Данный скрипт скачивает архив af.lzh с содеожимым 2 файлов:
Сyдeбный приказ - судeбнoе постановление, вынесенное судьей единолично на основании ФЗ 5169 5 заявления о взыскании денeжных сyмм или.exe
Postanovleniya_15331.jpg
После запуска *.exeвирус копирует с одноимённым названием себя в автозагрузку (на windows 7 «C:\Users\UserName\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup») (дата созданного файла *.exe08.06.2014 06:14) и начинает работать по шифрованию файлов определённого типа.
После завершения шифрования рядом с исполняемым файлом создаётся скрипт который чистит хвосты cleen.bat с содержимым
:try
del "C:\Users\UserName\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\Сyдeбный приказ - судeбнoе постановление, вынесенное судьей единолично на основании ФЗ 51695 заявления о взыскании денeжных сyмм или.exe"
ifexist "C:\Users\UserName\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\Сyдeбный приказ - судeбнoе постановление, вынесенное судьей единолично на основании ФЗ 51695 заявления о взыскании денeжных сyмм или.exe" gototry
del "C:\Users\UserName\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cleen.bat"
Также в месте исполняемого файла создаётся скрытая папка «ufr_reports» с файлами отчётов, содержимое зашифровано L
Уважаемые модераторы, не смог залить через загрузчик на ваш форум, все файлы выложил на своём сайте, после скачивания данных можете удалить ссылки или отредактировать их.
Скрыть
Последний раз редактировалось thyrex; 29.07.2014 в 19:02.
Причина: Ссылки
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) NightShadoWz, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
На момент публикации, на сайте www.virustotal.com антивирусы 6 или 53 опознали как вирус, утром было 3
AhnLab-V3 Trojan/Win32.Ransomlock 20140721
AntiVir TR/Crypt.XPACK.Gen 20140721
Antiy-AVL Trojan[Ransom]/Win32.Rector 20140721
Kaspersky Trojan-PSW.Win32.Ruftar.awjf 20140721
Qihoo-360 Win32/Trojan.Multi.daf 20140721
TrendMicro-HouseCall Suspicious_GEN.F47V0721 20140721
У нас стоит Касперский, заражение наступило примерно в 21.07.2014 в 10-00 по МСК, на этот момент он его ещё не знал
Последний раз редактировалось NightShadoWz; 21.07.2014 в 20:23.
Да я в курсе, просто хотел поделиться наблюдениями.
Как считаете если выкупить дешифратор, он поможет людям?
Цена вопроса 1 биткоин, это в рублях примерно 21 830,30 рублей по курсу на 21.07.2014
В моём случае одновременно шифратор отработал сразу с 2х компьютеров на общем диске (документов примерно на 1,5 Т.Б) и я как понимаю если отправить образец, то расшифруется только часть файлов, именно с того компа, с которого был зашифрован образец!?! т.к. дешифратор готовится по конкретному образцу или я не прав?!
Как считаете если выкупить дешифратор, он поможет людям?
Может помочь для конкретной одной версии этого шифратора. У этого шифратора расширение добавляется одно и тоже, но ключи расшифровки разные используется в каждом из вариантов.
то расшифруется только часть файлов, именно с того компа, с которого был зашифрован образец!?
Если открывалось одно и тоже вложение на обоих компьютерах, то думаю один и тот же выкупленный дешифратор может расшифровать файлы сразу на 2 этих компьютерах.
Сегодня знакомые в Москве получили письмо
От кого: Арбитражный суд <[email protected]>
Кому: <ХХХ@mail.ru>
Дата: Вторник, 22 июля 2014, 2:52 +04:00
Тема: ИЗВЕЩЕНИЕ АРБИТРАЖНОГО СУДА!
Арбитражный суд
Доброе время суток!ХХХ@mail.ru!
Уведомляем Вас о том, что 22.07.2014 открыто рассмотрение за просрочку платежа:
# извещения
Дата рассмотрения
109579
22.07.2014
Пожалуйста, нажмите на ссылку вашего сообщения для более подробной информации.
ПРОВЕРКА ИНФОРМАЦИИ
P.S Сообщение было отправлено и создано автоматичесски, не следует отвечать обратно.
С прямой ссылкой из письма на "ПРОВЕРКА ИНФОРМАЦИИ" скачивается ARBDELO.zip в нём ARBDELO.scr, тоже шифратор
Последний раз редактировалось mike 1; 22.07.2014 в 13:49.
Пришлите пожалуйста присланный дешифратор вместе с инструкцией, которую вам выдали злоумышленники согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы. Спасибо