Страница 7 из 9 Первая ... 3456789 Последняя
Показано с 121 по 140 из 173.

Очередная напасть - файлы упакованы в rAr-архивы

  1. #121
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.06.2014
    Адрес
    Санкт-Петербург
    Сообщений
    54
    Вес репутации
    89
    Цитата Сообщение от sandro206 Посмотреть сообщение
    наверно я не правильно сформулировал свой вопрос, заражение вирусом было 3 июня, а логи системы только с 4 июня, и компьютер включается и выключается каждый день.
    Логи с 4 июня? весьма странно... может фильтр какой-нибудь применен? Если есть желание, то выложите лог "система" (правой кнопкой на журнале "система", затем "сохранить все события как") на какой-либо хостинг (например rghost), а затем выложите ссылку (или в личку киньте).

    В общем, надо определить время запуска компа в тот день... без этого не найти пароль.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #122
    Junior Member Репутация
    Регистрация
    25.06.2014
    Сообщений
    8
    Вес репутации
    42
    stack515, Время создания файла Key 03.06.2014 17:01:56, событие EventLog 03.06.214 18:21:12 и 02.06.2014 17:59:50. Какое выбрать. и проблема WIN7 а времени работы события нету, какое указать?

  4. #123
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.06.2014
    Адрес
    Санкт-Петербург
    Сообщений
    54
    Вес репутации
    89
    Цитата Сообщение от PrOxOr Посмотреть сообщение
    stack515, Время создания файла Key 03.06.2014 17:01:56, событие EventLog 03.06.214 18:21:12 и 02.06.2014 17:59:50. Какое выбрать. и проблема WIN7 а времени работы события нету, какое указать?
    Пожалуйста, более подробно про логи! Упомянутые события в логах имеются в виду какие? 6005 (запуск службы журнала событий)?

  5. #124
    Junior Member Репутация
    Регистрация
    25.06.2014
    Сообщений
    8
    Вес репутации
    42
    Цитата Сообщение от stack515 Посмотреть сообщение
    Пожалуйста, более подробно про логи! Упомянутые события в логах имеются в виду какие? 6005 (запуск службы журнала событий)?
    Последний EventLog 12:21:12 был 6006, сейчас нашел еще 03.06.2014, аж 3 EventLog время 14:30:12 коды:6005, 6013, 6009.

  6. #125
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.06.2014
    Адрес
    Санкт-Петербург
    Сообщений
    54
    Вес репутации
    89
    Цитата Сообщение от PrOxOr Посмотреть сообщение
    Последний EventLog 12:21:12 был 6006, сейчас нашел еще 03.06.2014, аж 3 EventLog время 14:30:12 коды:6005, 6013, 6009.
    Ну вот, а говорите, что нет времени работы! Событие 6013 как раз об этом Вам и сообщает. Еще раз повторюсь: надо максимально ответственно подходить к нахождению параметров! Иначе вероятность нахождения пароля 0%! Проверьте, не было ли между 03.06.2014 14:30:12 и 03.06.2014 17:01:56 еще событий 6005!!!!! Для удобства ковыряния логов там есть фильтр: он справа - "фильтр текущего журнала", в нем где написано "<Все коды событий>" вписать 6005,6013,6009,6006 ... и сразу будет видно какое событие 6005 было последнее ПЕРЕД заражением!

  7. #126
    Junior Member Репутация
    Регистрация
    25.06.2014
    Сообщений
    8
    Вес репутации
    42
    Цитата Сообщение от stack515 Посмотреть сообщение
    Ну вот, а говорите, что нет времени работы! Событие 6013 как раз об этом Вам и сообщает. Еще раз повторюсь: надо максимально ответственно подходить к нахождению параметров! Иначе вероятность нахождения пароля 0%! Проверьте, не было ли между 03.06.2014 14:30:12 и 03.06.2014 17:01:56 еще событий 6005!!!!! Для удобства ковыряния логов там есть фильтр: он справа - "фильтр текущего журнала", в нем где написано "<Все коды событий>" вписать 6005,6013,6009,6006 ... и сразу будет видно какое событие 6005 было последнее ПЕРЕД заражением!
    То есть я правильно понял? Время работы берем из 6013, а Дату из 6005(он один на это число)

  8. #127
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.06.2014
    Адрес
    Санкт-Петербург
    Сообщений
    54
    Вес репутации
    89
    Цитата Сообщение от PrOxOr Посмотреть сообщение
    То есть я правильно понял? Время работы берем из 6013, а Дату из 6005(он один на это число)
    У Вас в логах будет такая картина: подряд в одну секунду три события eventLog: 6009,6005,6013. Самое оптимальное - это найти эту "тройку" и взять из события 6013 время работы. Дата и время этих трех событий одинаковые. Эта "тройка" должна быть самая ближайшая ДО заражения. Если есть сомнения можете выложить лог. Для этого нажмите на журнал "система" правой кнопкой, затем "сохранить все события как". Этот файл выложить на любой файлхостинг, а ссылку сюда или в личку.

  9. #128
    Junior Member Репутация
    Регистрация
    25.06.2014
    Сообщений
    8
    Вес репутации
    42
    Цитата Сообщение от stack515 Посмотреть сообщение
    У Вас в логах будет такая картина: подряд в одну секунду три события eventLog: 6009,6005,6013. Самое оптимальное - это найти эту "тройку" и взять из события 6013 время работы. Дата и время этих трех событий одинаковые. Эта "тройка" должна быть самая ближайшая ДО заражения. Если есть сомнения можете выложить лог. Для этого нажмите на журнал "система" правой кнопкой, затем "сохранить все события как". Этот файл выложить на любой файлхостинг, а ссылку сюда или в личку.
    Все нашел, написано 30000 паролей. Это нормально?
    Изображения Изображения
    Последний раз редактировалось PrOxOr; 26.06.2014 в 19:23.

  10. #129
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.06.2014
    Адрес
    Санкт-Петербург
    Сообщений
    54
    Вес репутации
    89
    Цитата Сообщение от PrOxOr Посмотреть сообщение
    Все нашел, написано 30000 паролей. Это нормально?
    По скриншоту - все нормально. Соответственно в программе должно быть:
    Дата в логах: 03.06.2014 14:30:12
    Время работы: 18
    Дата первого файла: 03.06.2014 17:01:56
    Зазоры до и после лучше не трогайте.

    Паролей у вас должно быть 300 000 (ноликом Вы ошиблись). Это нормально!

    У многих людей находился пароль и в интервале 60 60... это всего 120 000 паролей, но больше риск промахнуться и начать все заново

  11. #130
    Junior Member Репутация
    Регистрация
    10.06.2014
    Сообщений
    7
    Вес репутации
    42
    Ребята, всем спасибо. Отдельное спасибо stack515 за программку. Подобрал пароль за 4 часа (пень i7). Заражение было на windows xp.

  12. #131
    Junior Member Репутация
    Регистрация
    09.07.2014
    Сообщений
    6
    Вес репутации
    42
    Подскажите пожалуйста, машина на которой идет подбор на Xeone под Win s12 r2

    время лога 12:00:51
    время первого файла 14:48:14
    работа 9365 сек

    подбирает уже больше часа, это нормально?

  13. #132
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3110
    information

    Информация



    Обнаружена новая модификация (а скорее оригинальный код) http://virusinfo.info/showthread.php?t=162833

    Ключ генерируется на основе позиции курсора мыши (показал беглый анализ)
    В ближайшие дни проведу исследование



    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. Это понравилось:


  15. #133
    Junior Member Репутация
    Регистрация
    09.07.2014
    Сообщений
    6
    Вес репутации
    42
    Цитата Сообщение от thyrex Посмотреть сообщение
    information

    Информация



    Обнаружена новая модификация (а скорее оригинальный код) http://virusinfo.info/showthread.php?t=162833

    Ключ генерируется на основе позиции курсора мыши (показал беглый анализ)
    В ближайшие дни проведу исследование





    У меня такая же проблема, сейчас подбираю пароль по методу описанному в этой теме, как понимаю шансы на успех маловероятны?((

  16. #134
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,222
    Вес репутации
    962
    Цитата Сообщение от thyrex Посмотреть сообщение
    Ключ генерируется на основе позиции курсора мыши
    Где-то тут такую идею я уже видел. Уже приняли на вооружение.

  17. #135
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.06.2014
    Адрес
    Санкт-Петербург
    Сообщений
    54
    Вес репутации
    89
    Цитата Сообщение от Никита Соловьев Посмотреть сообщение
    Где-то тут такую идею я уже видел. Уже приняли на вооружение.
    Ага... писал кто-то как доработать вирус... доработали )) А могу я попросить модераторов мне в личку сам вирусняк бросить (как я понял та же папка tmp)? Вернусь из отпуска - охота поковыряться ))

  18. #136
    Junior Member Репутация
    Регистрация
    10.07.2014
    Сообщений
    5
    Вес репутации
    42
    приветствую всех, хана словили у нас один такой же последний вирус c:\tmp\bmrsa.exe
    В их текстовике рядом с зашифрованными файлами внизу какой то код
    Последний раз редактировалось drumbass; 10.07.2014 в 12:44.

  19. #137
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3110
    Цитата Сообщение от lacosst Посмотреть сообщение
    сейчас подбираю пароль по методу описанному в этой теме
    Не поможет, ибо метод генерации ключа принципиально иной

    Цитата Сообщение от drumbass Посмотреть сообщение
    c:\tmp\bmrsa.exe
    С его помощью ключ архивирования шифруется

    Цитата Сообщение от stack515 Посмотреть сообщение
    А могу я попросить модераторов мне в личку сам вирусняк бросить (как я понял та же папка tmp)?
    Возможно. Я тупо извлек файлы из самораспаковывающегося архива.
    Начинаю исследование. Ждите статью в новой теме
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. Это понравилось:


  21. #138
    Junior Member Репутация
    Регистрация
    09.07.2014
    Сообщений
    6
    Вес репутации
    42
    Цитата Сообщение от stack515 Посмотреть сообщение
    Ага... писал кто-то как доработать вирус... доработали )) А могу я попросить модераторов мне в личку сам вирусняк бросить (как я понял та же папка tmp)? Вернусь из отпуска - охота поковыряться ))

    http://virusinfo.info/showthread.php?t=162848

  22. #139
    Junior Member Репутация
    Регистрация
    10.07.2014
    Сообщений
    4
    Вес репутации
    42
    А из той информации, что находиться в файле !!Файлы зашифрованы.txt можно что-то получить? Сами злоумышленники ведь быстро расшифровывают файлы.
    Или они шифруют пароль открытым ключем и записывают туда, а расшифровывают своим закрытым у себя?

  23. #140
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3110
    Цитата Сообщение от q2ker Посмотреть сообщение
    Или они шифруют пароль открытым ключем и записывают туда, а расшифровывают своим закрытым у себя?
    Именно так
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

Страница 7 из 9 Первая ... 3456789 Последняя

Похожие темы

  1. Ответов: 9
    Последнее сообщение: 17.01.2014, 22:50
  2. Ответов: 2
    Последнее сообщение: 16.01.2014, 22:44
  3. Ответов: 6
    Последнее сообщение: 17.10.2013, 13:04
  4. Ответов: 11
    Последнее сообщение: 25.04.2013, 20:25
  5. Ответов: 1
    Последнее сообщение: 07.02.2013, 15:08

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01362 seconds with 19 queries