Winassociate - топорная рекомендация от шифровальщиков

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Хочу довести информацию, что данный топорный метод #comment_82295458 имеет место быть.

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

После этого все исполняемые файлы с которыми часто запускаются шифровальщики будут ассоциироваться с текстовым файлов и открываться в блокноте.

Если потребуется вернуть стандартные значения прописываем в командной строке:

assoc .bas=basfile
assoc .js=jsfile
assoc .jse=JSEFile
assoc .CMD=cmdfile
assoc .com=cmdfile
assoc .hta=htafile
assoc .pif=piffile
assoc .GADGET=Windows.gadget
assoc .SCR=scrfile
assoc .VBE=VBEFile
assoc .VB=VBFile
assoc .vbs=VBSFile
assoc .wsf=WSFFile
assoc .wsc=scriptletfile
assoc .wsh=WSHFile
assoc .bat=batfile

Для упрощения данных операций написал следующую простую программу

Аналог есть в интернете Unassociate-File-Types которая - Не запускается в Windows 10


+ добавил расширения исполняемых файлов

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Было желание сделать только для данных расширений, но позже добавил

+ Админ.панель которая показывает и позволяет менять все расширения (ассоциации)

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Файл занимает 225КБ в комплекте .bat файлы для тех кто не собирается запускать программу

default.bat - Вернуть ассоциации по умолчанию
modify.bat - Замена основных исполняемых файлов на текстовый формат
exe.bat - На всякий случай если словили вирус .lnk
show accos - Показать все ассоциации
Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Для того чтобы проверить в папке "test" пустые файлы со всеми расширениями в списке

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Программа будет работать только если Запустить от имени администратора

Для желающих напишите на почту отправлю исходники


Советы, рекомендации, пожелания туда же

vsat.info@yandex.ru
Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Спасибо тем кто дочитал, надеюсь кому нибудь окажется полезной.

Для тех, кто резко против прошу не топить (коменты для минусов прилагаются)


Яндекс.Диск

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
97
Автор поста оценил этот комментарий

Для минусов 1

раскрыть ветку (35)
169
Автор поста оценил этот комментарий
Ни один itшник не будет скачивать непонятные бинарники с Яндекс-диска.
Хотите сделать доброе дело?
Исходники и билды на гитхаб.
раскрыть ветку (30)
72
Автор поста оценил этот комментарий

Согласен, выложу в ближайшее время.

раскрыть ветку (8)
8
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (7)
90
Автор поста оценил этот комментарий

"ТЫ" пишешь ОЧЕНЬ СТРАННО. "ПОЧЕМУ?"

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

лол

8
Автор поста оценил этот комментарий
раскрыть ветку (3)
10
Автор поста оценил этот комментарий
225 КБ и рантайм на сотни мегабайт. Какая версия дотнета нужна хоть?
6
Автор поста оценил этот комментарий

Ммм, удалять исходники с паблик доступа через час их публикации.

Не, давай уже серьезно

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Добавляю в GitHub, если нужен исходник с паблика который отправил прошу написать на почту

Автор поста оценил этот комментарий

Добавлю "Расширю" пишите

11
Автор поста оценил этот комментарий

А я скачиваю. Линукс же)

раскрыть ветку (16)
10
Автор поста оценил этот комментарий

А я скачиваю. VirtualBox же)

раскрыть ветку (5)
3
Автор поста оценил этот комментарий

Примерно треть вирусов делают проверку, запускаются они на компе ли в виртуалбоксе, и если в виртуал боксе, то ведут себя как овечки.

раскрыть ветку (3)
4
Автор поста оценил этот комментарий

треть? вы чет замахнулись. хорошо если 1/5 делают проверку

раскрыть ветку (2)
4
Автор поста оценил этот комментарий

А когда-то вирусы даже ось не проверяли. И линух с удивлением вываливал окошко типа: "... вот, прилетело... Что с этой хернёй делать, хозяин???"

раскрыть ветку (1)
14
Автор поста оценил этот комментарий

- "чоделать"... отдай это "вайну" и выдели им на двоих 2мб оперативки. А я за попкорном схожу.

1
Автор поста оценил этот комментарий

тоже вариант)

1
Автор поста оценил этот комментарий

А я бегаю по утрам, и мясо есть перестал неделю назад.

4
Автор поста оценил этот комментарий
Как будто пингвин — это панацея
раскрыть ветку (8)
3
Автор поста оценил этот комментарий

Как минимум от большинства

раскрыть ветку (7)
3
Автор поста оценил этот комментарий
Поэтому можно качать и запускать левые бинарники с Яндекс диска? Ну давайте я запихну в бинарь запуск шелла с rm -rf $HOME, а вы запустите
ещё комментарии
1
Автор поста оценил этот комментарий

Может я щас напишу глупость, ибо паранойя никогда не бывает лишней, но...

Запускать может быть, но если просто скачать архив и посмотреть батники? Я так понимаю все остальное так или иначе просто оболочка. Или это тоже потенциально опасно?(не запускать непонятные исполняемые файлы, проверить антивирусом, батник через блокнот открыть). Хотя в принципе, они уже на скринах есть, принцип понятен.

Кроме того, если немного подождать, в случае с явным вирусом(которого тут скорее всего нет), в комментах начнутся панические крики от тех, кто решил проверить.

Исходники же я разбирать и компилировать в любом случае не буду. Выбор между не использовать вообще или подождать, пока кто-то подтвердит и выложит на более надежном ресурсе. Или юзать просто батники.

Впрочем, учитывая глупость ассоциации повседневных прог, типа doc, использовать его пока не планирую, интерес теоретический.

зы

Просмотров на яд: 233

раскрыть ветку (1)
Автор поста оценил этот комментарий

Архив из письма можно сохранить и после открыть через контекстное меню для просмотра. Не следует открывать самораспаковывающиеся архивы двойным кликом, да и почти любые под вин, советую почитать про сценарии для архиваторов, если по простому, сценарий - это батник в самом архиве для автозапуска чего-либо при распаковке оного.

P.S. Мне когда приходит что-то подозрительное, но возможно от знакомого адресата просто с другой почты- сохраняю вложение и гоню его на https://virustotal.com/ru/ , если сомнения остаются, то открываю вложение в песочнице\виртуалке.

Автор поста оценил этот комментарий
А что тут скачивать? Все кому нужно про это знают, прогу он не навязывает) Вся инфа для батника есть
Автор поста оценил этот комментарий
На гитхабе одно, а скомпилино другое.
4
Автор поста оценил этот комментарий

а если скинут батник, который возвращает эту фигню и потом запускает нужный шифровальщик?)

раскрыть ветку (2)
Автор поста оценил этот комментарий
Так батник тоже assoc = txtfile
раскрыть ветку (1)
Автор поста оценил этот комментарий

у нас на работе например все изменения идут через авторан батника при старте. так что врядли такую фичу сделают

Автор поста оценил этот комментарий

схоронил, в будущем все равно понадобиться, для юзверей

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку