[identity profile] andvari-loki.livejournal.com posting in [community profile] useful_faq
Так уж вышло, что по почте был получен и кликнут файлик с расширением scr и размером около 1.7 МБ.
Будучи распакован, он явил нам несколько папок вроде .rsrc, .reloc, manifest, icon, version.txt, а также файл .text , который занимает более 90% всего объёма.
В файле version.txt есть в частности такие строки:
     VALUE "Comments",          ""
    VALUE "CompanyName",       ""
    VALUE "FileDescription",   ""
    VALUE "FileVersion",       "1.0.0.0"
    VALUE "InternalName",      "حليشل.exe"
    VALUE "LegalCopyright",    ""
    VALUE "LegalTrademarks",   ""
    VALUE "OriginalFilename",  "حليشل.exe"
    VALUE "ProductName",       ""
    VALUE "ProductVersion",    "1.0.0.0"
    VALUE "Assembly Version",  "1.0.0.0"

Пока сюда не вставил, имя екзешки отображалось в виде квадратиков в блокноте.
Вирустотал показывает
Qihoo-360 HEUR/QVM03.0.Malware.Gen 20160119
Rising PE:Malware.RDM.17!5.17 [F]
20160119
Ну, т.е. как я понял, два каких-то непонятных, скорее всего не опысных вируса, которые не распознаются 99% антивирусников.
Но для чего-то же этот файл был сделан. Там даже иконки есть, чтобы маскировать его под документ PDF.
Что посоветуете сделать? Есть универсальные средства, которые покажут, что эта кака делает, какие изменения вносит в файлы и т д?

Date: 2016-01-20 08:16 am (UTC)
From: [identity profile] 8observer8.livejournal.com
"скорее всего не опысных вируса"
Последний раз когда у меня знакомые получили по почте "файлик с расширением scr " и кликнули его, у них он зашифровал все документы до которых смог дотянутся и потребовал деньги за расшифровку.
Хотя конечно прям так подробно я его не изучал.

Date: 2016-01-20 08:31 am (UTC)
From: [identity profile] 8observer8.livejournal.com
У доктора Веба и у Касперского на сайтах есть расшифровщики но 100% гарантию расшифровки не дают.

Date: 2016-01-20 08:32 am (UTC)
From: [identity profile] alfare.livejournal.com
и при этом вся та куча проверявших антивирусв сказала что всё хорошо?
мда... молодцы.

Date: 2016-01-20 10:32 am (UTC)
From: [identity profile] mae5tro.livejournal.com
Запустил дома (случайно?), потом запустил на работе (уже намеренно!) - ваша настойчивость достойна похвалы вирусописак )))))))

Date: 2016-01-20 07:22 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
.scr - это вообще-то файл скринсейвера в винде. Т.е. по сути - обычный экзешник, рисующий на экране нечто. А что он делает помимо рисования на экране - это уже другой вопрос.

Date: 2016-01-20 09:55 am (UTC)
From: [identity profile] shackled-koenig.livejournal.com
Меня вот аж заинтересовало, какая почта позволяет пересылать вложением запускаемые файлы?

Date: 2016-01-20 09:58 am (UTC)
From: [identity profile] 8observer8.livejournal.com
Любая электронная почта.
Вам надо задаться вопросом какой почтовый антивирусник их пропускает.
И кстати они идут не сразу исполняемые, а чаще всего запакованные.

Date: 2016-01-20 09:59 am (UTC)
From: [identity profile] shackled-koenig.livejournal.com
запакуй экзешник и отправь его по гмылу. Без шансов.

Date: 2016-01-20 10:23 am (UTC)
From: [identity profile] 8observer8.livejournal.com
Gmail умеет да, но не все доверяют корпоративную почту бесплатным почтовым серверам.

Date: 2016-01-20 10:58 am (UTC)
From: [identity profile] webeaver.livejournal.com
у них и платный есть, так то

Date: 2016-01-20 07:19 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
В корпоративной почте (если, конечно, у корпорации есть понимание того, что информейшен секьюрити - не пенис канина) обычно с этим делом еще жестче.

Date: 2016-01-20 02:55 pm (UTC)
From: [identity profile] trojanrabbit.livejournal.com
они хитрые. оформление файла в письме изображает вложение, а файл лежит не в письме, а на некотором сайте.

Date: 2016-01-20 02:57 pm (UTC)
From: [identity profile] shackled-koenig.livejournal.com
тогда это тем более не вирус.
Скачать, запустить, согласиться с запуском, дать админские права процессу запуска....

Date: 2016-01-20 03:05 pm (UTC)
From: [identity profile] trojanrabbit.livejournal.com
ну классика же social engineering. Прислать грозное письмо, сказать что во вложении нечто важное и положить под видом вложения scr/pdf/pif/vbs/etc в архиве rar, или вообще положить ссылку на scr, выглядящую в вебморде почты как вложение word/excel/whatever. попадаются в такое даже вполне грамотные люди.

Date: 2016-01-20 03:08 pm (UTC)
From: [identity profile] shackled-koenig.livejournal.com
Win8/10 не позволит такое запустить.

Date: 2016-01-20 08:16 am (UTC)
From: [identity profile] langenberg.livejournal.com
Поставить максимально продвинутый сторонний (не виндовский) таск-менеджер, который показывает, что делает процесс, когда он запустился, в какие библиотеки он лазит, и какие записи в регистре забабахал.

Хотя в принципе и старина anvir это покажет.
(deleted comment)

Date: 2016-01-20 08:24 am (UTC)
From: [identity profile] dendrr.livejournal.com
Проще взять за привычку открывать все файлы в виртуалбоксе. Если попрет что-то не то, в конце концов, можно систему полностью удалить.

Date: 2016-01-20 08:28 am (UTC)
From: [identity profile] alfare.livejournal.com
Виртуалбокс может быть не все ситуации отработает. Если "вирус" будет там чё-то мало заметное (пока) делать, например, в сети.

ТС: верхний коммент свой удалил, потому что почитал пост внимательней и понял, что ваш случай в мой рецепт не вписывается.

Date: 2016-01-20 04:43 pm (UTC)
From: [identity profile] karpion.livejournal.com
Ну, он сможет что-то делать лишь пока Виртуалбокс не закроешь.

Date: 2016-01-20 05:15 pm (UTC)
From: [identity profile] alfare.livejournal.com
Я имею в виду то, что вы можете запустить вирус в боксе, понаблюдать некоторое время, но он при этом может себя не обнаружить. И тогда вы, сочтя его безвредным, запустите на основной машине...
Ведь не все вирусы делают что-то явное.
Но я при этом не отрицаю, что ВБ - самый безопасный способ исследования. Просто мне вспомнилось, что однажды так и не смог запустить мобильный и-нет с виртуалбокса - модем инсталлировался, а соединение не получалось. Разбираться тогда с этим не стал... А ведь много вирусов не активны, пока нет сети.

Date: 2016-01-20 08:33 am (UTC)
From: [identity profile] dendrr.livejournal.com
Для начала, стандартно, прогнать cureit.

Ну и да - почитать вдумчиво таскменеджер и все сомнительные имена процессов поспрашивать у гугла. Автозагрузку проверить тоже не помешает. Если ничего не нашлось - радуйтесь.

Скорее всего, чем вам могут насолить - это вставить какую-то дрянь в стартовую страницу браузера. Это будет неприятно, но практически безвредно. Плохо то, что именно этот вариант вычищается сложнее других... Надо будет поискать наиболее удобный для вас мануал (их десятки)

Date: 2016-01-20 08:49 am (UTC)
From: [identity profile] alfare.livejournal.com
похоже, это очень свежая пакость - на тот момент все эти утилиты были ещё бессильны, судя по отчёту вирустотал. А спустя четыре часа есет, доктор веб и касперский уже пишут, что вирус.

Date: 2016-01-20 08:46 am (UTC)
From: [identity profile] alfare.livejournal.com
Аха-ха, ЕСЕТ, Касперский и Доктор Веб поздновато, но прочухались, а вот майкрософт, битдефендер, мак афи и даже великий Семантик - спят...

Date: 2016-01-20 08:59 am (UTC)
From: [identity profile] rijfox.livejournal.com
Я бы посоветовала написать в саппорт доктора веба, они обычно помогают с таким справится

Date: 2016-01-20 09:04 am (UTC)
From: [identity profile] grizli-bear.livejournal.com
Расшифровать файлы вряд ли удастся. Был у нас похожий полгода назад, расшифровать так и не удалось, какие то люди предлагали за деньги, но мы не стали связываться. Бэкап рулит!!

Date: 2016-01-20 09:06 am (UTC)
From: [identity profile] grizli-bear.livejournal.com
попробуйте это https://support.drweb.ru/new/free_unlocker/for_decode/?lng=ru

Date: 2016-01-20 11:54 am (UTC)
From: [identity profile] agordian.livejournal.com
Нельзя. Для расшифровки используется другой ключ.

Date: 2016-01-21 07:47 am (UTC)
From: [identity profile] f2065.livejournal.com
Не бывает универсальных средств которые бы могли показать любому чайнику что делает та или иная программа.
Есть только один способ понять что делает программа (в том числе и вирус) - это декомпилировать её например при помощи IDA, и изучать полученные тексты (чтобы их понять - надо хорошо разбираться в программировании под винду и в ассемблере).

А вирустотал это вообще мало что значит. Есть вирусы на которые у него реакции полный ноль, а есть заведомо не вирусы на которые у него половина тестов реагирует. Просто потому что программ и полезных и вредных в мире написаны миллиарды, и где-нибудь всегда попадутся схожие сигнатуры.

Date: 2016-01-21 08:12 am (UTC)
From: [identity profile] anandamayi.livejournal.com
У меня в октябре на работе, на сервере за выходные зашифровалось почти 240 гигов информации, включая базы 1С. Петухи-кулхацкеры просили 1 биткойн за ключ-дешифровщик.

Спасло и позволило восстановить 100% информации:

- ежедневное автоматическое копирование всех файлов (как ни странно, восстановились только около 80% файлов, зато важнейших);
- теневые копии дисков (предыдущие версии");
- облачное хранилище.

Антивирус и firewall молчали, до сих пор дешифратор не выпущен. При чем с помощью вируса был сначала получен удаленный доступ к серверу через RDP, создан новый юзверь с правами администратора и прочие нехорошести. А уже затем пошло шифрование.

Date: 2016-01-21 08:53 am (UTC)
From: [identity profile] anandamayi.livejournal.com
Фантазии разработчиков. Ради этого стоит провести эксперимент в виртуальной среде и запустить какой-нибудь новый, сегодняшний шифровальщик при этом работающем антивирусе.

Date: 2016-01-21 10:20 am (UTC)
From: [identity profile] f2065.livejournal.com
Ну в теории - может и не фантазии. Не вижу принципиальных проблем детектировать факт массового чтения и удаления(перезаписи) файлов, особенно по разным папкам.

Date: 2016-01-21 10:31 am (UTC)
From: [identity profile] anandamayi.livejournal.com
Потому что алгоритм телодвижений и маскировки вируса-шифровальщика и его активности почти каждый раз разный. Например, vault, как самый распространенный, в разных модификациях даже удаляет точки восстановления на винде и шарашит реестр, не то что доступ к перезаписи файлов получает...

Если уж монстры антивирусной борьбы не справляются и не справятся с этим вирусом никогда, то не думаю, что 360 - чудо. Хотя хотелось бы, чтоб что-то толковое было.

Date: 2016-01-21 07:08 pm (UTC)
From: [identity profile] ryb.livejournal.com
))
Отличненько, только что клиенты привезли комп с похожими симптомами.
Письмо было от Ростелекома.
Завтра буду разбираться чтослучилоськакжетак.

В прошлый раз в середине лета в другой конторе, было письмо от Арбитражного суда.
Ничего почти не спаслось.

Date: 2016-01-21 08:27 pm (UTC)
From: [identity profile] ryb.livejournal.com
Ага. В курсе. С неё и начну.
Отпишу потом чего вышло.
И что за зверь был.