chonbuk: (Default)
[personal profile] chonbuk
Я уже писал, что на предыдущей работе словили вирус-шифровальщик - программу, которая шифрует все найденные документы с помощью криптоустойчивого алгоритма, а за расшифровку злоумышленники просят деньги.

Обнаружили и блокировали его работу достаточно быстро. На фирме используется сетевая папка для хранения документов, и вирус первым делом нарвался на огромную папку с музыкой. Пока он занимался музыкой, было потеряно время, и кроме MP3 вирус успел зашифровать ещё пару каталогов плюс документы на заражённом компьютере. Поэтому предварительно было заявлено, что важных документов было потеряно не так много, и стоит задача всего лишь вылечить компьютер от вируса, что и было сделано.
Однако через пару дней всё же выяснилось, что хорошо бы документы восстановить. Владельцы шифровальщика запросили 15 тысяч рублей. Начал изучать возможные способы решения.

1. Утилиты-расшифровщики от известных антивирусных фирм. Только у Касперского их шесть. Ни одна не справилась.
2. Был вариант отослать зашифрованные файлы в поддержку Dr.WEB, предварительно купив лицензию. Вероятность расшифровки - процентов 40. Оставили этот вариант как последний.
3. Мутные фирмочки из Москвы и С.-Петербурга, которые предлагают свои услуги по написанию расшифровщика за вдвое меньший прайс, нежели злоумышленники. Доверия и гарантий никаких, как и свидетельств об удачных случаях.
4. Собственно, сами злоумышленники. Директор дал добро, и я списался со злодеями. Общались посредством электронной почты (адрес злыдней был прописан в названии каждого зашифрованного файла).

Перевод денег должен был быть осуществлён путём покупки на сумму 15 тысяч рублей Биткоинов (виртуальной криптовалюты) на их счёт на полулегальном виртуальном обменнике валют https://i-obmen.biz/ . Не желая подставлять под удар свою кредитную карту, я заплатил с Яндекс-денег. Процент небольшой, но операция длится сутки. Чтобы повысить наше доверие, злоумышленники попросили прислать им несколько зашифрованных файлов и расшифровали их.
После того, как сделка состоялась, хакеры прислали утилиту, которая просканировала все локальные и сетевые папки на заражённом ранее компьютере, нашла все заражённые файлы и вытянула из них идентификаторы применённого шифра, создав файлик, который надо было отправить назад. Да, было страшно запускать ещё одну программу от того же производителя, но мы решили играть по их правилам. Кстати, эта утилита выявила три различных ключа шифрования.
На основе этого файлика злодеи и составили наш, индивидуальный вариант утилиты для расшифровки.

Расшифровщик работает шустро, имеет дружественный интерфейс и даже кое-какие настройки. Почти все файлы (99%) расшифровались. На многих форумах есть ветки, где пострадавшие и заплатившие за расшифровку делятся такими утилитами. Но они не срабатывают у других: ключи шифрования-то разные.
Под удар попадают файлы с расширениями DOC, DOCX, XLS, XLSX, PDF, JPG, TIFF, ZIP, RAR, 7Z, MP3 и прочие популярные форматы, потеря которых может представлять проблему для владельца, но не рушит систему.
Естественно, параллельно я придумал вариант с бэкапом, чтобы не попаться на этот крючок снова.

Как защититься от шифровальщиков?
1. Главное - регулярно делать резервные копии важных файлов и держать их вдалеке от оригиналов. Смысла копировать файлы в соседнюю папку нет никакого: зашифровано будет всё. В качестве хранилища могут быть использованы другой компьютер (но не "расшаренные" по сети папки), переносной жёсткий диск, облако, да хоть DVD-диски.
2. Антивирусы помогают слабо. Во-первых, злоумышленники используют так называемые "угрозы нулевого дня", ещё не попавшие в силу своей свежести в антивирусные базы. Во-вторых, строго говоря, деятельность этих зловредов сильно отличается от поведения традиционных вирусов и троянов: они себя не воспроизводят, не лезут в интернет и сеть, не внедряются в автозагрузку, а просто ковыряют себе файлики, изображая перед антивирусом обычные утилитки. А попадают в компьютер при непосредственном участии самого пользователя. Поэтому:
3. Никогда не открывайте письма с угрозами от каких-либо организаций. Не нажимайте ссылки, если не уверены, что это вам надо. Обращайте внимание на форматы приложенных файлов: если у вложения расширение EXE, то скорее всего вам приехал подарок от хакеров. Особо тщательно изучайте обратный адрес отправителя: у налоговой не может быть адреса типа nalogovaya23@yahoo.com. Злоумышленники очень преуспели в социальной стороне механизма заражения: в письмах могут быть затронуты такие темы, что рука сама тянется открыть вложение или ссылку. Тут и письма об открытии судебного производства, и уведомления о штрафах, и угрозы от налоговой, и имитация сообщений из банка.
4. В некоторых антивирусных продуктах начали появляться средства борьбы, основанные на анализе деятельности файловой системы - если идёт массовое переименование файлов, подозрительный процесс блокируется. У Касперского (снова он - просто я его лучше знаю) эта фича появилась в семействе серверных продуктов. Но она, по отзывам, пока работает неточно и сильно замедляет работу системы.

Вот такие пироги.
Date: 2016-05-31 06:59 pm (UTC)

From: [identity profile] luidgy.livejournal.com
Попытался прочесть, но нихуя не понял
Date: 2016-05-31 07:02 pm (UTC)

From: [identity profile] chonbuk.livejournal.com
Та же хуйня, гг

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:03 pm (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-05-31 07:08 pm (UTC) - Expand

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:09 pm (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-05-31 07:11 pm (UTC) - Expand

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:12 pm (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-05-31 07:18 pm (UTC) - Expand

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:20 pm (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 01:49 am (UTC) - Expand

(no subject)

From: [identity profile] misho2008.livejournal.com - Date: 2016-06-01 03:22 am (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 04:04 am (UTC) - Expand

(no subject)

From: [identity profile] misho2008.livejournal.com - Date: 2016-06-01 04:22 am (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 04:50 am (UTC) - Expand
Date: 2016-05-31 07:31 pm (UTC)

From: [identity profile] malehandr.livejournal.com
дохуя букф!!!!! у афтора!!!!!!

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:32 pm (UTC) - Expand

(no subject)

From: [identity profile] malehandr.livejournal.com - Date: 2016-05-31 07:38 pm (UTC) - Expand

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:40 pm (UTC) - Expand

(no subject)

From: [identity profile] malehandr.livejournal.com - Date: 2016-05-31 07:43 pm (UTC) - Expand

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:44 pm (UTC) - Expand

(no subject)

From: [identity profile] malehandr.livejournal.com - Date: 2016-05-31 07:45 pm (UTC) - Expand

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:47 pm (UTC) - Expand

(no subject)

From: [identity profile] malehandr.livejournal.com - Date: 2016-05-31 07:51 pm (UTC) - Expand

(no subject)

From: [identity profile] luidgy.livejournal.com - Date: 2016-05-31 07:53 pm (UTC) - Expand

(no subject)

From: [identity profile] malehandr.livejournal.com - Date: 2016-05-31 07:57 pm (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 01:52 am (UTC) - Expand

(no subject)

From: [identity profile] malehandr.livejournal.com - Date: 2016-06-01 08:28 am (UTC) - Expand
Date: 2016-05-31 07:05 pm (UTC)

From: [identity profile] freken-magda.livejournal.com
Прочитала, все поняла. Непонятно, почему не бэкапили раньше.
Date: 2016-05-31 07:10 pm (UTC)

From: [identity profile] chonbuk.livejournal.com
Ну, у нас как: пока гром не грянет, мужик не перекрестится. Сама знаешь.

(no subject)

From: [identity profile] freken-magda.livejournal.com - Date: 2016-05-31 07:15 pm (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-05-31 07:17 pm (UTC) - Expand

(no subject)

From: [identity profile] freken-magda.livejournal.com - Date: 2016-05-31 07:20 pm (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-05-31 07:25 pm (UTC) - Expand

(no subject)

From: [identity profile] freken-magda.livejournal.com - Date: 2016-05-31 07:34 pm (UTC) - Expand
Date: 2016-05-31 07:11 pm (UTC)

ext_1627576: (Default)
From: [identity profile] dimanila.livejournal.com
заявление в милицию то написали?
Date: 2016-05-31 07:16 pm (UTC)

From: [identity profile] chonbuk.livejournal.com
Нет пока. Думаем.
Вместо заявления у меня есть контакт конкретного человека в отделе "К".

(no subject)

From: [identity profile] dimanila.livejournal.com - Date: 2016-05-31 07:17 pm (UTC) - Expand

(no subject)

From: [identity profile] antshadow.livejournal.com - Date: 2016-06-29 07:13 am (UTC) - Expand
Date: 2016-05-31 07:27 pm (UTC)

From: [identity profile] livejournal.livejournal.com
Здравствуйте! Ваша запись попала в топ-25 популярных записей LiveJournal волжского региона (http://www.livejournal.com/?rating=ru_volga). Подробнее о рейтинге читайте в Справке (https://www.dreamwidth.org/support/faqbrowse?faqid=303).
Date: 2016-06-01 01:53 am (UTC)

From: [identity profile] chonbuk.livejournal.com
Кто попал в топ - тот мудаг
Date: 2016-05-31 07:51 pm (UTC)

From: [identity profile] vilius1968.livejournal.com
вигтар вон с помощью некоего шифра банит юзернеймов в чужих журналах и ничего!
Date: 2016-06-01 01:55 am (UTC)

From: [identity profile] chonbuk.livejournal.com
Он не за деньги, денег и так немеренно, спасибо Владимир Владимировичу.
Он за идею.
Date: 2016-05-31 08:06 pm (UTC)

From: [identity profile] ericssonxxl.livejournal.com
Не раз сталкивался с деятельностью этих ребят, аплодирую стоя!!! Молодцы!!!!
1. Смогли создать вирус от которого хрен убережешься, только бэкапами и молитвой, естественно.
2. Работы, последнее время, подгоняют немерено.
Date: 2016-06-01 01:59 am (UTC)

From: [identity profile] chonbuk.livejournal.com
Отвечают по электронке быстро и вежливо. Правда, когда мой бывший шеф не тот файл послал, хакер немного занервничал и ответил грубовато.
Подпись в письмах у них мудная - Tvoi Koshmar.

(no subject)

From: [identity profile] ericssonxxl.livejournal.com - Date: 2016-06-01 05:17 am (UTC) - Expand
Date: 2016-06-01 02:03 am (UTC)

From: [identity profile] nepeanois.livejournal.com
пока не переведутся админы-долбоебы или жадные директора, таким ребятам - раздолье

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 02:09 am (UTC) - Expand

(no subject)

From: [identity profile] nepeanois.livejournal.com - Date: 2016-06-01 02:56 am (UTC) - Expand
Date: 2016-06-01 04:05 am (UTC)

From: [identity profile] valex470.livejournal.com
А если на ПК у пользователя ограничены права: админка отобрана и установить на диск С ничего нельзя (даже скопировать на диск С запрещено), то это поможет?
Date: 2016-06-01 04:16 am (UTC)

From: [identity profile] chonbuk.livejournal.com
Думаю, что да.
Но не в любой конторе этот вариант приемлем.

(no subject)

From: [identity profile] olegusdem.livejournal.com - Date: 2016-06-01 06:01 am (UTC) - Expand

(no subject)

From: [identity profile] valex470.livejournal.com - Date: 2016-06-01 08:54 am (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 10:32 am (UTC) - Expand
Date: 2016-06-01 04:47 am (UTC)

From: [identity profile] olezhas.livejournal.com
ёбаные ниггеры!
Date: 2016-06-01 04:49 am (UTC)

From: [identity profile] chonbuk.livejournal.com
Ненавижу черномазых! Из-за них расизм появился!

(no subject)

From: [identity profile] olezhas.livejournal.com - Date: 2016-06-01 06:16 am (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 09:53 am (UTC) - Expand

(no subject)

From: [identity profile] olezhas.livejournal.com - Date: 2016-06-01 10:08 am (UTC) - Expand

(no subject)

From: [identity profile] chonbuk.livejournal.com - Date: 2016-06-01 10:58 am (UTC) - Expand
Date: 2016-06-01 05:11 am (UTC)

From: [identity profile] totaren.livejournal.com
dwg формат не трогает и ладно. на остальное похуй
Date: 2016-06-01 05:12 am (UTC)

From: [identity profile] chonbuk.livejournal.com
dwg не трогает.
Date: 2016-06-01 05:44 am (UTC)

From: [identity profile] g-s-v.livejournal.com
у меня глав.бух схватила шифровальщик открыла письмо "от налоговой" . Как писали выше - с террористами переговоров не ведем и тупо форматнули комп =) Благо базы 1с на серваке хранятся, а не локально.
Date: 2016-06-01 06:23 am (UTC)

From: [identity profile] prorab-ru.livejournal.com
Короче не спастить от этих злодеев, кроме как заплатить? Или в ближайшем будущем касперский разработает варианты защиты?
Date: 2016-06-01 09:52 am (UTC)

From: [identity profile] chonbuk.livejournal.com
Ну, я же привёл шаги по повышению безопасности. Плюс жёсткие ограничения прав пользователей, когда возможно.
А лучше совсем за компьютер не садиться.
Date: 2016-06-01 11:32 am (UTC)

From: [identity profile] soberfist.livejournal.com
и главное никакой ебли с обналом. вот раньше
бота прогрузи, логи пропарси. аккаунты выдери, балансы проверь, обнальщика найди, залей грамотно, еще потом вю прими.
Date: 2016-06-01 11:53 am (UTC)

From: [identity profile] chonbuk.livejournal.com
what the fuck are you saying?
Date: 2016-06-01 12:20 pm (UTC)

From: [identity profile] bankaroma2.livejournal.com
Охуеть. Познавательно.
Date: 2016-06-01 12:48 pm (UTC)

From: [identity profile] mazday909.livejournal.com
За такой прайс я б забил нахуй
Date: 2016-06-01 12:59 pm (UTC)

From: [identity profile] chonbuk.livejournal.com
Я б тоже. Но деньги не мои.
Date: 2016-06-01 03:56 pm (UTC)

From: [identity profile] egornebo.livejournal.com
спасибо.
пока читал хотел испужаться, но вспомнил, чьто почти все важные файлы отправляю себе самом жмейлом на почту.
Date: 2016-06-05 04:51 pm (UTC)

From: [identity profile] levon-cccp.livejournal.com
К сожалению защититься помогет тока бекап... По опыту скажу - даже если ты полностью огорожен и никуда особо не ходишь, то такая пакость из-за дырявых рук неизвестных говнокодеров могет к тебе пролезть. Я такое дома поймал только потому что оставил сраный флеш-плеер включённым. Как раз поймал самую свежую версию шифровальщика на тот момент. Через пару дней после етого лиса полностью у себя выпилила запуск флеша до выпуска новой версии. Так я прочувствовал себя на передовой.. Кстати у меня расшифровку просили что-то типа 1300р, но там без всяких почт и т.п., то есть я поймал самый оригинал ))

February 2026

S M T W T F S
1234567
891011121314
15161718192021
2223242526 2728