POZOR: Crypto virus - Magento/WP
 
1qay1qay 6. nov 2015 08:47:50 Pridružen od:
12. avg 2010
2967 objav
2430 194 84
#11

@OvcaX: bogato :) ... svaka čast !


všeč(0) ni všeč(0) spam(0)
Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
 
gbx 6. nov 2015 10:04:13 Pridružen od:
6. nov 2015
2 objav
19 0 0
#12

perunpro:

V glavnem, na pohodu je nov virus.

Gre za klasicen cypto virus, ki kriptira datoteke in zahteva odkupnino za decodiranje.

Glavna razlika (zaenkrat se nevidena): nafuka se na server, kriptira Magento/WP fajle in zahteva odkupnino. Po spominu cca. 400+ USD/EUR.




Zaenkrat na SI-CERT nimamo podatkov o tovrstnem lockerju. Imate še kakšne shranjene podatke, kopije direktorijev, loge, slike diskov, backup kopije, ... na podlagi katerih bi lahko opravili preiskavo in poskusili najti zlonamerno kodo in metodo namestitve?



Gorazd Božič


všeč(13) ni všeč(0) spam(0)
 
aaaccc 9. nov 2015 06:09:57 Pridružen od:
16. okt 2014
43 objav
42 21 0
#13

prišlo na ušesa tudi kerbsu http://krebsonsecurity.com/2015/11/ransomware-now-gunning-for-your-web-sites/


všeč(0) ni všeč(0) spam(0)
 
perunpro 9. nov 2015 22:38:41 Pridružen od:
23. maj 2008
3360 objav
2892 217 19
#14

SI-CERT poslal informacije ki jih trenutno imamo - mislim da bi se bolj lahko pomagali ponudniki gostovanj, ki jih na IM ne manjka.



Obstaja velika verjetnost da gre za Linux.Encoder.1



iz povezave aaaccc:




According to Macadar, the instructions worked as described, and about three hours later his server was fully decrypted. However, not everything worked the way it should have.



“There’s a decryption script that puts the data back, but somehow it ate some characters in a few files, adding like a comma or an extra space or something to the files,” he said.




Torej pomaga samo popolen restore.


všeč(1) ni všeč(0) spam(0)
 
Coda 10. nov 2015 09:31:48 Pridružen od:
5. okt 2010
420 objav
688 244 45
#15

Ja te zadeve je skoraj nemogoče odkodirati. Na zadnjem varnostni konferenci v USA so FBI celo rekli, da priporočajo, da se plača zahtevan znesek saj je zelo težko odkodirati datoteke ter, da tisti, ki to delajo se držijo napisanega in po plačanem bitcoinu posredujejo geslo za restore datotek. Tako, da priporočam vsem, da si za vsak slučaj naredite backup datotek.



Še primer txt datoteke, ki jo pustijo na strežniku:




Your personal files are encrypted! Encryption was produced using a unique public key RSA-2048 generated for this computer.



To decrypt files you need to obtain the private key.



The single copy of the private key, which will allow to decrypt the files, located on a secret server at the Internet. After that, nobody and never will be able to restore files...



To obtain the private key and php script for this computer, which will automatically decrypt files, you need to pay 1 bitcoin(s) (~420 USD).

Without this key, you will never be able to get your original files back.






!!!!!!!!!!!!!!!!!!!!! PURSE FOR PAYMENT(ALSO AUTHORIZATION CODE): 15Tq1pLArr9p96v4Vam51KybDP1TQZoPxo !!!!!!!!!!!!!!!!!!!!!

WEBSITE: https://z54n57pg2el6uze2.onion.to



INSTRUCTION FOR DECRYPT:



After you made payment, you should go to website https://z54n57pg2el6uze2.onion.to

Use purse for payment as ur authorization code (15Tq1pLArr9p96v4Vam51KybDP1TQZoPxo).

If you already did the payment, you will see decryption pack available for download,

inside decryption pack - key and script for decryption, so all what you need just upload and run that script ( for example: http://http://test.domain.si/decrypt.php )



Also, at this website you can communicate with our supports and we can help you if you have any troubles,

but hope you understand we will not answer at any messages if you not able to pay.



!!!P.S. Our system is fully automatic, after payment you will receive you're decrypt pack IMMEDIATELY!!!



FAQ:

Q: How can I pay?

A: We are accept only bitcoins.



Q: Where to buy bitcoins?

A: We can't help you to buy bitcoins, but you can check link below: https://en.bitcoin.it/wiki/BuyingBitcoins(thenewbieversion)



Q: I already bought bitcoins, where i should send it.

A: 15Tq1pLArr9p96v4Vam51KybDP1TQZoPxo



Q: What gonna happen after payment?

A: Download button for decryption pack will be available after you made payment



Q: I pay, but still can't download decryption pack

A: You need to wait 3 confirmations for bitcoin transaction.



Q: How to use decryption pack?

A: Put all files from archive to your server and just run decrpyt.php (example: website.com/decrypt.php)



Q: Can I pay another currency?

A: No.



všeč(1) ni všeč(1) spam(0)
Dej griz! x ᴥ x Arguing on the internet is like running at the special olympics. Even if you win, you're still retarded. ;)
Izdelava spletnih trgovin Degriz.net
 
gbx 10. nov 2015 14:10:58 Pridružen od:
6. nov 2015
2 objav
19 0 0
#16

coda:

Ja te zadeve je skoraj nemogoče odkodirati. Na zadnjem varnostni konferenci v USA so FBI celo rekli, da priporočajo, da se plača zahtevan znesek saj je zelo težko odkodirati datoteke ter, da tisti, ki to delajo se držijo napisanega in po plačanem bitcoinu posredujejo geslo za restore datotek. Tako, da priporočam vsem, da si za vsak slučaj naredite backup datotek.




Načeloma to drži za klasični ransomware na osebnih računalnikih. Tisti, ki nas spremljate na twitter.com/sicert ste že opazili, ostali pa nas hitro pofollowajte :-) -- ta konkretni primerek kripto-izsiljevalca ima v zasnovi napako in sicer to, da uporablja sistemosko rand() funkcijo, za seme pa uporabi timestamp. Nato je iz časovnih žigov datotek lahko ugotoviti primeren ključ.



http://labs.bitdefender.com/2015/11/linux-ransomware-debut-fails-on-predictable-encryption-key/



LP, Gorazd



PS: Še vedno je dobro, da dobimo čim več informacij o tem, katere ranljivosti so bile uporabljene za drop programa ...


všeč(6) ni všeč(0) spam(0)
 
Perun 10. nov 2015 14:36:14 Pridružen od:
21. jul 2008
4040 objav
4973 260 37
#17

Fajn je se link, drugace je tezko followat :P https://twitter.com/sicert


všeč(0) ni všeč(0) spam(0)
 
spacetime 10. nov 2015 15:31:54 Pridružen od:
30. okt 2008
1185 objav
916 95 10
#18

Perun:

Fajn je se link, drugace je tezko followat :P https://twitter.com/sicert




Vsak boljši heker zna iz besedila narediti hiperlink.



Se pa drugače strinjam.

Bistvo spleta je v hiperlinkih.


všeč(1) ni všeč(2) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se