У нас на работе один из компьютеров используется для непрерывного мониторинга объектов. Он непосредственно подключён к интернету и имеет фиксированный реальный ip-адрес.
В пятницу, не смотря на антивирус AVG, компьютер заразился пакостью, которая зашифровала все файлы doc, xls, rar, jpg и оставила во всех папках файлик "КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt" с вот таким содержимым.

Интересно, что упоминаний адреса ymasiz76@mail.ruне находит ни Яндекс ни Google.
upd.: уже находит на Virusinfo письмо от пострадавшего.
К счастью, ничего важного на этом компьютере не было и всё удалось быстро восстановить.
Ради интереса написал на этот адрес письмо. Через десять минут пришёл ответ:
----------------------------------------------------------------------------------------
Для расшифровки файлов необходимо отправить 2500руб, на Qiwi кошелёк: 79643130512 (способы пополнения: https://visa.qiwi.com/replenish/main.action )
После оплаты вы получите код для расшифровки, а также программу
----------------------------------------------------------------------------------------
Главный вывод из произошедшего: Недостаточно иметь резервную копию системы, нужно делать резервные копии всех данных. В данном случае нам просто повезло, но если бы такая дрянь поселилась, к примеру, на моём домашнем компьютере, это была бы катастрофа.
Делайте бэкапы!!!
В пятницу, не смотря на антивирус AVG, компьютер заразился пакостью, которая зашифровала все файлы doc, xls, rar, jpg и оставила во всех папках файлик "КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt" с вот таким содержимым.

Интересно, что упоминаний адреса ymasiz76@mail.ru
upd.: уже находит на Virusinfo письмо от пострадавшего.
К счастью, ничего важного на этом компьютере не было и всё удалось быстро восстановить.
Ради интереса написал на этот адрес письмо. Через десять минут пришёл ответ:
----------------------------------------------------------------------------------------
Для расшифровки файлов необходимо отправить 2500руб, на Qiwi кошелёк: 79643130512 (способы пополнения: https://visa.qiwi.com/replenish/main.action )
После оплаты вы получите код для расшифровки, а также программу
----------------------------------------------------------------------------------------
Главный вывод из произошедшего: Недостаточно иметь резервную копию системы, нужно делать резервные копии всех данных. В данном случае нам просто повезло, но если бы такая дрянь поселилась, к примеру, на моём домашнем компьютере, это была бы катастрофа.
Делайте бэкапы!!!
Tags:
no subject
Date: 17 June 2013 09:03 (UTC)это на винде-то? и поди с админскими правами?
не смотря на антивирус AVG,
эээээ, не надо использовать noname антивирусы
no subject
Date: 17 June 2013 09:11 (UTC)Поставил сейчас туда MSSE, посмотрим, что будет.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 09:07 (UTC)ПыСы.
Вообще-то,на шифровку файлов требуется дофига времени. Вы уверены, что они таки зашифрованы? может просто ребятки расширения файлам поменяли? :))
no subject
Date: 17 June 2013 09:08 (UTC)Уверен.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 09:17 (UTC)no subject
Date: 17 June 2013 09:20 (UTC)(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 09:21 (UTC)no subject
Date: 17 June 2013 09:25 (UTC)(no subject)
From:no subject
Date: 17 June 2013 09:22 (UTC)no subject
Date: 17 June 2013 09:30 (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 09:27 (UTC)no subject
Date: 17 June 2013 09:29 (UTC)(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 09:40 (UTC)А так, антивирус, не антивирус, новые-то поделки местных кулибыных, вроде этой, ничего из них всё равно не ловит.
no subject
Date: 17 June 2013 12:04 (UTC)(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 09:46 (UTC)no subject
Date: 17 June 2013 10:22 (UTC)Который подключается только тогда, когда нужно сделать резервную копию.
Не все это понимают.
У меня как-то у матери произошло подобное - зашифровались все данные. Помогло только форматирование и убийством всех файлов. Даже исполнительные файлы были зашифрованы. Для каждого исполнительного файла создавался подфайл с оригинальным названием, который дешифровывал переименованный оригинал.
Кстати, если подождать немного, то скорее всего касперский или им подобные опубликуют утилиту по расшифровке.
no subject
Date: 17 June 2013 10:48 (UTC)(no subject)
From:no subject
Date: 17 June 2013 10:39 (UTC)Каждый раз я пишу комментарий с единственным советом, что надо сделать с компьютером под Виндоус.
Не повторяться же и в этот раз? Давай наоборот я расскажу тоже о своих ужасных проблемах. У меня (ALT-Linux) пять дней назад чуть не пропали все данные! Я делал загрузочную флешку на Raspberry Pi, но ошибся, нажал не ту кнопку, и все записалось вместо флешки на мой SSD, убив диск... Поначалу до перезагрузки система еще работала, и я успел сохранить все свои нужные архивы. После перезагрузки система упала, и Линукс пришлось ставить заново. Это были ужасные 5 минут, а дальше шло сплошное разочарование - оказалось, за прошедшие годы совершенно исчезло КДЕ3 (а КДЕ4 я ненавижу), после долгих жксперимннтов я остановился на LXDE, но возникла проблема с переносом почты - kmail2 не понял, где лежала почта у kmail1, а kmail1 не ставится без KDE3... Пришлось поставить ClawsMail - Thunderbird мне не нравится - и все мейлбоксы импортировать по очереди руками. Это было очень долго, потому что почты у меня 20 гигабайт с 1996 года вся переписка. Впрочем, остальная инфа вся сохранилась в /home - зря я ее так спешно копировал, системная партиция Raspberry до /home так и не докатилась, попортив лишь первые системные 10гигов.
Вот такие серьезные проблемы подстерегают пользователей Линукса. Никогда не используйте его.
no subject
Date: 17 June 2013 10:42 (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 10:47 (UTC)Не, ну это же нужно было умудриться поставить авг...
no subject
Date: 17 June 2013 11:08 (UTC)no subject
Date: 17 June 2013 11:15 (UTC)no subject
Date: 17 June 2013 11:20 (UTC)Если бы это был личный компьютер - да, а компьютер организации нафиг-нафиг: у полиции может хватить ума забрать его в качестве вещдока.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 11:34 (UTC)no subject
Date: 17 June 2013 12:22 (UTC)Обычно случается в крупных организациях, где есть круглосуточно работающий сервер с RDP.
Да, варианта два: бэкап и искать других жертв, которым уже выслали дешифровщик.
Шифруется обычно не весь файл а только его начало, несколько килобайт. Ключ шифрования для каждой жертвы уникальный, способ шифрования rsa1024. Набери RSA1024 в Yandex выпадет список, наводящий на размышления.
На мой взгляд, атака происходит вручную - подбором пароля на вход, обычно он простой.
Далее заходят, выбирают что поценнее и запускают шифровщик. Возможны и трояны в корпоративной почте.
no subject
Date: 17 June 2013 13:21 (UTC)Через RDP видел одно поражение, и то -- после прохода в сеанс опять была использована старая, у других клиентов давно закрытая брешь в RPC.
Так что, моё мнение: нифига не вручную, роботом (или ботнет, что однофиолетово).
no subject
Date: 17 June 2013 13:26 (UTC)Да, с собой и в офисе они зашифрованы.
no subject
Date: 17 June 2013 14:43 (UTC)no subject
Date: 17 June 2013 14:52 (UTC)(no subject)
From:(no subject)
From:Зря
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 16:22 (UTC)no subject
Date: 17 June 2013 21:35 (UTC)да и теперь это стало в разы дороже жёстких дисков
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 17 June 2013 21:35 (UTC)ну то есть бэкап всегда нужен, но насколько всё проще в линуксе...
no subject
Date: 18 June 2013 10:41 (UTC)no subject
Date: 18 June 2013 11:56 (UTC)no subject
Date: 18 June 2013 12:27 (UTC)На самом деле есть пути, как сделать, чтобы машинка была за роутером, но лееееееень.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 18 June 2013 19:48 (UTC)Так же есть комментарий, что вы считаете его «бесплатным», т.е. видимо пользуетесь AVG Free, который бесплатен только для персонального использования.
Почти что чистосердечное признание в преступлении =-)
no subject
Date: 19 June 2013 12:14 (UTC)(no subject)
From:no subject
Date: 20 June 2013 12:54 (UTC)А с шифровщиком делает злое приблуда от касперских, совершенно бесплатная. Не помню какая, год назад человеку помогал комп спасти. Дать денег преступникам, увы не выход, кинут.
no subject
Date: 20 June 2013 21:21 (UTC)Да ребята просто агенты Производителя.
А лучше всего E-Sata.
Как произошло проникновение
Date: 23 June 2013 10:49 (UTC)Re: Как произошло проникновение
Date: 23 June 2013 18:34 (UTC)no subject
Date: 14 July 2013 07:55 (UTC)ну а вообще,да бэкапы это нужно.