3031

Зашифровали файлы. Мошенничество.

Сегодня с почты одного из партнёров по работе пришло письмо
"Высылаем Вам акт сверки, просьба подписать и вернуть обратно"
Во вложении архивный файл.
Открыл, и через 30 минут на компе ни одного файла не осталось, все зашифрованные(((
Списался с этими пидорами, просят 600 евро за восстановление 15000 файлов.
Касперский молчал...

Интернет прошерстил, на форуме касперского и доктора web написали -без вариантов!
Или формат всех дисков с полным удалением ВСЕХ файлов (вся база, вся переписка, база 1С, все фотографии за 7 крайних лет)
Или платите деньги!
Адрес с которого пишут Вам мошенники может быть любым, масса способов написать Вам письмо "с почты знакомого Вам человека"
а сам потом они выходят на связь с почты PayCrypt Seller
Будьте аккуратны!!!
П.С. Если Вы мошшеники это читаете - желаю Вам ведро соуса Табаско в ваши пидарские жопы!
Автор поста оценил этот комментарий
Можно попробовать наш ключ, но сомневаюсь, что поможет. Пришлите зараженный файл. а еще unlock тоже пришлите
раскрыть ветку (1)
Автор поста оценил этот комментарий
Пишут что чужие ключи вообще все файлы гробят(((
показать ответы
Автор поста оценил этот комментарий
проблема самая первая - В РАЗГИЛЬДЯЙСТВЕ! Сколько раз говорено было, что нехрена открывать леваковые файлы из писем? Да и "эпидемии" этой уже больше года. Тут у тебя два разгильдяя:
1. админ, который нифига не мониторит угрозы безопасности по профильным форумам и не настраивает отрезание исполняемых файлов на почтовых серверах.
2. сам ТС, которому лень было придерживаться обычных правил безопасности. Бо перезвонить партнёрам и уточнить факт высылки документа, видимо, какие-то религиозные каноны не позволяют.
Кому помогать?:) НЕКОМУ! и нечем, и некем. Ни у кого из пикабушников, больше чем уверен, нет тех мощностей, чтобы в разумные сроки расшифровать файлО (речь веду про срок от года до пяти лет хотя бы). Изредка помогает техподдержка dr.web, но при обращении просят предоставить номер лицензии и инфу "на кого оформлена" ( и я их в этом понимаю - манал я бесплатно помогать в том ,из чего потом прибыль будет, пусть и косвенная).
Едем дальше - чуть выше комментатор правильно озвучил: хрен вы кого найдете ВНЕ зависимости от любых факторов. Биткоины не отслеживаются, платить предлагают через веб-обменники (обычно зареганные где-то в соседних странах), про цепочки проксей и прочее для доступа на ящик и вовсе речь вести не надо, к тому же адреса обычно не на Российских серверах. Ну и, собсно, сами вы эти файлы не расшифруете.
Так что тебе встречный вопрос - *ули ты кипишь на ровном месте поднимаешь, если сам матчасть не учил?:)
З.Ы. последнее такое барахло тащило свою "матчасть" исполняемую с russmebelspb.ком, выловлено тем же др.вебом, инфу, если память не изменяет, взял с их же официального форума. Бо сам рылся на тему "как решить", когда соседка такое словила. Ответ один - если веб не помог, то никак
раскрыть ветку (1)
Автор поста оценил этот комментарий
Если я буду каждому перезванивать, я буду на телфоне 24 часа в сутки. Мне приходит по сотне писем каждый день.

А поводу помощи-я просто прорабатывал все возможные варианты
показать ответы
Автор поста оценил этот комментарий
Откуда вы такие беспечные беретесь? А потом такой идиот не платит злоумышленникам, а идет к сотруднику, обслуживающему компьютеры и требует все починить. "Тыжпрограмист", хуле. Нужно людям перед использованием ПК выдавать права, как на авто, ну или хотя бы инструктаж проходить. А то все знают, что лампочку в рот засовывать нельзя, а что открывать непонятные файлы от непонятных людей нельзя не знают.
раскрыть ветку (1)
Автор поста оценил этот комментарий
С чего вы решили что от непонятных людей?
Письмо пришло от проверенного не одним годом и не одним миллионом рублей клиента и я бегом бегом открывать. А там скрипт который с первого клика октрылся, встроился, скачал шифровальщик, зашифровал все файлы и удалился.
показать ответы
Автор поста оценил этот комментарий
Всё уже зашифровано, чего вы теперь боитесь. )
раскрыть ветку (1)
Автор поста оценил этот комментарий
да ну нахуй. Я сейчас с компа сотрудника сижу, а на моем сисадмин колдует)
показать ответы
Автор поста оценил этот комментарий
Ваше письмо отправлено. Вернуться к исходному письму
Получатели: goga.master@yandex.ru,
раскрыть ветку (1)
Автор поста оценил этот комментарий
Какой этот? файл со скриптом вирусным или любой зараженный файл?
показать ответы
Автор поста оценил этот комментарий
Автор, можешь переслать этот файл на goga.master@yandex.ru?

Вот этим не лечится?
http://sms.kaspersky.ru/
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ваше письмо отправлено. Вернуться к исходному письму
Получатели: goga.master@yandex.ru,
показать ответы
Автор поста оценил этот комментарий
Я тоже когда-то ленился делать бекап.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Я откат делал - на недлелю назад все пофигу
показать ответы
Автор поста оценил этот комментарий
Как там все у вас решилось? Интересно очень.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Формат всех дисков(((
Автор поста оценил этот комментарий
ого, мне сегодня тоже на почту пришло подобное от поставщика... типа просим оплатить задолженность по счету от апреля месяца, вы нарушаете условия договора (во вложении архив, в архиве один непонятный файл - открылся в ворде каляками-маляками).. Вроде проблем с доступом к файлам пока не было, но уже ссыкотно, завтра перепроверю. А что нужно делать, если абзац не наступил, но файл все-таки был открыт?
раскрыть ветку (1)
Автор поста оценил этот комментарий
У меня точь в точь было так же. Пизда всем моим файлам.
Автор поста оценил этот комментарий
давай шли)
раскрыть ветку (1)
Автор поста оценил этот комментарий
почту напишите
Автор поста оценил этот комментарий
Такую же проблему решил у себя на предприятии. Если нужна помощь, свяжись со мной.
раскрыть ветку (1)
Автор поста оценил этот комментарий
нужна помощь, как связаться?
показать ответы
Автор поста оценил этот комментарий
А не могли бы вы прислать мне копию письма? Хочу на виртуалке пободаться с этим шифрованием. rbthost@ya.ru
раскрыть ветку (1)
Автор поста оценил этот комментарий
аше письмо отправлено. Вернуться к исходному письму
Получатели: rbthost@ya.ru,
DELETED
Автор поста оценил этот комментарий
ЗашиВровали файлы. Мошенничество
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ошибки свои вижу. Торопился и писал на эмоциях.
Автор поста оценил этот комментарий
вообщем грусть, печаль. он просто поменял расширение на GPG
раскрыть ветку (1)
Автор поста оценил этот комментарий
Что это значит?
показать ответы
Автор поста оценил этот комментарий
Жаль.Лучше бы на флешке файлы держали)Чтобы и там и там.Так удобно и безопасно.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Слава Богу что файлы только на моем компе пиздой накрылись. Основная масса файцлов в обменке лежала.
показать ответы
Автор поста оценил этот комментарий
А вдруг клиент решил эпично пёрнуть и мгновенно сдуться?
Мало ли, вон успешные люди тоже вдруг самоубиваются.

А вдруг ты перепутал страницы/ссылки и скачал не совсем то?

А вдруг его взломали? Туша-то жирная, вкусная, миллионная.

А вдруг у него диверсант какой завёлся? Репутацию затопить.

А вдруг твой канал связи с Сетью взломан и прослушивается?

А вдруг у тебя помутнение и ты видишь не то, что делаешь?

А вдруг это подлянка того самого уволенного подчинённого?

А вдруг это проверка - мол, если наколешься - провалился?

И так далее. Да и, знаешь, поспешишь - людей насмешишь.
Даже неграмотный человек может заподозрить, если подумает.
раскрыть ветку (1)
Автор поста оценил этот комментарий
если я буду таким параноиком, то я работать не смогу
показать ответы
Автор поста оценил этот комментарий
Знакомому на фирме тоже такое приходило под видом отчета. Все пошифровалось. Дело было 2 недели назад. Сам вирус определялся только эвристикой(!) Dr.Web, Kaspersky, Bitdefender....

На западном форуме разбирали этот вирус. Тело вируса в архиве написано на JavaScript, через уязвимости он грузит модули шифратора, и запускает их. Аваст начал ловить его только на 4 день.
Ту заразу сейчас ловят, потому что я и ребята с вирусного форума начали лихорадочно рассылать семплы в антивирусные компании...
Может новая модификация, черт его пойми...
@Norris85 А можете залить архив на Virustotal и отчет сюда? Что бы понять что к чему.
раскрыть ветку (1)
Автор поста оценил этот комментарий
он у меня только как входящее в письмо в почте есть
могу вам переслать)
показать ответы
Автор поста оценил этот комментарий
Ибо нефига экономить на сисадминах. В каждом городе есть аутсорсингские конторы. Плюс курсы компьютерной грамотности. Открывают отчет.exe .vbs .jad и т.д не от большого знания программного обеспечения. А настроить простейшие бэкапы теми же средствами архивации windows (ее не видно в файловой системе, она не зашифруется) не составляет больших затрат. Поставить за 20 тысяч сетевое хранилище и спать спокойно. Куча таких контор попадают. Я вам советую либо платить (обычно не кидают), либо ждите пока алгоритм шифрования тот же касперский взломает и дешифруете. Антивирусы вас от этого никакие не спасут, так что думайте платить профессионалам или мошенникам. В крайнем случае если есть вина админов, то заплатят уже они.
раскрыть ветку (1)
Автор поста оценил этот комментарий
А кто экономит то?
Как раз на аутсорсе он и есть. Плачу 9к в месяц за 8 компов.
Бухгалтер 1шт
Менеджеры 4шт
Проектировщик 2 шт
я-1шт
показать ответы
раскрыть ветку (1)
Автор поста оценил этот комментарий
там файл дешифровщик но я не могу его скачать( просил логин пароль может скачает кто нибудь мгне?
показать ответы
pikabuuser013
Автор поста оценил этот комментарий
А комп теперь не загружается? Интересно, если подбрасывать файлы из нескольких байт, можно понять, как они шифруются?
раскрыть ветку (1)
Автор поста оценил этот комментарий
комп работает, инет работает. новые файлы нормальные создаются. старые,до сегодняшнего утра которые, все битые.
Автор поста оценил этот комментарий
Божечки ты мой, у конторы нету 600 евро (28 920 рублей) чтобы не ебсти себе мозг.

И да избавьтесь вы уже от Касперского, хуже будет только совсем без АнтиВиря.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Есть у меня деньги,только это вопрос принципа!
Стараюсь ни кому не давать взяток! и уж тем более не платить за такое дерьмо.
показать ответы
Автор поста оценил этот комментарий
Перечитал свой пост - ошибки такие тупые грамматические) На эмоциях писал -торопился.
показать ответы
Автор поста оценил этот комментарий
Ты же файл открыл, глаза разуй, узкоглазый ты наш унтермшен :)
раскрыть ветку (1)
Автор поста оценил этот комментарий
Хуй я ложил на тебя и на таких упырей как ты! Гопота ебаная! Без лоха....Иди прочь умник блять!
показать ответы
Автор поста оценил этот комментарий
Сам мудак что повелся. Без лоха и жизнь плоха ;)
раскрыть ветку (1)
Автор поста оценил этот комментарий
На что повелся? На что я повелся?
Ты мудила по диагонали что читал?
показать ответы
Автор поста оценил этот комментарий
Ну и открывай каждый файл. ЛОХ платит всю жизнь. Запомни, вася.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Иди на хуй
показать ответы
Автор поста оценил этот комментарий
т.е. приобретенный вами опыт, что не стоит бездумно запускать приложения даже полученные от проверенного контрагента вы считаете ничего не стоящим?

и дело тут не принципе, а в самолюбие, трезвомыслящий уже давно посчитал убытки от безвозвратной потери данных/времени для восстановления части данных через контрагентов/оплаты услуг злоумышленников для дешифровки и продолжал работать, а не искал помощи на развлекательном ресурсе
раскрыть ветку (1)
Автор поста оценил этот комментарий
Целью поста было просто предупредить тех людей кто не в курсе.
А помощи попросил, пока жду админа который вот вот приедет и надеюсь что починит!
показать ответы
Автор поста оценил этот комментарий
Так вы мне один киньте, я у себя на виртуалке попробую) Если получится отправлю вам расшифрованный бесплатно)) с чем черт не шутит. только программу для дешифровки тоже киньте, не осталось сего добра
раскрыть ветку (1)
Автор поста оценил этот комментарий
ок что и куда выслать?
показать ответы
Автор поста оценил этот комментарий
Откат системы пробывал сделать - и ничего( все файлы так и остались зашифрованными. что делать?
показать ответы
Автор поста оценил этот комментарий
там был жаба-скрипт
и каким надо быть умником, чтоб его запустить?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Письмо пришло от моего проверенного не одним годом и не одним миллионом рублей клиента. Я бегом бегом давай открывать.
показать ответы
DELETED
Автор поста оценил этот комментарий
Еще как. Историй много. Скдят этих хацкеров как нефиг.
раскрыть ветку (1)
Автор поста оценил этот комментарий
по отзывам чуть ли не каждый второй платит суммы от 150 евро
показать ответы
Автор поста оценил этот комментарий
называется "сисадмин"
раскрыть ветку (1)
Автор поста оценил этот комментарий
сисадмин приехал
я его первый раз увидел за 7 лет)
Большой, с бородой и в огромной футболке)
показать ответы
Автор поста оценил этот комментарий
разве просто открытие архива запускает вирус? там либо был sfx-архив, либо в архиве был не doc/pdf файл, а экзешник
раскрыть ветку (1)
Автор поста оценил этот комментарий
Там был исполняемый скрипт. Теперь все файлы после расширения имеет примерно такой вид
рамочный дог поставки -Покупатель.doc.paycrypt@gmail_com
показать ответы
Автор поста оценил этот комментарий
Без лоха и жизнь плоха. Разве не учили не открывать чужим людям дверь, тьфу от хрен пойми кого писем. и лежам там небось arh.zip.exe...
раскрыть ветку (1)
Автор поста оценил этот комментарий
Письмо пришло от моего проверенного не одним годом и не одним миллионом рублей клиента. Я бегом бегом давай открывать.
показать ответы
Автор поста оценил этот комментарий
А откат-то тут причем? Он документы не трогает, только настройки в реестре.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Я не знал. I am sorry
показать ответы
Автор поста оценил этот комментарий
На любой обменник. зашифрованный файл и unlock.exe или типо того
раскрыть ветку (1)
Автор поста оценил этот комментарий
1.http://ргхост ru/57549388 зашифрованный файл
2.дешифровщика нет никакого или не нашел
3.http://ргхост ru/57549406 инструкция этих мудаков
показать ответы
Автор поста оценил этот комментарий
бабло куда просят слать?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Я еще не писал им ничего. По отзывам других постадавших биткоины или киви.
Автор поста оценил этот комментарий
Ну, их же наебали, значит они лохи. Более я ничего не сравнивал...
раскрыть ветку (1)
Автор поста оценил этот комментарий
чувак я бы тебе объяснил о жизни по жизни, да уверен что все мимо ушей тебе будет
показать ответы
Автор поста оценил этот комментарий
и никогда не храните базы на той же машине, на которой вы проверяете почту. только отдельный сервер.
раскрыть ветку (1)
Автор поста оценил этот комментарий
у меня основная рабочая документация в обменке на сервере лежит. Похерились файлы только на моём HDD
показать ответы
Автор поста оценил этот комментарий
1. "Акт сверки" - это документ формата .pdf, .doc и т.д. Формат архива - .zip, .rar, .7z и т.д.
Вы же запустили исполняемый файл формата .exe, не разглядев его или перепутав, ну или не увидели расширение файла. Не нужно запускать .exe файлы полученные из фиг знает откуда (не проверенных источников).
2. Если вирус использует конечный, известный ключ, а не генерирует его и отправляет перед дешифрацией злоумышленникам, то разобрав (дизассемблировав) вирус, вполне можно переделать вирус, чтобы тот принимал любой ключ, либо просто выдернуть код дешифратора из вируса, и сделать свой дешифратор. Правда прежде придется выдернуть этот вирус из системы, и распаковать еще (что определенно и есть, раз каспер молчал на вирус). Но это все может сделать только программист (на ассемблере / C) и "вирусолог".

Могу вам посоветовать заменить каспера, на Norton Internet Security. Нортон в большинстве случаев не даст вам запустить/скачать "левые" исполняемые файла, за счет системы репутации файлов (WS.Reputation)
раскрыть ветку (1)
Автор поста оценил этот комментарий
Это был не exe-шник а скрипт, но спалил я его поздно(
показать ответы
Автор поста оценил этот комментарий
Ты еблан.
раскрыть ветку (1)
Автор поста оценил этот комментарий
охуенно информативное сообщение, гордись собой.
показать ответы
Автор поста оценил этот комментарий
Тот файл, что заразил вас. Я получил, спасибо. Щяс виртуалку создам и посмотрю, что за гадость. На рабочей машине чето очкую
раскрыть ветку (1)
Автор поста оценил этот комментарий
посмотрели?
показать ответы
Автор поста оценил этот комментарий
Потому что вы долбоебы! Не более того, а каждый крутится как может! Если фирма ваша зарабатывает и вам платят, то и платите вы. Знаю, что меня заминусуют, но все же. И да, антивирус не поможет в узко-спекулированных атак, антивирус спасает от массовости
раскрыть ветку (1)
Автор поста оценил этот комментарий
С понятием каждый крутится как может -категорически не согласен!

С такими мыслями и детей есть начнут и гусей ебать.
показать ответы
Автор поста оценил этот комментарий
Выложи файл который всё зашифровал на тот же обменник что зашифрованный файл и анлокер, просто сам файл без всяких архивов
раскрыть ветку (1)
Автор поста оценил этот комментарий
я не хочу его трогать) могу письмо с этим файлом переслать как есть по почте
показать ответы
Автор поста оценил этот комментарий
файл еще остался?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Могу письмо переслать с этим вирусом))
октрывать больше не буду его)
показать ответы
Автор поста оценил этот комментарий
bat'ник?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Java
показать ответы
Автор поста оценил этот комментарий
ЗЫ Кинь на обменник пример зашифрованного файла и сам вредоносный файл
раскрыть ветку (1)
Автор поста оценил этот комментарий
1.http://ргхост ru/57549388 зашифрованный файл
2.дешифровщика нет никакого или не нашел
3.http://ргхост ru/57549406 инструкция этих мудаков
Автор поста оценил этот комментарий
Я не говорил еще ничего. Я нашел созданную вирусом инструкцию.