Показано с 1 по 3 из 3.

Шифровальщик keybtc@gmail_com (заявка № 165600)

  1. #1
    Junior Member Репутация
    Регистрация
    26.08.2014
    Сообщений
    1
    Вес репутации
    36

    Шифровальщик keybtc@gmail_com

    Здравствуйте,
    Открыл в gmail.com письмо с адреса, очень похожего на адрес поставщика:
    Иван Иванов <[email protected]>
    (Оригинальный адрес [email protected])

    11:46 (приблизительно)
    В прилагаемом к письму zip имелся doc (кажется docu.doc), который некорректно открылся (шрифт документа подобран неверно). Загруженные присоединения к письму удалил из каталога загрузок FireFox, но было поздно. Корпоративный Sofos вообще ничего не увидел.

    Основные потери – на моём локальном диске C:, но область MyDocuments не затронута (Win7).
    Почти все потери на сетевых дисках восстановил админ, скопировав версии от 12:00.
    Удар по личным данным существенный. Восстановить всё не надеюсь, но описываю некоторые сведения для вас. Однажды, вам удастся создать противоядие.

    13:06....15:00 (по времени изменения)
    Обнаружил изменение расширений 6440 файлов на диске C: *.doc, *.docx, *.xls, *.xlsx, *.pdf, *.dwg на ".keybtc@gmail_com". Половина файлов это PDF. Все файлы изменены и не открываются. По времени изменения можно судить о скорости шифрования: 40-180 файлов в минуту.

    В окнах Explorer появилось окно предпросмотра. Во всех окнах закрыл его вручную.

    Поиск по диску С: указал на C:\Users\AYarovitskiy\AppData\Local\Temp, в котором находились:
    созд 11:46 (сортировка по времени)
    iconv.dll
    docu.doc
    taskmgr.exe
    keybtc.bat
    sdelete.exe
    pubring.bak
    keybtccheck.bin
    trustdb.gpg
    pubring.gpg
    KEY.PRIVATE (копия в корне С: и на Рабочем столе)
    созд 13:06
    keybase.cmd
    UNIQUE.PRIVATE (копия в корне С: и на Рабочем столе)
    KEYBTC.txt (сообщение вымогателей) (копия в корне С: и на Рабочем столе)

    16:16
    Удалось переместить все эти файлы в подкаталог …\Local\Temp\TempBTC но вирус создал в …\Local\Temp около 7 новых файлов, среди которых был скрипт *.js
    После их перемещения в …\Local\Temp\TempBTC активность вируса не наблюдалась.
    К сожалению, имена этих файлов не записал, и они были удалены после запуска CCleaner.

    Распространение на подключённых сетевых дисках (похоже, вирус двигался по алфавиту):
    H: около 1700 файлов зашифровано.
    I: чисто
    J: чисто
    P: чисто

    Сканы AVZ (16:38 и 17:34) и HiJackThis (16:41) прилагаю.

    Файлы с именами, содержащими французские буквы с акцентами, остались нетронутыми.

    С уважением,
    Александр
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Shura67, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Логи в порядке

    С дешифровкой не поможем
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

Похожие темы

  1. Ответов: 2
    Последнее сообщение: 14.08.2014, 03:38
  2. Шифровальщик keybtc@gmail_com
    От ExpertGK в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 07.08.2014, 18:26
  3. шифровальщик , расширение keybtc@gmail_com
    От vitasgref в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 07.08.2014, 09:30
  4. Help атака шифровальщик keybtc@gmail_com
    От denis7979 в разделе Помогите!
    Ответов: 3
    Последнее сообщение: 07.08.2014, 00:36
  5. шифровальщик keybtc@gmail_com
    От Vladimir74 в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 06.08.2014, 18:19

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01179 seconds with 20 queries