![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Цифровой сейф.ехе |
|
|
Цифровой сейф.ехе
|
Новый участник Сообщения: 43 |
Утром раздался звонок, так и так все плохо.
По приезду на 2 компьютерах обнаружил следующее, вся инфа с рабочего стола и моих документов исчезла, зато появился экзешник "Цифровой сейф.ехе". При запуске оного выдается сообщение что вы ставили прогу, были уведомлены, теперь для доступа к данным нужен пароль, а чтоб его получить надо бы его купить за 900р. Рядом с этим фалом в скрытых имеется файлик Thumbs.ms. Если в него зайти то там есть папочка "com1 и куча символов дальше", в ней как раз таки лежат все файлы пропавшие но в зашифрованом виде, с изменением имени и расширения (аля 54505F554E4C494D5F75725F30315F30345F31312E786C73.RN). Дрянь новая как я понимаю, соответственно антивирами ничего не нашлось. В инете нашел тока одну тему http://forum.drweb.com/index.php?sho...0entry544445, где уже встретились с данным вирусом и как то расшифровывали данные, чтоб получить пароль. Можете помочь с расшифровкой? поскольку работа стала и очень сильно стала. прикрепляю по несколько файлов зашифрованных. сам файл сейфа хоть и ужимается с 44мб до 1,5мб, но не прикрепляется. |
|
Отправлено: 14:40, 10-09-2011 |
![]() скептик-оптимист Сообщения: 5720
|
Профиль | Отправить PM | Цитировать Цитата Dr.FRECH:
и Отправьте через данную форму. В строке в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. Попробуте эту утилиту . http://support.kaspersky.ru/faq/?qid=208638517 потом Выложите логи в соответствии с этими инструкциями. |
|
------- Последний раз редактировалось iskander-k, 10-09-2011 в 18:52. Отправлено: 18:42, 10-09-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() скептик-оптимист Сообщения: 5720
|
Профиль | Отправить PM | Цитировать Цитата Dr.FRECH:
|
|
------- Отправлено: 19:10, 10-09-2011 | #3 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Dr.FRECH, в дополнение к совету в предыдущем сообщении
1. Принцип шифрования такой оказался: а) каждый символ имени файла заменяется его кодом б) первые 8192 байт в каждом файле шифрованы с помощью операции xor 36 2. Я написал собственный дешифровщик, который восстанавливает файлы. Причем файлы Word открываются вообще прекрасно, файлы Excel и архивы при открытии сигнализируют об ошибках, но, как мне кажется, их содержимое все-таки оригинальное |
------- Отправлено: 20:19, 10-09-2011 | #4 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать как буду за зараженными компами отправлю и выложу логи, утилита от касперского предположительно не поможет так как скрины выложеные там совсем никак не подходят.
|
|
Отправлено: 21:35, 10-09-2011 | #5 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Утилиты от Касперского для этих целей нет. Прежнее название заразы, которую подхватили, - Электронный сейф
В архиве расшифрованные файлы (с теми ограничениями, о которых я писал выше). Но саму программу ждем |
------- Отправлено: 21:53, 10-09-2011 | #6 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать Забыл написать, перестал грузится эксплорер под этим пользователем, под другими загружается.
Отправил файлы по обоим формам. http://ifolder.ru/25678433 здесь лежит сейф.ехе. логи с одного компьютера пока. thyrex спасибо, но расшифровывать надо около 30гб тока на одном компе... |
Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48. Отправлено: 12:25, 11-09-2011 | #7 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Обновляйтесь немедленно: SP3 + все критические обновления Windows (может потребоваться повторная активация) IE9 + все обновления для него Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\servises.exe',''); QuarantineFile('C:\Program Files\Цифровой сейф.exe',''); DeleteFile('C:\WINDOWS\system32\servises.exe'); DeleteFile('C:\Program Files\Цифровой сейф.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','servises'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','servises'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. - выполните такой скрипт Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Пофиксите в HJT: O4 - HKLM\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe O4 - HKCU\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. |
------- Отправлено: 12:56, 11-09-2011 | #8 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать Удалить то удалится это все, как мне файлы расшифровать то?
|
Отправлено: 13:06, 11-09-2011 | #9 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Это к thyrex - он программированием занимается - я Вам вот это подправлю:
Цитата:
|
|
------- Отправлено: 13:10, 11-09-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Звук - Цифровой звук | ExRomas | Прочее железо | 26 | 22-07-2011 15:03 | |
Разное - [решено] ехе который запускает другой ехе | CrOsP | Программирование и базы данных | 1 | 22-06-2010 17:22 | |
Установка - [решено] Установка программ ехе и запуск ехе файлов из архива. | Berzerker | Microsoft Windows 7 | 6 | 25-05-2010 22:33 | |
Цифровой фотоаппарат | UZER | Непонятные проблемы с Железом | 13 | 07-08-2003 19:54 | |
Цифровой фотоаппарат | Outcast | Мобильные ОС, смартфоны и планшеты | 1 | 13-07-2003 10:48 |
|