Интересная и очень гадкая штуковина.

  • Автор темы Автор темы G1n
  • Дата начала Дата начала
Статус
Закрыто для дальнейших ответов.

G1n

Участник
Топикстартер
Сообщения
43
Реакции
5
Добрый день, не пинайте пожалуйста если сообщение не туда и боян, однако я с таким сталкиваюсь впервые и хотел бы предупредить всех местных)
На днях пришло некое письмо (конечно мыло подставное, но кто на него смотрел) от Консультант Плюс, с темой что имеется задолженность по услугам этой компании, естественно бухгалтеры в смешанных чувствах полезли читать.
А из письмеца вылезла штука, которая просто зашифровала все файлы (Word, Exel), написала инструкцию и поставила ее на автозапуск.
Инструкция гласит что все файлы зашифрованы, на компе есть файлик **.key, с помощью которого вы можете зайти на сайт, оплатить сумму всего в 0,5 BTC, и вам дадут дешифратор и ключик к дешифровки. При этом чем дольше ждем, тем больше становится сумма.
Вот собственно и вся история, так что, будьте внимательны при чтении почты.
P.S Nod32 вполне все пропустил и даже намека не дал, что что-то не так.
 
И то, не факт: https://forum.avast.com/index.php?topic=166584.0

Антивирус это, конечно, хорошо. Но в нынешних реалиях, когда мошенники сделали модой деструктивные "программы", без бэкапа никуда.
 
  • Спасибо
Реакции: Jeine
Расшифровать не реально, там вообще всё красиво сделано, все программы использующиеся в этом троянце не являются вирусами он использует какую то консольную GPL программу для шифрования по RSA. И тот ключик который в письме, это обычный открытый RSA ключ. Для расшифровки нужна его вторая половина.
 
Ну там в письме же явно исполняемый файл был? Ограничение прав пользователя может же спасти от подобной штуки?
 
Была уже похожая ситуация...
Дешифратор можно найти в сети. В частности на офсайте Касперского.
Если шифровальщик новый, то придется подождать несколько дней((
До расшифровки желательно пораженные файлы не переименовывать и не перемещать.
 
  • Спасибо
Реакции: G1n и Valentin
Статус
Закрыто для дальнейших ответов.