![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Цифровой сейф.ехе |
|
Цифровой сейф.ехе
|
Новый участник Сообщения: 43 |
Утром раздался звонок, так и так все плохо.
По приезду на 2 компьютерах обнаружил следующее, вся инфа с рабочего стола и моих документов исчезла, зато появился экзешник "Цифровой сейф.ехе". При запуске оного выдается сообщение что вы ставили прогу, были уведомлены, теперь для доступа к данным нужен пароль, а чтоб его получить надо бы его купить за 900р. Рядом с этим фалом в скрытых имеется файлик Thumbs.ms. Если в него зайти то там есть папочка "com1 и куча символов дальше", в ней как раз таки лежат все файлы пропавшие но в зашифрованом виде, с изменением имени и расширения (аля 54505F554E4C494D5F75725F30315F30345F31312E786C73.RN). Дрянь новая как я понимаю, соответственно антивирами ничего не нашлось. В инете нашел тока одну тему http://forum.drweb.com/index.php?sho...0entry544445, где уже встретились с данным вирусом и как то расшифровывали данные, чтоб получить пароль. Можете помочь с расшифровкой? поскольку работа стала и очень сильно стала. прикрепляю по несколько файлов зашифрованных. сам файл сейфа хоть и ужимается с 44мб до 1,5мб, но не прикрепляется. |
|
Отправлено: 14:40, 10-09-2011 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Dr.FRECH, в дополнение выполните такой скрипт.
Отключите защитное ПО (Антивирус/Файерволл)! • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('xbkwqsigih', 4); QuarantineFile('C:\WINDOWS\system32\CLNT.exe',''); QuarantineFile('digeste.dll',''); QuarantineFile('C:\WINDOWS\system32\drivers\dmupn.sys',''); QuarantineFile('C:\Uninstall.exe',''); QuarantineFile('C:\Uninstall.ini',''); DeleteFile('C:\WINDOWS\system32\drivers\dmupn.sys'); DeleteFile('digeste.dll'); DeleteFile('C:\WINDOWS\system32\CLNT.exe'); DelCLSID('{925CA8F7-AAAE-D752-77E9-AC16874220F2}'); RegKeyStrParamWrite('HKLM','system\currentcontrolset\control\securityproviders','SecurityProviders', 'msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, cpssp.dll'); DeleteService('xbkwqsigih'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('xbkwqsigih'); BC_Activate; ExecuteRepair(16); RebootWindows(true); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. Сделайте новые логи! |
------- Отправлено: 13:36, 11-09-2011 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать alex_sev
выполнил скрипт, отослал карантин, в HijackThis не было указанных пунктов, Malwarebytes' Anti-Malware не грузится или не устанавливается не знаю, после запуска mbam-setup.exe висит досовское окно и все, логи после ваших рекомендаций. zirreX сейчас выполню ваш скрипт. Кстати при старте системы висит в процесах iexplore.exe хотя я его не стартую. |
Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48. Отправлено: 14:23, 11-09-2011 | #12 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать zirreX логи после вашего скрипта
|
Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48. Отправлено: 15:05, 11-09-2011 | #13 |
Модератор Сообщения: 16855
|
Профиль | Сайт | Отправить PM | Цитировать Цитата alex_sev:
|
|
------- Отправлено: 15:43, 11-09-2011 | #14 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Карантин после последнего скрипта отправьте по форме
• Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SetAVZGuardStatus(True); SearchRootkit(true, true); QuarantineFile('C:\Program Files\7zip\7zip.exe',''); DeleteFile('C:\Program Files\7zip\7zip.exe'); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\servises'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(16); RebootWindows(true); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. • Internet Explorer обновить до восьмой версии. Сделайте новые логи. Попробуйте запустить MBAM и сделать лог полного сканирования. |
------- Отправлено: 15:56, 11-09-2011 | #15 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать Explorer стартует, обновил IE
сейчас сканирует MBAM но видимо это на долго, пока прикрепляю логи. |
Последний раз редактировалось Dr.FRECH, 15-09-2011 в 15:48. Отправлено: 17:05, 11-09-2011 | #16 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Dr.FRECH, во вложении мой самодельный дешифратор
Как работать с ним 1. Скопируйте все зашифрованные файлы в отдельную папку. Если зашифрованы файлы на разных дисках, лучше для каждого диска создать свою папку. Папки, созданные шифровальщиком, лучше оставить пока в том виде, в котором они есть 2. Запустите программу и после нажатия на кнопку выберите любой файл с расширением .RN в любой из созданных Вами папок 3. Программа получит список всех файлов (их количество будет указано в соответствующем окне) и в папке с зашифрованными файлами будет создана папка Decoded, куда будут записаны расшифрованные файлы 4. Повторить процедуру для всех созданных Вами папок с зашифрованными файлами Результат сообщите |
------- Последний раз редактировалось thyrex, 11-09-2011 в 17:40. Отправлено: 17:29, 11-09-2011 | #17 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать попробовал декодировать, в общем результат такой, часть инфы восстановлена, архивы и пдф не возвращаются в нормальное состояние (ну об этом и предупреждалось) и не возможно декодировать папку если в имени файла присутствует $, спасибо за помощь с дешифратором, хоть чтото да есть, ну а для остального надо ждать пока ответят во всяких вирлабах.
|
Отправлено: 08:48, 12-09-2011 | #18 |
![]() скептик-оптимист Сообщения: 5720
|
Профиль | Отправить PM | Цитировать Цитата Dr.FRECH:
|
|
------- Отправлено: 22:04, 12-09-2011 | #19 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Кажется я понял, причем здесь символ $
Возможно я выложил не финальную версию дешифратора. Извините Кроме того, оказалось, что шифровальщик записывает некий мусор в конце файлов В аттаче новая версия. Однако проблема с xls и архивами пока не поддается решению |
------- Последний раз редактировалось thyrex, 14-09-2011 в 00:36. Отправлено: 00:08, 14-09-2011 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Звук - Цифровой звук | ExRomas | Прочее железо | 26 | 22-07-2011 15:03 | |
Разное - [решено] ехе который запускает другой ехе | CrOsP | Программирование и базы данных | 1 | 22-06-2010 17:22 | |
Установка - [решено] Установка программ ехе и запуск ехе файлов из архива. | Berzerker | Microsoft Windows 7 | 6 | 25-05-2010 22:33 | |
Цифровой фотоаппарат | UZER | Непонятные проблемы с Железом | 13 | 07-08-2003 19:54 | |
Цифровой фотоаппарат | Outcast | Мобильные ОС, смартфоны и планшеты | 1 | 13-07-2003 10:48 |
|