Ne mogu da otvorim ni jedan fajl na kompu!

2

Ne mogu da otvorim ni jedan fajl na kompu!

offline
  • Pridružio: 09 Avg 2011
  • Poruke: 15879
  • Gde živiš: Beograd

Bozidare, u temi u Ambulanti si pominjao fajl Update.exe. Mozes li se setiti sta je bilo sa njim, posto on verovatno u sebi sadrzi kljuc za enkripciju. Ako bi znao sta je sa njim, mozda bi ga mogli rastaviti i pogledati sta je u njemu...

Inace server sa koga se malware skida je trenutno offline, tako da je nemoguce doci do fajla

Ako bi mogao da dostavis fajl, mozda nesto uradimo



Registruj se da bi učestvovao u diskusiji. Registrovanim korisnicima se NE prikazuju reklame unutar poruka.
offline
  • Pridružio: 06 Sep 2005
  • Poruke: 16

Napisano: 23 Apr 2013 15:22

Pokrenucu virtuelnu mashinu pa cu na njoj da aktiviram sadrzaj . rar fajla koji sam ranije uploadovao.

Uz Update.exe ide i jedan fajl koji se zove tipa 301254.exe i koji se javlja u Task Manageru. Update.exe se prevodi u Update.bat i vezuje se za Startup i u C:\Program Files kreira folder "Windows_Update".

Zapakovacu sve te fajlove u jedan rar, postavicu sifru 123456 i uploadovacu na neki file server

Ime ovog virusa je "west yorkshire police virus"

Dopuna: 24 Apr 2013 10:09

Evo kako stoje stvari:
1. Kada se otvori maliciozni .doc fajl "Информация длÑ.doc", u Temp folderu odradi raspakivanje inicijalnog virusa Updates.exe, koji se automatski pokrece
2. Nakon pokretanja izvrsnog fajla startuje se cmd prozor i virus ocigledno otvara prolaz do servera vps2795.megahoster.net (koji je verovatno aktivan samo 2-3 dana od stizanja maila)
3. Obzirom da trazeni server nije vise aktivan ne pojavljuje se servis 301254.exe vec se samo javlja servis ntvdm.exe i zauzima procesor 90-100%. Virus ne moze da se implementira zbog neaktivnosti servera.
4. Da je kojim slucajem server dostupan, nastavio bi se proces tako sto bi se pojavio Updates.bat u startup-u, u Prog. Files bi nastao folder Windows Update sa sadrzajem Updates.exe i 301254.exe, i u WINDOWS folderu bi se pojavila dva fajla pkzip.pif i pkunzip.pif.

Na ruskom sajtu sam nasao slicnu temu sa ovim virusom koji je masovno krenuo sa aktivacijom 18.04.13 kad je i mojoj sestri stigao. Evo foruma na kome se nudi Dr.Web dekriptor (te215decrypt.exe) sa njihovog linka, medjutim ja imam problem da ga pokrenem.
forum.drweb.com/index.php?showtopic=313550

Nasao sam jos jedan dekriptor "matsnu1decrypt.exe" koji je takodje Dr. Web proizvod, koji poredi kriptovan fajl i njegov prethodno backupovan original. Probacu pa se javljam sa rezultatom

Pozdrav,



offline
  • Pridružio: 09 Avg 2011
  • Poruke: 15879
  • Gde živiš: Beograd

Kao sto rekoh, server vise nije aktivan, a fajl koji si mi poslao ne pokazuje znake da je maliciozan, tako da pokusaj da se snadjes sa tim dekripcijama...

offline
  • Pridružio: 06 Sep 2005
  • Poruke: 16

Naidjoh na ove informacije o prepoznavanju ovog exploita pa neka svako proveri svoj antivirus:

virustotal.com/en/file/ec2ee124fd5125b.....366402355/

virustotal.com/ru/file/57a4af87e045dae.....366402552/

virustotal.com/ru/file/0de08cf5f06a1e4.....366402572/

virustotal.com/ru/file/76afa5c394e8e3c.....366402584/

offline
  • Pridružio: 09 Avg 2011
  • Poruke: 15879
  • Gde živiš: Beograd

Kao sto si naveo, trebace ti ovaj alat

ftp://ftp.drweb.com/pub/drweb/tools/te215decrypt.exe

Da li si upseo da ga pokrenes?

Inace, apdejtuj sistem i pogotovu Microsoft Office

Ko je trenutno na forumu
 

Ukupno su 785 korisnika na forumu :: 2 registrovanih, 3 sakrivenih i 780 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 3466 - dana 01 Jun 2021 17:07

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: A.R.Chafee.Jr., šumar bk2