Re: Набрел на интересную программу...
#7
сходил на форум drweb, почитал я там....
Итак - "Trojan.Encoder.351", появился 21.11.2013, это троянец шифровальщик. он шифрует файлы компа и по сети, потом когда все зашифровал, вываливает окно с предложением заплатить по WM денег за расшифровку. типа такого:
Развернуть для просмотра
Ваш идентификатор: 8018
Email для связи:
[email protected]
Ваш ID: 8018
Информация для Вас!
Все файлы с расширениями (*.txt *.xls *.docx *.doc *.cer *.key *.rtf *.xlsx *.text *.ppt *.pdf *.cdx *.cdr *.js *.css *.asm *.jpg *.dbf *.mdb *.sql *.pgp)
и многие другие зашифрованы надежным алгоритмом. Восстановить файлы можно только при помощи уникального ключа, который известен только нам.
Не буду вас отговаривать от обращений к различным "специалистам".Но предупрежу что они вам ничем не помогут, а за то что не помогут еще и денег возьмут.
Если зашифрованные файлы для вас не важны - просто переустновите систему и забудте о этом инциденте.
Если же ваши файлы для вас важны свяжитесь с нами по email:
[email protected] и мы сообщим вам как вернуть их. В теме письма укажите ваш ID.
[свернуть]
Троян использует Java, чтобы заразить комп, живет сам по адресу "Documents and Settings/%user%/Application Data" или для win7 "..\AppData\Roaming". Там будут файлы: textnote.txt.oshit, exit.hhr.oshit и сам файл вируса в exe. Веселое сообщение вирус выводит, когда зашифрует все, что ему надо было.
Файлы шифруются алгоритом "AES-CTR". Для владельцев drweb, поддержка дает утилиту, которая брутфорсит пароли на CPU, пример пароля: "Password found at chunk 8859 (iter 54839): eRnbd9CXHLNFprg". Утилита может распределять расчет среди компов (в командной строке).
Наличие трояна детектит drweb после обновления или последняя бесплатная лечилка CureIt -
http://www.freedrweb.com/cureit/
p.s. я не проверял наличие троянца в программе топикстартера. Это инфо для тех, кто не желает читать 15 страниц форума drweb.