Winassociate - топорная рекомендация от шифровальщиков

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Хочу довести информацию, что данный топорный метод #comment_82295458 имеет место быть.

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

После этого все исполняемые файлы с которыми часто запускаются шифровальщики будут ассоциироваться с текстовым файлов и открываться в блокноте.

Если потребуется вернуть стандартные значения прописываем в командной строке:

assoc .bas=basfile
assoc .js=jsfile
assoc .jse=JSEFile
assoc .CMD=cmdfile
assoc .com=cmdfile
assoc .hta=htafile
assoc .pif=piffile
assoc .GADGET=Windows.gadget
assoc .SCR=scrfile
assoc .VBE=VBEFile
assoc .VB=VBFile
assoc .vbs=VBSFile
assoc .wsf=WSFFile
assoc .wsc=scriptletfile
assoc .wsh=WSHFile
assoc .bat=batfile

Для упрощения данных операций написал следующую простую программу

Аналог есть в интернете Unassociate-File-Types которая - Не запускается в Windows 10


+ добавил расширения исполняемых файлов

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Было желание сделать только для данных расширений, но позже добавил

+ Админ.панель которая показывает и позволяет менять все расширения (ассоциации)

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Файл занимает 225КБ в комплекте .bat файлы для тех кто не собирается запускать программу

default.bat - Вернуть ассоциации по умолчанию
modify.bat - Замена основных исполняемых файлов на текстовый формат
exe.bat - На всякий случай если словили вирус .lnk
show accos - Показать все ассоциации
Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Для того чтобы проверить в папке "test" пустые файлы со всеми расширениями в списке

Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Программа будет работать только если Запустить от имени администратора

Для желающих напишите на почту отправлю исходники


Советы, рекомендации, пожелания туда же

vsat.info@yandex.ru
Winassociate - топорная рекомендация от шифровальщиков Вирус, Шифровальщик, Cmd, Программа, Расширение, Assoc, Информационная безопасность, IT, Длиннопост

Спасибо тем кто дочитал, надеюсь кому нибудь окажется полезной.

Для тех, кто резко против прошу не топить (коменты для минусов прилагаются)


Яндекс.Диск

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
32
Автор поста оценил этот комментарий

изменение ассоциаций для командных файлов и скриптов может нарушать работу другого софта, написанного непрофессиональными или ленивыми разработчиками, часто встречаю что-то вроде "start update.cmd"


и еще в списке не хватает всяких powershell типа *.ps1

раскрыть ветку (19)
1
Автор поста оценил этот комментарий
Автор поста оценил этот комментарий
Там же написано, как временно вернуть все взад!
2
Автор поста оценил этот комментарий

Если есть софт, который может перестать работать, а он нужен- делается просто :

Возьмем для примера cmd

прописываем assoc .CMD2=cmdfile и переименовываем нужный нам исполняемый файл в "start update.cmd2" - вуаля, все работает.

раскрыть ветку (14)
4
Автор поста оценил этот комментарий

как его изменить, если команда на запуск батника прописана в бинарнике приложения?

и даже если это возможно сделать, то при обновлении этой программы опять все вернется как было

на вскидку, один из компонентов драйвера AMD Catalyst запускается таким способом, не знаю осталось ли это в Crimson Edition, но в предыдущих версиях точно было

раскрыть ветку (13)
2
Автор поста оценил этот комментарий

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\

A вообще да, угорнул - ТС, свой regedit к четвергу напишешь? С гуями и гуриями?

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

Все-таки вот тут ассоциации меняются этой командой

hkey_classes_root

раскрыть ветку (6)
1
Автор поста оценил этот комментарий

вот тут как раз менять не стоит ничего, так можно и нормальную работу ОС нарушить

команда assoc, выполненная от имени пользователя изменяет ключи в пользовательском разделе реестра

раскрыть ветку (4)
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (2)
Автор поста оценил этот комментарий

я смотрю свой regedit все-таки кто-то написал :)

это что, windows XP?

раскрыть ветку (1)
Автор поста оценил этот комментарий

ну мне его жалко удалять, поэтому мучаю:)

Автор поста оценил этот комментарий

Ничего там не нарушится.


Using the ASSOC command will edit values stored in the registry at HKey_Classes_Root\.<file extension> 

https://ss64.com/nt/assoc.html

Автор поста оценил этот комментарий

Блин только заметил, что коряво написал.

командой assoc меняются параметры в ветке реестра hkey_classes_root, во.

Автор поста оценил этот комментарий
как его изменить, если команда на запуск батника прописана в бинарнике приложения?

Хардкодить такие вещи уже за гранью зла :)

Я пока ни разу не сталкивался с таким ПО. Для нужных скриптов просто меняю ассоциации и все работает.

раскрыть ветку (4)
Автор поста оценил этот комментарий

полно такого софта, почти все драйверы для 3G-модемов, билайновский "мастер настройки" чуть ли не на половину на батниках написан :)

и даже официальный windows-клиент для упомянутого ниже Git перестанет работать

раскрыть ветку (3)
Автор поста оценил этот комментарий

Ну фиг знает, прописал еще год назад похожий конфиг в одну контору на 10 компов- за год ни одной проблемы не было.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Видимо в конторе нет 1с
раскрыть ветку (1)
Автор поста оценил этот комментарий

Есть, все работает- приходят обновляют, никаких проблем.

Автор поста оценил этот комментарий

Помню в бородатые времена, кочевал по инэту такой файлик

Пример простых вирусов.doc

И в нем было описано множество *.bat  команд, интересных

Запомнился метод копирования файлов в автозагрузку - например ложили файл который отправляет комп в ребут - получали вечный ребут

По моему можно еще в реестр с помощью таких бат файликов прописывать строчки

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий
Мы так другу делали fix пинга для CS GO , у него комп уходил в ребут, но перед этим создавал на рабочем столе сотни txt файлов с сообщением "ты идиот"
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку