В российском сегменте интернета появился вирус-вымогатель

stenas.ru — Компания-разработчик антивирусных продуктов ESET заявила про обнаружении в российском сегменте интернета вируса TeslaCrypt, шифрующего информацию на винчестере пользователя и затем требующего заплатить деньги за доступ к данным...
Новости, Общество | lyukaa 20:18 25.03.2015
26 комментариев | 40 за, 0 против |
#1 | 20:23 25.03.2015 | Кому: Всем
Eset случайно не в Эстонии делают? Уже полгода как гуляет по почтовикам. Уже и Каспер и ДрВеб лекарства разные придумали и лечилки. Я уже и секретаршу успел прибить и закопать, за запуск этого дерьма по причине "Я думала там фото котят!!!"
#2 | 20:43 25.03.2015 | Кому: Всем
Где скачать? Под wine запустится? "Зашифровать информацию на винчестере пользователя" сможет, если там Ext4FS файловый раздел?
#3 | 20:54 25.03.2015 | Кому: Всем
Вроде первоисточник, но тоже без конкретики..[censored]
#4 | 20:54 25.03.2015 | Кому: Всем
Типа, не хотите платить выкуп, платите за антивирус..
#5 | 21:09 25.03.2015 | Кому: lyukaa
> Типа, не хотите платить выкуп, платите за антивирус..

Скорее наоборот :)
#6 | 21:31 25.03.2015 | Кому: Всем
до Германий ещё не дошло, но у шурина на одном из компов был.
Сам вирус он удалил утилитой (вроде от Каспера), но как расшифровать файлы, хотя бы поштучно?
#7 | 22:29 25.03.2015 | Кому: Zeromum
> Сам вирус он удалил утилитой (вроде от Каспера), но как расшифровать файлы, хотя бы поштучно?

Обычно алгоритм лечения/шифрования спрятан в теле самого вируса.
Так что, вотт... Прежде чем убивать зло, поинтересуйтесь, не знает ли оно каких-нибудь полезных секретов.
:)
#8 | 23:24 25.03.2015 | Кому: zavhoz
> Я думала там фото котят!!!

понять и простить!!!
#9 | 00:43 26.03.2015 | Кому: Angobor
> Обычно алгоритм лечения/шифрования спрятан в теле самого вируса.

Неа. Это совсем старые версии. Которые вымогатели, те без ключа для расшифровки.
#10 | 02:42 26.03.2015 | Кому: Всем
У меня вообще у юзера удачно получилось. Скрипт запустил за полчаса до выпуска Касперским баз со "зловредом". В итоге "все что нажито непосильным трудом"! 8-(
#11 | 04:21 26.03.2015 | Кому: Ake110
Нифига! Каспер и др дрвеб начинали их замечать только через пару недель после выхода. А нод так и вообще только месяц назад узнал что есть такая группа вирусов. А он уже больше года гуляет в разных версиях.
#12 | 05:35 26.03.2015 | Кому: Konan
> В итоге "все что нажито непосильным трудом"! 8-(

Админы делятся на тех, кто делает бэкапы и тех, кто уже делает бэкапы.
#13 | 05:42 26.03.2015 | Кому: pavelat
Спасибо, Кэп! ;-)
#14 | 06:14 26.03.2015 | Кому: zavhoz
У моего клиента прошлым летом шифратор был, данные важные. Мой админ сначала отправил тело вируса и зашифрованные файлы в ESET, а потом, не дождавшись от ESETa ответа, связались с вымогателем. Заплатили ему денег и получили дешифратор. Дешифратор тоже отправили в ESET. Через день они нам позвонили и сказали - ребята, мы расшифровали ваши данные, ловите дешифратор. Присылают, а там то же, что мы у вымогателя получили, только одето в обертку ESET. Вот так мы купили для ESETа дешифратор, который они назвали своим продуктом.
#15 | 06:17 26.03.2015 | Кому: leshy
Обычно это js или vbs. Файл приходит в виде - квитанция об оплате.pdf......................................js
Шифрует все, до чего может дотянуться. Не знаю, как с ext4fs, но работает оно примитивно, через API операционки. Скорее всего действует только на винде.
#16 | 06:17 26.03.2015 | Кому: lyukaa
Это всегда так было.
#17 | 06:18 26.03.2015 | Кому: Zeromum
> Сам вирус он удалил утилитой (вроде от Каспера), но как расшифровать файлы, хотя бы поштучно?

Никак. Плати деньги или доставай из бэкапа.
#18 | 06:21 26.03.2015 | Кому: Angobor
> Обычно алгоритм лечения/шифрования спрятан в теле самого вируса.
> Так что, вотт... Прежде чем убивать зло, поинтересуйтесь, не знает ли оно каких-нибудь полезных секретов.
> :)

Нет. Эти шифраторы сейчас умные. При запуске лезут в инет, отдают на сайт инфо о шифруемой машине (дата/время/уникальные идентификаторы железа) сайт ему возвращает ключ шифрования. После шифрования вирус самоубивается (но есть такие, которые по адресной книге аутлука или бата рассылают себя). Никаких данных шифрования в теле нет, этим они и вредны.
#19 | 06:22 26.03.2015 | Кому: Konan
> У меня вообще у юзера удачно получилось. Скрипт запустил за полчаса до выпуска Касперским баз со "зловредом". В итоге "все что нажито непосильным трудом"! 8-(

Бэкапы наше все. Только этим и спасали некоторые конторы.
Есть шифраторы, которые еще и сетевые диски шифруют, и шары по сети ищут и, если есть доступ на RW, тоже шифруют.
#20 | 06:25 26.03.2015 | Кому: JD_Krsk
> Нифига! Каспер и др дрвеб начинали их замечать только через пару недель после выхода. А нод так и вообще только месяц назад узнал что есть такая группа вирусов. А он уже больше года гуляет в разных версиях.

Я уже больше года встречаюсь с разными версиями шифраторов. Очень они сейчас распространены стали. Я ИТ-аутсорсингом занимаюсь, у меня более 80 компаний на обслуживании. Антивирусы поначалу реагировали на новые версии по 2-3 недели, сейчас бодрее за дело взялись (в том числе и ESET) - 2-3 дня и он уже ловится.
#21 | 06:31 26.03.2015 | Кому: speaktr
>Обычно это js или vbs. Файл приходит в виде - квитанция об оплате.pdf......................................js
>Шифрует все, до чего может дотянуться. Не знаю, как с ext4fs, но работает оно примитивно, через API операционки. Скорее всего действует только на винде.

Ууу. Дык, это я потроллить пытался виндафс-пользователей. Мне оно как-то по-барабану, все эти очередные еженедельные виндовс-ужжасы, у меня-то Линукс на компьютере. Самый лучший антивирус.
#22 | 06:54 26.03.2015 | Кому: Всем
Это реклама GNU/Linux и OS X.
#23 | 08:23 26.03.2015 | Кому: speaktr
Мне как раз свежак попался, но слава ТНБ на сетевые шары не полез.
#24 | 08:49 26.03.2015 | Кому: speaktr
> Нет. Эти шифраторы сейчас умные. При запуске лезут в инет, отдают на сайт инфо о шифруемой машине (дата/время/уникальные идентификаторы железа) сайт ему возвращает ключ шифрования. После шифрования вирус самоубивается (но есть такие, которые по адресной книге аутлука или бата рассылают себя). Никаких данных шифрования в теле нет, этим они и вредны.

Зло прогрессирует везде - мутировавшие вирусы обычных простуд, которые невозможно вылечить обычными антибиотиками; заказные убийцы, поимка которых ничего не даст следствию, ибо они вообще ничего не знают... А тут ещё и компьютерные вирусы, которые не несут в себе информации о лечении.

Злобные гении должны жариться на костре.
#25 | 08:51 26.03.2015 | Кому: leshy
> Ууу. Дык, это я потроллить пытался виндафс-пользователей. Мне оно как-то по-барабану, все эти очередные еженедельные виндовс-ужжасы, у меня-то Линукс на компьютере. Самый лучший антивирус.

Самый лучший антивирус - грамотный пользователь. У меня Windows 7 PRO x64 уже сменил 3 ноутбука (переносил систему с одного на другой) без единой переустановки 7 лет - ни разу ничего не было. Антивирус никакой не стоит исторически. На спор проверяли на вирусы - ничего не нашли. Всё летает, как на голой системе. У других людей со всеми антивирусами через 2 месяца винду проще переустановить, чем почистить.

Что характерно, даешь им в руки ту же Ubunu или Mac OS, результат аналогичный.
#26 | 09:41 26.03.2015 | Кому: Angobor
> Зло прогрессирует везде - мутировавшие вирусы обычных простуд, которые невозможно вылечить обычными антибиотиками; заказные убийцы, поимка которых ничего не даст следствию, ибо они вообще ничего не знают... А тут ещё и компьютерные вирусы, которые не несут в себе информации о лечении.
>
> Злобные гении должны жариться на костре.

Сейчас вообще ураган! Месяц назад наткнулись на шифратор, там в каждую папку кладется текстовый файл со ссылкой и "промокодом", проходишь по ссылке, вводишь "промокод" и получаешь веб-интерфейс. Там даются реквизиты для отправки денег (криптовалюта), инструкция - как купить биткойнов. Вводишь данные перевода в вебформу - получаешь ссылку на загрузку дешифратора конкретно для твоего компа. Сервис, все автоматизировано! Раньше надо было по почте с вымогателем связываться, а сейчас все автоматизировано лучше, чем на некоторых сайтах с оплатой онлайн. Бизнес прет.
Войдите или зарегистрируйтесь чтобы писать комментарии.