Trojanec, ki za odklep dokumentov zahteva 50 evrov
 
Mambo89 14. apr 2012 10:26:36 Pridružen od:
23. feb 2009
2840 objav
2286 560 46
#1

http://dne.enaa.com/Internet-in-programi/Internet/V-Sloveniji-se-je-pojavil-trojanec-ki-za-odklep-dokumentov-zahteva-50-evrov.html



Staršem je uspelo fasat tole:) Je kdo uspel odstranit ali ni druge, kot počakat na AV firme, da updatajo svoje programe? Hvala!


všeč(0) ni všeč(0) spam(1)
 
tsu 14. apr 2012 10:34:36 Pridružen od:
16. jun 2008
351 objav
482 34 14
#2

Tole je pa dober poslovni model :)



Mogoče veš kje sta ga staknila?


všeč(0) ni všeč(0) spam(0)
LinkedIn, @deveti, Si shell:aff link ;)
 
Mambo89 14. apr 2012 10:38:26 Pridružen od:
23. feb 2009
2840 objav
2286 560 46
#3

Ne vem, ampak uporabljata največ ~15 spletnih strani, vse slo, zato mislim, da je prišlo prek maila. Nisem pa še našel maila, ki bi to potrdil.


všeč(0) ni všeč(0) spam(0)
 
drion 14. apr 2012 10:41:03 Pridružen od:
30. sep 2010
603 objav
304 205 29
#4

Kako ne morejo izslediti račun na katerega se steka denar? Torej pomeni, če imam user in pass od recimo banka.net si lahko brez problema nakažem denar in uporabnik nikoli ne bo ugotovil kam je šel denar? Mislim, da ni to ravno tako...


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila onemogočena uporaba foruma zaradi goljufanja pri trgovanju.*
 
Frajder 14. apr 2012 10:41:37 Pridružen od:
26. avg 2010
241 objav
203 109 2
#5

ob takšnih trenutkih se človek začne zavedati kako pomemben je backup :)



BTW: Kako je mogoče skriti transakcije tako, da ne morejo priti do avtorja zlonamerne kode?


všeč(0) ni všeč(0) spam(0)
 
Mambo89 14. apr 2012 10:47:36 Pridružen od:
23. feb 2009
2840 objav
2286 560 46
#6

Tale source bo boljši,kot prvi link: http://www.f-secure.com/weblog/archives/00002347.html



Zahteva plačilo na Paysafecard.


všeč(0) ni všeč(0) spam(0)
 
technolog 14. apr 2012 10:54:54 Pridružen od:
14. nov 2011
598 objav
768 300 22
#7

Frajder:

ob takšnih trenutkih se človek začne zavedati kako pomemben je backup :)




Ne, 50€ ni nič. Prava žurka se začne ko vrednost obnovitve podatkov doseže par K evrov.


všeč(0) ni všeč(0) spam(0)
Z linuxom že 7 let. Pro web development.
 
Street-smarts 14. apr 2012 11:40:21 Pridružen od:
30. avg 2011
618 objav
510 23 1
#8

Ransomware sorodne narave Gpcode dela tole:




Activity

The trojan starts to scan local and remote drives for files with the following extensions:


 .xls
.doc
.txt
.rtf
.zip
.rar
.dbf
.htm
.html
.jpg
.db
.db1
.db2
.asc
.pgp

When a file with any of these extension is found, the trojan reads it to memory, encrypts file's data with a simple algorithm, saves encrypted data into a new file (the name of this file is 'coder' + original file's name: for example for FILE.PGP the trojan will create the CODERFILE.PGP file), deletes the original file and then renames the newly created file with the name of the original file.

After that the trojan creates a text file named ATTENTION!!!.TXT in the same folder where the encrypted file is located. This .txt file contains the following text:




Ransomcrypt mi po dosedaj prebranem deluje praktično identičen.



Samo kot ideja, nisem siguren, da bo delalo: a si že probal zagnat Undelete ali kak podoben program? Slednji ti izpiše vse datoteke, ki so bile izbrisane in ti nudi možnost recoveryja. Seveda samo v kolikor na disku še niso bile overwritane z novimi podatki oz. če disk vmes ni bil formatiran. Pri tem je pomembno, da takoj po izbrisu/okužbi na disk nalagaš čim manj novih podatkov, da slučajno ne pride do dejanskega overwrita izbrisane vsebine na disku. Potem pa pač greš s tem programom skozi in kar originale retrievaš, enkriptane datoteke pa pustiš pri miru, ker so v bistvu nove datoteke, bazirane na podlagi vsebine starih.



Če boš probal, daj sporoči še tu, če je palilo. Za reskirat, v kolikor mi je znano, s tem nimaš ničesar in ne pokuriš niti enega od petih poskusov.


všeč(0) ni všeč(0) spam(0)
 
skyx 14. apr 2012 12:00:59 Pridružen od:
19. jul 2010
232 objav
103 21 3
#9

Več uporabnikov po njihovih navedbah sicer poroča o uspešnem dešifriranju datotek z uporabo programa te94decrypt.exe ruskega protivirusnega podjetja Dr.Web. V centru SI-CERT pravijo, da programa še niso ustrezno analizirali, tako da ga uporabniki uporabljajo na lastno odgovornost - v centru uporabo programa priporočajo le naprednejšim uporabnikom. Pred uporabo svetujejo izdelavo kopije diska ali map s šifriranimi datotekami.



Vem da je vir 24ur.com ampak vseeno sem prilepil mogoce komu pomaga :)


všeč(0) ni všeč(0) spam(0)
 
slayer 14. apr 2012 12:46:36 Pridružen od:
4. jul 2011
472 objav
295 32 11
všeč(5) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se