Вирус шифровальщик Vandev терроризирует российские сервера с 1С
+6
Вирус шифровальщик Vandev терроризирует российские сервера с 1С

Сейчас в сети существует много разной заразы, самым опасным сегментом этой штуки являются вирусы - шифровальщики, которые криптуют ваши файлы и вымогают за расшифровку выкуп. Прокатилась волна взломов серверов с 1c на борту. Злоумышленники как правило покупают брученные дедики с RDP и заражают системы своей заразой. Если раньше вирусы-шифровальщики использовали простые алгоритмы расшифровки файлов, то сейчас они серьёзно эволюционировали, одним из такой заразы был GPCode против которого лаборатория Касперского даже за помощью народа обратилась, дабы расшифровать файлы. Сейчас же в сети появилась зараза покруче, называется она семейством Vandev, последняя версия шифрует файлы в расширение: *.EBF (EncryptBlowFish). Расшифровать который невозможно! Будьте предельно бдительны!

Вирус шифровальщик Vandev терроризирует российские сервера с 1С

Заражение происходит следующим образом:
1) на компьютер пользователя попадает бэкдор, который открывает удаленный доступ к компьютеру.
2) злоумышленник в удобное для него время заходит на компьютер, вручную запускает шифрование с произвольным ключом.
3) злоумышленник подчищает следы и логи, оставляя на компьютере лишь зашифрованные файлы и файлы: "КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.txt", "ЧТО_НУЖНО_СДЕЛАТЬ.TXT" либо HOW_TO_DECRYPT_FILES.TXT

Вот один из примеров, который произошел совсем недавно с форума nova.cc:
Цитата: nestor2007
Доброго Вам времени суток Друзья.
Вчера очень красиво хакнули наш сервак с 1С и прислали такое вот жизнеутверждающее сообщение.

Внимание!
Если Вы читаете это сообщение, значит Ваш компьютер был атакован опаснейшим вирусом.
Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере была зашифрована с помощью самых криптостойких алгоритмов.
Все зашифрованые файлы имеют формат .EBF
Восстановить файлы можно только зная уникальный для вашего пк пароль.
Подобрать его невозможно. Смена ОС ничего не изменит. Ни один системный администратор в мире не решит эту проблему не зная кода.
Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии.
Напишите нам письмо на адрес beryukov.mikuil@gmail.com (если в течение суток вам не ответят то на decrypting@tormail.org) чтобы узнать как получить дешифратор и пароль.
Папка C:\Program Files\Internet Explorer не зашифрована, там вы сможете запустить браузер.
Среднее время ответа специалиста 1-12 часов.
К письму прикрепите файл "ЧТО_НУЖНО_СДЕЛАТЬ.TXT".
Письма с угрозами будут угрожать только Вам и Вашим файлам!
НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы!

Вот такой ответ приходит с почтового ящика beryukov.mikuil@gmail.com:
Здравствуйте! Чтобы получить дешифратор с уникальным для Вашего пк паролем, необходимо пополнить наш счет QIWI на сумму 10 000 рублей. После поступления средств мы вышлем вам инструкцию для дешифровки ваших файлов вместе с расшифровщиком и паролем.

Скидок нет. Рассрочек тоже. Мы готовы расшифровать любой небольшой текстовый документ или фотографию для подтверждения своих намерений. Вместе с ним прикрепите КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.TXT либо HOW_TO_DECRYPT_FILES.TXT либо ЧТО_НУЖНО_СДЕЛАТЬ.txt.

Базы данных прикреплять не нужно, бесплатно их вам никто не расшифрует. Реквизиты вышлем за несколько часов до оплаты, потому как они постоянно меняются. Кошелек действует в течение 36 часов после отправки его вам. Пожалуйста, не изменяйте тему сообщения.

Вам необходимо пополнить наш кошелек Visa QIWI Wallet (это не баланс мобильного) +79299023543.
Выберите наиболее удобный для вас способ пополнения: https://w.qiwi.ru/fill.action
Видео как пополнить киви через терминал: http://www.youtube.com/watch?v=wCVpbw0wxW8
!!!В КОММЕНТАРИЯХ: ЧАСТНОЕ ПОПОЛНЕНИЕ!!! (если есть возможность написания коментариев)
Кошелек действует в течение 36 часов с момента отправки этого сообщения.
Как оплатите, пишите нам, и прикрепите КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.TXT либо HOW_TO_DECRYPT_FILES.TXT либо ЧТО_НУЖНО_СДЕЛАТЬ.TXT
Сохраните квитанцию об оплате.


Жертвами такого заражения стали уже более 10 000 человек.
Все форумы вирусных компаний пестрят сообщениями "Файлы зашифрованы (расширение .EBF)"


Широкое обсуждение пострадавших администраторов развернулось в журнале:
http://tyugashev-va.livejournal.com/749.html


Если вам повезло и ваши файлы зашифрованы, но имеют расширение не *.EBF, тогда возможно вам поможет утилита XoristDecryptor:
Вирус шифровальщик Vandev терроризирует российские сервера с 1С

Загрузить её можно тут: http://support.kaspersky.ru/2911


Внимание! Данная статья была написана более полугода назад, актуальность материала и состояние жизни ссылок не гарантируется! Воспользуйтесь дополнительными параметрами для поиска необходимого вам контента! Приносим свои извинения...
Russian Federation  Комментарий #1, добавлен: 21 февраля 2013, 15:33 [2] [Q] [#]
avatar
INF
+1
мдамс, наижестейшая ситуация. бекап и еще раз бекап!!!

Cтатус: Хочешь мира – готовься к войне :: изменен: 2013-04-18 02:17:50


Russian Federation  Комментарий #2, добавлен: 21 февраля 2013, 20:09 [2] [Q] [#]
0
они же пишут:
Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере была зашифрована с помощью самых криптостойких алгоритмов.
разве бэкап прокатит?вопчем весёленький ситьюэйшэн no





жизнь ничему не учит , такая видно доля - то мы кого то дрючим, то кто то нас пердолит
Russian Federation  Комментарий #3, добавлен: 21 февраля 2013, 22:55 [2] [Q] [#]
avatar
INF
+1
я имею ввиду независимый бекап

Cтатус: Хочешь мира – готовься к войне :: изменен: 2013-04-18 02:17:50


Belarus  Комментарий #4, добавлен: 23 февраля 2013, 23:50 [2] [Q] [#]
0
Папка C:\Program Files\Internet Explorer не зашифрована, там вы сможете запустить браузер. Если бекап хранить в ней?:)))

Russian Federation  Комментарий #5, добавлен: 24 февраля 2013, 11:42 [2] [Q] [#]
avatar
INF
0
они специально не стали шифровать это место.

Cтатус: Хочешь мира – готовься к войне :: изменен: 2013-04-18 02:17:50


Оставить комментарий / Добавление ссылок в комментариях разрешено