Вирус шифровальщик df696522.exe

Discussion in 'Защита ОС: антивирусы, фаерволы, антишпионы' started by GAiN, 15 May 2017.

  1. GAiN

    GAiN Elder - Старейшина

    Joined:
    2 Apr 2011
    Messages:
    2,550
    Likes Received:
    172
    Reputations:
    99
    Всем привет. На несколько ПК с windows 7 попали шифровальщики, при этом рабочие ПК были включены с утра и никто ещё не успел поработать, файлы документов были зашифрованы.
    С виду ничего не поменялось, изменилась дата изменения всех файлов, и файлы не открываются приложениями. в директориях с файлами появился файл HELP_iISp4fhZ.html
    его содержимое редирект:
    Code:
    <meta http-equiv='refresh' content='0; url=http://190.115.19.190' />
    редирект на http://spora.biz/  и http://bdxgfrnyzrhqszyv.onion
    
    Шифровальщик без участия пользователя установился и выполнил шифрования, даже под правами юзера.
    Шифровал и файлы в сетевых папках, к которым был доступ у юзера, а так же на подключенных флешках.
    Антивирус не реагировал, Касперский 2017 и dr.web
    В папке юзера, на рабочем столе и на диске D были файлы df696522.exe.

    Непонятно каким образом он встал минуя всю защиту, и почему на него неотреагировали антивирусники ? что это за вирус, wanna crypt ?
    дешифровать файлы бесполезно или забекапить на время, если появится декриптор?
     
  2. Mumu

    Mumu Member

    Joined:
    28 Mar 2017
    Messages:
    49
    Likes Received:
    56
    Reputations:
    3
    Вирус - Spora (в редиректе отсыл к нему).
    Вот его описание:
    https://serveradmin.ru/spora-ransomware/
    https://xakep.ru/2017/01/12/spora-ransomware/

    Ты не первый, кто его словил, и тебе не повезло, т.к. декрипторов нет и вряд ли будут.
     
  3. binarymaster

    binarymaster Elder - Старейшина

    Joined:
    11 Dec 2010
    Messages:
    4,717
    Likes Received:
    10,195
    Reputations:
    126
    Можно сказать, элитный шифровальщик попался. Вот правда не исключено, что в будущем он начнёт распространяться через MS17-010.
     
  4. DooD

    DooD Elder - Старейшина

    Joined:
    30 Sep 2010
    Messages:
    1,168
    Likes Received:
    450
    Reputations:
    288
    кроме мс17-010 никак он не запустился бы, либо если юзает неизвестную багу.
    дешифровать не получится, либо плати либо забудь за файлы, увы
     
  5. wwalex101

    wwalex101 New Member

    Joined:
    24 Mar 2009
    Messages:
    67
    Likes Received:
    4
    Reputations:
    1
    на хакере такие хвалебные отзывы прям как будто телефон купили, а не вирь схватили.
     
    Semwize likes this.
  6. Semwize

    Semwize Elder - Старейшина

    Joined:
    30 Nov 2006
    Messages:
    579
    Likes Received:
    912
    Reputations:
    25
    А за отзывы там обещана скидка, как в лучших торговых домах, реклама же.