.doc - Ok
E:\Рапорта\Подовження відрядження.doc - Ok
E:\Рапорта\Рапорт автовелюр.doc - Ok
...
E:\Вальцы\Вальцы описание\Вальцы.doc - Header error
E:\Вальцы\Вальцы описание\Вальцы описание Сборка 2.doc - Ok
E:\Вальцы\Вальцы описание\Вальцы описание Сборка.doc - Header error
E:\Вальцы\Вальцы описание\Вальцы описание.doc - Header error
E:\Вальцы\Вальцы описание\Силикон резина\1379.pdf - Header error
E:\Вальцы\Вальцы описание\Силикон резина\1391.pdf - Header error
E:\Вальцы\Вальцы описание\Силикон резина\galygin.pdf - Header error
E:\Вальцы\Вальцы описание\Силикон резина\hochl_mischwalzw_rus.pdf - Header error
E:\Вальцы\Вальцы описание\Силикон резина\opisanie.pdf - Header error
E:\Вальцы\Вальцы описание\Силикон резина\polimer.pdf - Header error
E:\Вальцы\Вальцы описание\Силикон резина\rubicon_prospekt_ru .pdf - Header error
...
E:\ЕСКД\100 Основные положения\ГОСТ 2.123-93 ЕСКД. Комплектность конструкторской документации на печатные платы при автоматизированном проектировании.pdf - Header error

End of search. 1552 dir(s) 15315 file(s) have been analyzed.

Total file(s) with header error:

doc: 1491,67 from 1764,18 Mb (84,6%), 1202 from 1509 file(s) (79,7%)
docx: 78,99 from 78,99 Mb (100%), 195 from 195 file(s) (100%)
xls: 35,76 from 58,57 Mb (61,1%), 87 from 161 file(s) (54%)
xlsx: 0,15 from 0,15 Mb (100%), 5 from 5 file(s) (100%)
pptx: 82,28 from 82,28 Mb (100%), 9 from 9 file(s) (100%)
ppt: 1058,19 from 1229,08 Mb (86,1%), 69 from 76 file(s) (90,8%)
pdf: 500,5 from 593,51 Mb (84,3%), 221 from 248 file(s) (89,1%)
zip: 1,28 from 1,28 Mb (100%), 2 from 2 file(s) (100%)
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1595
интересно

а стоит антивирус? и если да, они им сканировали уже когда в базу внесли файлы заражённые?
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1596

а что за прога ?
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1597
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1598
это вы хорошо придумали


вот наверное типа вашей...под винду
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.


хотя самопал лучше
можно сразу отсортировать нечитаемые

o!
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1599
на 15:45 про АТБ и Новую Почту
до повного щастя... одна година, як мінімум. Там двофазно......

шифрование файлов на лог диске С(D) не имееет отношения к сносу mft hd0/DRIVE0

это разные процессы.
 
  • 🔴 21:27 Повітряна тривога в м. Харків та Харківська територіальна громадаСлідкуйте за подальшими повідомленнями.#м_Харків_та_Харківська_територіальна_громада
  • #1600
Вот полный анализ атаки на сервер Medoc
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.


Кто не понимает английский воспользуйтесь переводчиком Гугл он корректно переводит статью
Пример