Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Цифровой сейф.ехе

Ответить
Настройки темы
Цифровой сейф.ехе

Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изменения
Автор: Dr.FRECH
Дата: 15-09-2011
Утром раздался звонок, так и так все плохо.
По приезду на 2 компьютерах обнаружил следующее, вся инфа с рабочего стола и моих документов исчезла, зато появился экзешник "Цифровой сейф.ехе". При запуске оного выдается сообщение что вы ставили прогу, были уведомлены, теперь для доступа к данным нужен пароль, а чтоб его получить надо бы его купить за 900р.
Рядом с этим фалом в скрытых имеется файлик Thumbs.ms. Если в него зайти то там есть папочка "com1 и куча символов дальше", в ней как раз таки лежат все файлы пропавшие но в зашифрованом виде, с изменением имени и расширения (аля 54505F554E4C494D5F75725F30315F30345F31312E786C73.RN).
Дрянь новая как я понимаю, соответственно антивирами ничего не нашлось.
В инете нашел тока одну тему http://forum.drweb.com/index.php?sho...0&#entry544445, где уже встретились с данным вирусом и как то расшифровывали данные, чтоб получить пароль.
Можете помочь с расшифровкой? поскольку работа стала и очень сильно стала.
прикрепляю по несколько файлов зашифрованных. сам файл сейфа хоть и ужимается с 44мб до 1,5мб, но не прикрепляется.
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:40, 10-09-2011

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Dr.FRECH, в дополнение выполните такой скрипт.

Отключите защитное ПО (Антивирус/Файерволл)!

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('xbkwqsigih', 4);
 QuarantineFile('C:\WINDOWS\system32\CLNT.exe','');
 QuarantineFile('digeste.dll','');
 QuarantineFile('C:\WINDOWS\system32\drivers\dmupn.sys','');
 QuarantineFile('C:\Uninstall.exe','');
 QuarantineFile('C:\Uninstall.ini','');
 DeleteFile('C:\WINDOWS\system32\drivers\dmupn.sys');
 DeleteFile('digeste.dll');
 DeleteFile('C:\WINDOWS\system32\CLNT.exe');
 DelCLSID('{925CA8F7-AAAE-D752-77E9-AC16874220F2}');
 RegKeyStrParamWrite('HKLM','system\currentcontrolset\control\securityproviders','SecurityProviders', 'msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, cpssp.dll');
 DeleteService('xbkwqsigih');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('xbkwqsigih');
BC_Activate;
 ExecuteRepair(16);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Сделайте новые логи!

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:36, 11-09-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


alex_sev
выполнил скрипт, отослал карантин, в HijackThis не было указанных пунктов, Malwarebytes' Anti-Malware не грузится или не устанавливается не знаю, после запуска mbam-setup.exe висит досовское окно и все, логи после ваших рекомендаций.
zirreX сейчас выполню ваш скрипт.
Кстати при старте системы висит в процесах iexplore.exe хотя я его не стартую.

Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48.


Отправлено: 14:23, 11-09-2011 | #12


Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


zirreX логи после вашего скрипта

Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48.


Отправлено: 15:05, 11-09-2011 | #13


Модератор


Moderator


Сообщения: 16855
Благодарности: 3248

Профиль | Сайт | Отправить PM | Цитировать


Цитата alex_sev:
IE9 + все обновления для него »
для XP IE8 - максимум

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 15:43, 11-09-2011 | #14


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Карантин после последнего скрипта отправьте по форме


• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\Program Files\7zip\7zip.exe','');
 DeleteFile('C:\Program Files\7zip\7zip.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\servises');                              
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(16);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Internet Explorer обновить до восьмой версии.

Сделайте новые логи.

Попробуйте запустить MBAM и сделать лог полного сканирования.

-------


Отправлено: 15:56, 11-09-2011 | #15


Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


Explorer стартует, обновил IE
сейчас сканирует MBAM но видимо это на долго, пока прикрепляю логи.

Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48.


Отправлено: 17:05, 11-09-2011 | #16


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ds.zip
(201.1 Kb, 134 просмотров)

Dr.FRECH, во вложении мой самодельный дешифратор

Как работать с ним

1. Скопируйте все зашифрованные файлы в отдельную папку. Если зашифрованы файлы на разных дисках, лучше для каждого диска создать свою папку. Папки, созданные шифровальщиком, лучше оставить пока в том виде, в котором они есть
2. Запустите программу и после нажатия на кнопку выберите любой файл с расширением .RN в любой из созданных Вами папок
3. Программа получит список всех файлов (их количество будет указано в соответствующем окне) и в папке с зашифрованными файлами будет создана папка Decoded, куда будут записаны расшифрованные файлы
4. Повторить процедуру для всех созданных Вами папок с зашифрованными файлами

Результат сообщите

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Последний раз редактировалось thyrex, 11-09-2011 в 17:40.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:29, 11-09-2011 | #17


Новый участник


Сообщения: 43
Благодарности: 2

Профиль | Отправить PM | Цитировать


попробовал декодировать, в общем результат такой, часть инфы восстановлена, архивы и пдф не возвращаются в нормальное состояние (ну об этом и предупреждалось) и не возможно декодировать папку если в имени файла присутствует $, спасибо за помощь с дешифратором, хоть чтото да есть, ну а для остального надо ждать пока ответят во всяких вирлабах.

Отправлено: 08:48, 12-09-2011 | #18


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5720
Благодарности: 1117

Профиль | Отправить PM | Цитировать


Цитата Dr.FRECH:
архивы и пдф не возвращаются в нормальное состояние »
Присоедините к сообщению или на обменник пару таких нерасшифрованных файлов(особенно с символом $ ). Будем работать дальше над утилитой.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:04, 12-09-2011 | #19


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ds.zip
(201.1 Kb, 125 просмотров)

Кажется я понял, причем здесь символ $

Возможно я выложил не финальную версию дешифратора. Извините
Кроме того, оказалось, что шифровальщик записывает некий мусор в конце файлов

В аттаче новая версия. Однако проблема с xls и архивами пока не поддается решению

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Последний раз редактировалось thyrex, 14-09-2011 в 00:36.


Отправлено: 00:08, 14-09-2011 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Цифровой сейф.ехе

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Звук - Цифровой звук ExRomas Прочее железо 26 22-07-2011 15:03
Разное - [решено] ехе который запускает другой ехе CrOsP Программирование и базы данных 1 22-06-2010 17:22
Установка - [решено] Установка программ ехе и запуск ехе файлов из архива. Berzerker Microsoft Windows 7 6 25-05-2010 22:33
Цифровой фотоаппарат UZER Непонятные проблемы с Железом 13 07-08-2003 19:54
Цифровой фотоаппарат Outcast Мобильные ОС, смартфоны и планшеты 1 13-07-2003 10:48




 
Переход