трой

Discussion in 'Болталка' started by Fantasy, 31 Mar 2011.

  1. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
    со слов:
    "все было норм, потом все стало уг." Все файлы приняли разрешение decrypt + ко всему откатили диск С на сутки (на локальные бэкапа нет) после ченго на С все норм (впринцепи понятно и так) а локальные так и остались зашифрованы все файлы. В добавление сказала : антивирь опредилил как TR/... (к сожалению ОС откатили вместе с антивиром и че там было теперь не разобраться)

    Все файлы можно приметивно изменить в прежнее состояние, фишка в том что хард с радио станции имеет огромное количество файлов мр3, как все сразу изменить??

    кто что посоветует?

    [​IMG]
     
    #1 Fantasy, 31 Mar 2011
    Last edited: 31 Mar 2011
  2. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,296
    Reputations:
    327
    бля по русски напиши. или по английски хотябы
     
  3. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5

    хм что то не понятно? камп был инфицирован все файлы, к примеру вася.mp3 стали вася.mp3.FAIL, простое редактирование помогает но нужно изменить все файлы разом
     
  4. Mr.Replica

    Mr.Replica Member

    Joined:
    18 May 2010
    Messages:
    124
    Likes Received:
    41
    Reputations:
    10
    а бэкап сделать слабо?
     
  5. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
    читай 1 ПОСТ
     
  6. Mr.Replica

    Mr.Replica Member

    Joined:
    18 May 2010
    Messages:
    124
    Likes Received:
    41
    Reputations:
    10
    пардон.ТОгда я хЗ.Надо порева меньше глазеть.
     
  7. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
    хм я думаю девушка 25 лет (моя сестра) порево не смотрела. если не можешь помочь иди дальше флуди.
     
  8. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
  9. |qbz|

    |qbz| Banned

    Joined:
    25 Dec 2009
    Messages:
    385
    Likes Received:
    169
    Reputations:
    65
    ставишь Denwer, кидаешь в диск, где файлы с ".decrypt" скрипт (например сохрани его как c:\skript.php) и запускаешь.

    PHP:
    <?php
        
    echo('<font face=tahoma>');
        function 
    change_extension($folder,$f,$t)
        {
            
    $dir opendir('./'.$folder);
            while (
    $cf readdir($dir))
            {
                if ((
    $cf != ".") && ($cf != "..") && ($cf != "Thumbs.db"))
                {
                    if (
    is_dir($folder.'/'.$cf))
                    {
                        
    change_extension($folder.'/'.$cf,$f,$t);
                    }
                    
                    if (
    is_file($folder.'/'.$cf))
                    {
                        
    $x explode('.',$cf); $ext $x[count($x)-1]; unset($x[count($x)-1]);
                        
    $n implode('.',$x);
                        
                        if (
    $ext == $f)
                        {
                            
    rename($folder.'/'.$cf,$folder.'/'.$n.'.'.$t);
                            echo(
    "<font color='red'>".$folder.'/'.$cf.'</font> <b>--></b> <font color="green">'.$folder.'/'.$n.'.'.$t."</font><br>\r\n");
                        }
                    }
                }
            }
            
    closedir($dir);
        }
        
    change_extension('.','EnCrYpTeD','mp3');
        echo(
    '</font>');
    ?>
     
    #9 |qbz|, 31 Mar 2011
    Last edited: 31 Mar 2011
  10. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,296
    Reputations:
    327
    залей какойнить шифрованый exe или dll заведомо зная что это PE формат. svchost например. может быть это банальный xor но попытка не пытка. я посмарю.
     
  11. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5

    не помогло =(
     
  12. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
    вся проблема и есть в том что системники все бэкапнуты а локальные диски где лежать только mp3 нет.

    ЗЫ напомню что простое стирание приписки encoder приводит файл в прежнее положение, но этих мр3 очень ! очень много!
    надо разом их редактировать
     
  13. FeRiuS

    FeRiuS Member

    Joined:
    26 Feb 2010
    Messages:
    130
    Likes Received:
    49
    Reputations:
    5
    cmd -> assoc .decrypt=.mp3
     
  14. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,296
    Reputations:
    327
    короче, будет файл (желательно несколько) - будет криптоанализ
     
  15. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
    не то
     
  16. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
    все что удалось найти на диске =( http://zalil.ru/30774563


    все екзешники и дллки в норм состоянии. лишь тхт и мр3 ниачем (ну и видео, некоторые форматы)
     
    #16 Fantasy, 31 Mar 2011
    Last edited: 31 Mar 2011
  17. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,296
    Reputations:
    327
    все файлы начинаются с YOU SHOULD CAREFULLY READ THE FOLLOWING ....?
     
  18. Fantasy

    Fantasy Active Member

    Joined:
    29 Jun 2008
    Messages:
    59
    Likes Received:
    102
    Reputations:
    5
    что за уг... сам вирус удален полностью! осталось лишь: все файлы текстовики и мр3 видива. с припиской формата...хм. скажем - лажа, из за этого файлы не открываются. вопрос : "удалить приписку формата - лажа" причем сделать это не по 1 файлу а как то скриптованно для всех файлов, хотя бы в конкретной папке.
     
  19. sn0w

    sn0w Статус пользователя:

    Joined:
    26 Jul 2005
    Messages:
    1,023
    Likes Received:
    1,296
    Reputations:
    327
    ладно блиа я видимо не на той волне) привет сестре)
     
  20. Madnezz

    Madnezz New Member

    Joined:
    14 Feb 2010
    Messages:
    29
    Likes Received:
    2
    Reputations:
    0
    В тотале в какойто сборке можно по маске массово переименовывать