Как бороться с неизвестным науке вирусом?
Jan. 19th, 2016 04:38 pm![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
Так уж вышло, что по почте был получен и кликнут файлик с расширением scr и размером около 1.7 МБ.
Будучи распакован, он явил нам несколько папок вроде .rsrc, .reloc, manifest, icon, version.txt, а также файл .text , который занимает более 90% всего объёма.
В файле version.txt есть в частности такие строки:
Но для чего-то же этот файл был сделан. Там даже иконки есть, чтобы маскировать его под документ PDF.
Что посоветуете сделать? Есть универсальные средства, которые покажут, что эта кака делает, какие изменения вносит в файлы и т д?
Будучи распакован, он явил нам несколько папок вроде .rsrc, .reloc, manifest, icon, version.txt, а также файл .text , который занимает более 90% всего объёма.
В файле version.txt есть в частности такие строки:
VALUE "Comments", ""
VALUE "CompanyName", ""
VALUE "FileDescription", ""
VALUE "FileVersion", "1.0.0.0"
VALUE "InternalName", "حليشل.exe"
VALUE "LegalCopyright", ""
VALUE "LegalTrademarks", ""
VALUE "OriginalFilename", "حليشل.exe"
VALUE "ProductName", ""
VALUE "ProductVersion", "1.0.0.0"
VALUE "Assembly Version", "1.0.0.0"
Пока сюда не вставил, имя екзешки отображалось в виде квадратиков в блокноте.
Вирустотал показывает
Ну, т.е. как я понял, два каких-то непонятных, скорее всего не опысных вируса, которые не распознаются 99% антивирусников. Пока сюда не вставил, имя екзешки отображалось в виде квадратиков в блокноте.
Вирустотал показывает
Qihoo-360 | HEUR/QVM03.0.Malware.Gen | 20160119 |
Rising | PE:Malware.RDM.17!5.17 [F] |
20160119 |
Но для чего-то же этот файл был сделан. Там даже иконки есть, чтобы маскировать его под документ PDF.
Что посоветуете сделать? Есть универсальные средства, которые покажут, что эта кака делает, какие изменения вносит в файлы и т д?
no subject
Date: 2016-01-20 08:16 am (UTC)Последний раз когда у меня знакомые получили по почте "файлик с расширением scr " и кликнули его, у них он зашифровал все документы до которых смог дотянутся и потребовал деньги за расшифровку.
Хотя конечно прям так подробно я его не изучал.
no subject
Date: 2016-01-20 08:27 am (UTC)Он на моих глазах начал шифровать фотки и книги. Благо я их в субботу скопировал на другой винч, до которого вирус не добрался.
Вечером появились данные антивирусов об этом файле, что таки-да, это вирус.
Видимо, я легко отделался.
Что интересно, я же и на работе его запустил, на винде XP, понадеявшись на антивирус. Но такого эффекта не было. Файлы целы, никаких предупредительных текстиков, ничего такого. Сейчас обрабатываю антивирусом на всякий случай.
Вообще, советую поступать так:
на комп зайти или с другой операционки или в безопасном режиме с поддержкой сетевых драйверов. Запустить обновлённый антивирусник (у меня 360) и всё проверить именно так.
А иначе можно все фотки и книги потерять.
Мне нереально повезло, я считаю.
no subject
Date: 2016-01-20 08:31 am (UTC)no subject
Date: 2016-01-20 08:32 am (UTC)мда... молодцы.
no subject
Date: 2016-01-20 10:32 am (UTC)no subject
Date: 2016-01-20 11:11 am (UTC)no subject
Date: 2016-01-20 07:22 pm (UTC)no subject
Date: 2016-01-20 07:30 pm (UTC)Фактически это запакованный файл.
no subject
Date: 2016-01-20 09:55 am (UTC)no subject
Date: 2016-01-20 09:58 am (UTC)Вам надо задаться вопросом какой почтовый антивирусник их пропускает.
И кстати они идут не сразу исполняемые, а чаще всего запакованные.
no subject
Date: 2016-01-20 09:59 am (UTC)no subject
Date: 2016-01-20 10:23 am (UTC)no subject
Date: 2016-01-20 10:58 am (UTC)no subject
Date: 2016-01-20 07:19 pm (UTC)no subject
Date: 2016-01-20 02:55 pm (UTC)no subject
Date: 2016-01-20 02:57 pm (UTC)Скачать, запустить, согласиться с запуском, дать админские права процессу запуска....
no subject
Date: 2016-01-20 03:05 pm (UTC)no subject
Date: 2016-01-20 03:08 pm (UTC)no subject
Date: 2016-01-20 08:16 am (UTC)Хотя в принципе и старина anvir это покажет.
no subject
Date: 2016-01-20 08:28 am (UTC)no subject
Date: 2016-01-20 08:24 am (UTC)no subject
Date: 2016-01-20 08:28 am (UTC)ТС: верхний коммент свой удалил, потому что почитал пост внимательней и понял, что ваш случай в мой рецепт не вписывается.
no subject
Date: 2016-01-20 04:43 pm (UTC)no subject
Date: 2016-01-20 05:15 pm (UTC)Ведь не все вирусы делают что-то явное.
Но я при этом не отрицаю, что ВБ - самый безопасный способ исследования. Просто мне вспомнилось, что однажды так и не смог запустить мобильный и-нет с виртуалбокса - модем инсталлировался, а соединение не получалось. Разбираться тогда с этим не стал... А ведь много вирусов не активны, пока нет сети.
no subject
Date: 2016-01-20 08:33 am (UTC)Ну и да - почитать вдумчиво таскменеджер и все сомнительные имена процессов поспрашивать у гугла. Автозагрузку проверить тоже не помешает. Если ничего не нашлось - радуйтесь.
Скорее всего, чем вам могут насолить - это вставить какую-то дрянь в стартовую страницу браузера. Это будет неприятно, но практически безвредно. Плохо то, что именно этот вариант вычищается сложнее других... Надо будет поискать наиболее удобный для вас мануал (их десятки)
no subject
Date: 2016-01-20 08:49 am (UTC)no subject
Date: 2016-01-20 08:46 am (UTC)no subject
Date: 2016-01-20 09:36 am (UTC)no subject
Date: 2016-01-20 08:59 am (UTC)no subject
Date: 2016-01-20 09:04 am (UTC)no subject
Date: 2016-01-20 09:06 am (UTC)no subject
Date: 2016-01-20 09:35 am (UTC)no subject
Date: 2016-01-20 11:54 am (UTC)no subject
Date: 2016-01-21 07:47 am (UTC)Есть только один способ понять что делает программа (в том числе и вирус) - это декомпилировать её например при помощи IDA, и изучать полученные тексты (чтобы их понять - надо хорошо разбираться в программировании под винду и в ассемблере).
А вирустотал это вообще мало что значит. Есть вирусы на которые у него реакции полный ноль, а есть заведомо не вирусы на которые у него половина тестов реагирует. Просто потому что программ и полезных и вредных в мире написаны миллиарды, и где-нибудь всегда попадутся схожие сигнатуры.
no subject
Date: 2016-01-21 07:52 am (UTC)no subject
Date: 2016-01-21 08:12 am (UTC)Спасло и позволило восстановить 100% информации:
- ежедневное автоматическое копирование всех файлов (как ни странно, восстановились только около 80% файлов, зато важнейших);
- теневые копии дисков (предыдущие версии");
- облачное хранилище.
Антивирус и firewall молчали, до сих пор дешифратор не выпущен. При чем с помощью вируса был сначала получен удаленный доступ к серверу через RDP, создан новый юзверь с правами администратора и прочие нехорошести. А уже затем пошло шифрование.
no subject
Date: 2016-01-21 08:50 am (UTC)no subject
Date: 2016-01-21 08:53 am (UTC)no subject
Date: 2016-01-21 10:20 am (UTC)no subject
Date: 2016-01-21 10:31 am (UTC)Если уж монстры антивирусной борьбы не справляются и не справятся с этим вирусом никогда, то не думаю, что 360 - чудо. Хотя хотелось бы, чтоб что-то толковое было.
no subject
Date: 2016-01-21 10:42 am (UTC)no subject
Date: 2016-01-21 07:08 pm (UTC)Отличненько, только что клиенты привезли комп с похожими симптомами.
Письмо было от Ростелекома.
Завтра буду разбираться чтослучилоськакжетак.
В прошлый раз в середине лета в другой конторе, было письмо от Арбитражного суда.
Ничего почти не спаслось.
no subject
Date: 2016-01-21 07:21 pm (UTC)Она как бы восстанавливает предыдущую версию файлов. Кое-какие файлики удастся восстановить.
no subject
Date: 2016-01-21 08:27 pm (UTC)Отпишу потом чего вышло.
И что за зверь был.
no subject
Date: 2016-01-22 04:40 am (UTC)