| Автор |
Сообщение |
Новости ®
Вольный ветер
Стаж: 19 лет 10 мес.
Сообщений: 6645
Ratio: 25.216
Поблагодарили: 13440
100%
|
В прошлый четверг исследователи MalwareHunter, которые стоят за сервисом ID-Ransomware, обнаружили новый вирус-вымогатель (ransomware) XData. Активность этого крипто-вымогателя пришлась на середину мая 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Из 135 случаев инфицирования, которые были обнаружены на 19 мая текущего года, 95% случаев пришлось на украинских пользователей. (в реальности массштабы заражения намного выше)Если сравнивать темпы распространения вымогателя XData с нашумевшим WannaCry, то окажется, что в Украине он распространяется вчетверо быстрее (в ID-Ransomware зафиксировали только 30 пострадавших от WannaCry украинцев из 200 тыс. жертв по всему миру). WannaCry уже заразила сотни тысяч систем по всему миру, но если учесть текущий уровень распространения XData-инфекции в Украине, России и Германии, глобальное влияние XData значительно превосходит WannaCry. Зловред-вымогатель XData шифрует все файлы с помощью алгоритма AES, при этом рабочего способа расшифровки без оплаты выкупа пока не найдено. Злоумышленники запрашивают от 0,1 до 1 биткоина в зависимости от объема зашифрованных данных и того, пострадал отдельный компьютер или сеть компании. На данный момент курс биткоина составляет более $2100. После шифрования все файлы имеют расширение .~xdata~Вирус не меняет фон рабочего стола, не показывает уведомления, а лишь располагает в основных директориях текстовый файл How Can I Decrypt My Files.txt, объясняется, что чтобы расшифровать файлы необходимо отправить специальный ключ по одному из email-адресов. «Не волнуйтесь, если вы не можете найти файл ключи. В любом случае свяжитесь с поддержкой», — заботливо пишут злоумышленники.
| Цитата: | Your IMPORTANT FILES WERE ENCRYPTED on this computer: documents, databases, photos, videos, etc. Encryption was prodused using unique public key for this computer. To decrypt files, you need to obtain private key and special tool. To retrieve the private key and tool find your pc key file with '.key.~xdata~' extension. Depending on your operation system version and personal settings, you can find it in: 'C:/', 'C:/ProgramData', 'C:/Documents and Settings/All Users/Application Data', 'Your Desktop' folders (eg. 'C:/PC-TTT54M#45CD.key.~xdata~'). Then send it to one of following email addresses: begins@colocasia.orgbilbo@colocasia.orgfrodo@colocasia.orgtrevor@thwonderfulday.combob@thwonderfulday.combil@thwonderfulday.comYour ID: [PC-NAME]#[VICTIM_ID] Do not worry if you did not find key file, anyway contact for support. | Ваши важные файлы были зашифрованы на этом компьютере: документы, базы данных, фото, видео и т.д. Шифрование сделано с уникальным открытым ключом для этого компьютера. Чтобы расшифровать файлы, вам надо получить закрытый ключ и специальный инструмент. Чтобы получить закрытый ключ и инструмент, найдите ключевой файл вашего ПК с расширением '.key.~xdata~'. В зависимости от версии вашей операционной системы и личных настроек вы можете найти его в папках: 'C:/', 'C:/ProgramData', 'C:/Documents and settings/All Users/Application Data', 'Your Desktop' (напр. 'C:/PC-TTT54M#45CD.key.~xdata~'). Затем отправьте его на один из следующих email-адресов: beqins@colocasia.orgbilbo@colocasia.orgfrodo@colocasia.orgtrevor@thwonderfulday.combob@thwonderfulday.combil@thwonderfulday.comВаш ID: ****** Не беспокойтесь, если вы не нашли ключевой файл, обратитесь в службу поддержки. Отметим, что способ распространения и заражения компьютеров зловредом XData пока неизвестен, но скорее всего он попадает на компьютеры жертв путем фишинговых атак через электронные письма с зараженными вложениями, использование эксплойтов ОС, веб-инжектов, фальшивых рекламных ссылок, зараженных инсталляторов и т.д. Среди украинских пострадавших в основном компьютерные сети компаний. Файлы, подвергающихся шифрованию:Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. Файлы, связанные с этим Ransomware:msaddc.exe mscomrpc.exe msdcom.exe msdns.exe mssecsvc.exe mssql.exe HOW_CAN_I_DECRYPT_MY_FILES.txt .key.~xdata~ Расположения:C:/ C:/ProgramData C:/Documents and settings/All Users/Application Data /Desktop (в реальности известно что такие файлы остаются и во многих других папках, где были файлы и даже в пустых)Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов. Сетевые подключения и связи: См. ниже результаты анализов. Результаты анализов: Гибридный анализ, VirusTotal анализ Источники: BleepingComputer, ain.ua, itc.ua, id-ransomware.blogspot.com, blog.emsisoft.comПолезные ссылки: ID Ransomware |
_________________ Сегодня неграмотность не заставляет людей учиться,
а побуждает не любить грамотных
|
|
 |
s300pmu1
Стаж: 19 лет 7 мес.
Сообщений: 1106
Ratio: 3.316
Поблагодарили: 173
100%
|
| Цитата: | Представляю как один вирус зашифрует файлы, а потом другой ещё раз |
Невозможно, т.к. вирусы шифруют файлы только с определёенными расширениями, а уже зашифроованные файлы имеют расширение, характерное для вируса-шифровальщика. | Цитата: | Интересно а как же аутпост например они обходят , ведь он не должен давать возможность изменения файлов
|
С какого перепугу? Outpost - это вообще firewall. Грамотно настроенный firewall защитит от многих угроз, например, того же WannaCry 2.0. Для защиты от уже попавших на машину шифровальщиков нужен антивирус с хорошо настроенным HIPS, и опять же грамотно настроенные SRP. | Цитата: | Это защита больше не от вируса... или на каждый день новое хранилище подключать (где бы их только столько взять)? |
Бэкап - защита данных от чего угодно, в т.ч. от вирусов. Зачем подключать новое хранилище каждый день? Одно и то же. Для защиты подключаемого хранилища - не держать подключенным дольше необходимого; для заливки бэкапа на хранилище использовать не Push, а Pull. Кроме того, неплохо бы иметь еще один географически удаленный бэкап. Ещё нужно не забывать валидировать бэкапы. И еще много чего. Вам скучно и неинтересно? Значит, вам не важны ваши данные. |
|
|
 |
freken-book
Стаж: 13 лет 4 мес.
Сообщений: 195
Ratio: 5.381
65.43%
|
|
 |
xrepairs
Стаж: 12 лет 9 мес.
Сообщений: 519
Ratio: 29.41
Раздал: 52.76 TB
100%
|
freken-book писал(а):  | А лучше 2 или 3)) И тогда они втроём огого сколько найдут |
Они в друг друге найдут подозрительное п.о. |
|
|
 |
Tookero111
Стаж: 9 лет 5 мес.
Сообщений: 197
Ratio: 15.524
5.47%
|
Вирус через новую дыру распространяется? |
|
|
 |
CHUMOVOI
Стаж: 15 лет 3 мес.
Сообщений: 145
Ratio: 7.197
100%
|
Может быть, лучше самому предварительно диски запаролить?  или сидеть под Shadow Defender? |
|
|
 |
XitrLIS
Стаж: 16 лет 10 мес.
Сообщений: 1537
Ratio: 5.157
100%
|
Tookero111 писал(а):  | Вирус через новую дыру распространяется? | некто пока не знает.. может на флешках таскают или 3G модемы на рабочем пк гоняют Free.Artist писал(а):  | Любопытно, а NOD эти вирусы ловит? |
также как и каспер и любой иной..пока не будет в базе им пофиг всем (хотя если ручками настроить HIPS то должно помочь...но эта штука непростая можно так настроить что ОС не будет толком работать  ..да и эта штка есть ен в каждом продукте) diversant писал(а):  | Я уже запустил Каспера!!!Так что можно быть спокойным, я прав?! |
нет . увы |
|
|
 |
psiklopik
Стаж: 15 лет
Сообщений: 167
Ratio: 10.652
Поблагодарили: 43
0.57%
|
У меня установлено две винды, одна где я работаю, вторая где я играю и устанавливаю всякий гнусный софт в том числе с nnmclub, во второй винде все диски отключил кроме одного Добавлено спустя 15 минут 3 секунды: herezad писал(а):  | Vlad_King писал(а):  | Ахах, не зря сегодня впервые решил попробовать линукс, интуиция прям)) А вообще пофиг, живу без антивируса и не понимаю, где народ находит эти вирусы? |
это ты зря, многие вирусы сами к тебе могут пролезть через сеть.тебе вообще ничего нажимать и скачивать не надо. |
Ну я слышал про дыры в плагине flash, но я и так никогда не уставливал эту бесполезную вещицу, чтобы как то заразиться еще ничего не запуская не знаю, думаю надо все таки что-то запустить, иначе бы весь мир заражался просто бесперестанно и пк стали бы бесполезны Добавлено спустя 8 минут 24 секунды: fanzone писал(а):  | вирус для нубов которые винду не умееют переустановить-мне вообще он пофиг |
наверное нет, вирус для тех кто имеет на пк что-то ценное чтобы выманить баблосы, на тебе ему тоже пофиг |
|
|
 |
Rhea
Стаж: 15 лет 5 мес.
Сообщений: 1347
Ratio: 7.077
Поблагодарили: 9581
100%
|
Винда для этого и создана, чтобы навязывать, управлять и отжимать, тех, кто ей пользуется. Афера - фундаментальная основа этой операционной системы. |
|
|
 |
saintjunky
Стаж: 14 лет 7 мес.
Сообщений: 54
Ratio: 2.764
0.02%
|
только каспер спасает? заплатки новой нет? какие дешефраторы помогают?
Добавлено спустя 10 минут 58 секунд:
каспер разве помогает? какой дешифратор рабочий? заплаток еще нет? |
|
|
 |
ambersword
Стаж: 15 лет 5 мес.
Сообщений: 878
Ratio: 3.235
100%
|
Странная ситуация: Имеются в наличии:
-ФБР, ФСБ, СБУ, полиция, -факт совершенного преступления, приравниваемого к киднеппингу, -электронный адрес вымогателя суммы выкупа.
Если верить детективным фильмам и романам, то преступление с аналогичным сценарием раскрывается буквально за несколько минут, в крайнем случае- часов.
Возникает вопрос: за какие такие красивые глазки получают свою зарплату ФБР, ФСБ, СБУ и полиция?
PS: Для примера, с тех пор, как я полгода назад отправил в Главное управление ФСБ РФ последнюю из серии СМС с текстом типа "Мама, срочно отправь мне на номер***500 рублей, потом всё объясню!!!" с указанием номера, с которого они поступали ко мне, больше ни одной не появилось. Полагаю, из-за того, что где- то в "зоне" появился новый постоялец. |
|
|
 |
Kemaweyan
Стаж: 13 лет 5 мес.
Сообщений: 531
Ratio: 185.417
Раздал: 18.76 TB
34.88%
|
ambersword писал(а):  | Если верить детективным фильмам и романам |
Вот здесь фундаментальная ошибка... |
|
|
 |
Riddick00x
Стаж: 16 лет 1 мес.
Сообщений: 110
Ratio: 8.847
100%
|
А у меня такой вопрос, есть ли статистика по антивирусам, какие смогли предотвратить заражение, а какие нет? Или могут предотвратить заражение на разных стадиях развития вируса? |
|
|
 |
gris2019
Стаж: 9 лет 4 мес.
Сообщений: 36
Ratio: 22.716
Поблагодарили: 1
100%
|
мне интересно или мне просто повезло прошлый раз похожий был вирус и что я стал замечать Opera глючит а другие браузеры нормально что то вроде date а дальше не помню |
|
|
 |
hetvin
Стаж: 9 лет 6 мес.
Сообщений: 7
Ratio: 0.015
100%
|
Vlad_King писал(а):  | Ахах, не зря сегодня впервые решил попробовать линукс, интуиция прям)) А вообще пофиг, живу без антивируса и не понимаю, где народ находит эти вирусы? |
pornhd com - где-то здесь и находят такие вирусы) |
|
|
 |
comtdk
Uploaders 2000+
Стаж: 15 лет 11 мес.
Сообщений: 545
Ratio: 2419.574
Раздал: 2.1353 PB
Поблагодарили: 516
100%
Откуда: CCCP
|
Kali Linux forever! Ставим вайн 2.0, цапаем вирусню, реверс-иженерим, дебажим, меняем номер биткоин-кошелька, собираем, распространяем.... Профит!  |
_________________
|
|
 |
|
|
|