Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Цифровой сейф.ехе

Ответить
Настройки темы
Цифровой сейф.ехе

Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изменения
Автор: Dr.FRECH
Дата: 15-09-2011
Утром раздался звонок, так и так все плохо.
По приезду на 2 компьютерах обнаружил следующее, вся инфа с рабочего стола и моих документов исчезла, зато появился экзешник "Цифровой сейф.ехе". При запуске оного выдается сообщение что вы ставили прогу, были уведомлены, теперь для доступа к данным нужен пароль, а чтоб его получить надо бы его купить за 900р.
Рядом с этим фалом в скрытых имеется файлик Thumbs.ms. Если в него зайти то там есть папочка "com1 и куча символов дальше", в ней как раз таки лежат все файлы пропавшие но в зашифрованом виде, с изменением имени и расширения (аля 54505F554E4C494D5F75725F30315F30345F31312E786C73.RN).
Дрянь новая как я понимаю, соответственно антивирами ничего не нашлось.
В инете нашел тока одну тему http://forum.drweb.com/index.php?sho...0&#entry544445, где уже встретились с данным вирусом и как то расшифровывали данные, чтоб получить пароль.
Можете помочь с расшифровкой? поскольку работа стала и очень сильно стала.
прикрепляю по несколько файлов зашифрованных. сам файл сейфа хоть и ужимается с 44мб до 1,5мб, но не прикрепляется.
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:40, 10-09-2011

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5720
Благодарности: 1117

Профиль | Отправить PM | Цитировать


Цитата Dr.FRECH:
Dr.FRECH »
архив отправьте через форму или на quarantine<at>safezone.cc (at=@)с указанной ссылкой на тему и вашим ником(именем на форуме). в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме.
и

Отправьте через данную форму. В строке в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Попробуте эту утилиту . http://support.kaspersky.ru/faq/?qid=208638517


потом
Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 10-09-2011 в 18:52.


Отправлено: 18:42, 10-09-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5720
Благодарности: 1117

Профиль | Отправить PM | Цитировать


Цитата Dr.FRECH:
сам файл сейфа хоть и ужимается с 44мб до 1,5мб, но не прикрепляется. »
Заархивируйте этот файл с паролем virus и залейте на файлообменник . Ссылку выложите в следующем сообщении.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:10, 10-09-2011 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Dr.FRECH, в дополнение к совету в предыдущем сообщении

1. Принцип шифрования такой оказался:
а) каждый символ имени файла заменяется его кодом
б) первые 8192 байт в каждом файле шифрованы с помощью операции xor 36
2. Я написал собственный дешифровщик, который восстанавливает файлы. Причем файлы Word открываются вообще прекрасно, файлы Excel и архивы при открытии сигнализируют об ошибках, но, как мне кажется, их содержимое все-таки оригинальное

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:19, 10-09-2011 | #4


Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


как буду за зараженными компами отправлю и выложу логи, утилита от касперского предположительно не поможет так как скрины выложеные там совсем никак не подходят.

Отправлено: 21:35, 10-09-2011 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Archiv.zip
(417.3 Kb, 9 просмотров)

Утилиты от Касперского для этих целей нет. Прежнее название заразы, которую подхватили, - Электронный сейф

В архиве расшифрованные файлы (с теми ограничениями, о которых я писал выше). Но саму программу ждем

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:53, 10-09-2011 | #6


Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


Забыл написать, перестал грузится эксплорер под этим пользователем, под другими загружается.
Отправил файлы по обоим формам.
http://ifolder.ru/25678433 здесь лежит сейф.ехе.
логи с одного компьютера пока.
thyrex спасибо, но расшифровывать надо около 30гб тока на одном компе...

Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48.


Отправлено: 12:25, 11-09-2011 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)


Обновляйтесь немедленно:
SP3 + все критические обновления Windows (может потребоваться повторная активация)
IE9 + все обновления для него

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\servises.exe','');
 QuarantineFile('C:\Program Files\Цифровой сейф.exe','');
 DeleteFile('C:\WINDOWS\system32\servises.exe');
 DeleteFile('C:\Program Files\Цифровой сейф.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','servises');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','servises');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код: Выделить весь код
O4 - HKLM\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe
O4 - HKCU\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe
Повторите логи AVZ и RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

-------
Лечение через PM не провожу.


Отправлено: 12:56, 11-09-2011 | #8


Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


Удалить то удалится это все, как мне файлы расшифровать то?

Отправлено: 13:06, 11-09-2011 | #9


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Это к thyrex - он программированием занимается - я Вам вот это подправлю:

Цитата:
перестал грузится эксплорер под этим пользователем

-------
Лечение через PM не провожу.


Отправлено: 13:10, 11-09-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Цифровой сейф.ехе

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Звук - Цифровой звук ExRomas Прочее железо 26 22-07-2011 15:03
Разное - [решено] ехе который запускает другой ехе CrOsP Программирование и базы данных 1 22-06-2010 17:22
Установка - [решено] Установка программ ехе и запуск ехе файлов из архива. Berzerker Microsoft Windows 7 6 25-05-2010 22:33
Цифровой фотоаппарат UZER Непонятные проблемы с Железом 13 07-08-2003 19:54
Цифровой фотоаппарат Outcast Мобильные ОС, смартфоны и планшеты 1 13-07-2003 10:48




 
Переход