20:15

Православные красные звёзды над Кремлём канонично горят ©
[-]

Преамбула:
На машину проник злобный "вирус", шифрующий большую часть файлов и приписывающий им расширение .FTCODE . Сам по себе он представляет пришедшее по почте благодарственное письмо.hta, внутри представляет собой хта-шный скрипт, тянущий за собой powershell'ный.

Амбула:
Он вроде как рекурсивно обходит дерево каталогов и шифрует по rsa1024 с фиксированной солью первые 40Кб каждого файла, попадающего под маску, после чего лепит цидулю о том, как всё плохо и кому слать деньги.

Может ли кто-нибудь прокоментировать, как конкретно он шифрует и можно ли обратить эффект? У меня уже моск пухнет..
Пару текстовых строк подсократил, они в звёздочках. Возможно, пока парсил для читабельности, снёс какую-то фигурную скобку. Особо въедливым могу выслать рабочую копию =)

Открыт призовой фонд ;-)



@темы: Вирусы spyware и adware

Комментарии
05.03.2013 в 20:19

бинарный романтик
SpiritOK, habrahabr.ru/post/168677/ не про ваш случай? (где я могу забрать мои 100млн долларов?)
05.03.2013 в 22:27

Православные красные звёзды над Кремлём канонично горят ©
Dark Dragon, ах если бы =) В нашем случае $ek=[Web.Security.Membership]:GeneratePassword(50, 4), это вообще что и как?
06.03.2013 в 00:45

В файле %APPDATA%\Roaming\[название текстового файла] будет содержаться пароль, если очень повезёт, а если не повезёт, то просто "good".

Если повезёт, идите на форум пауэршельщиков, пусть они вам скрипт по расшифровке напишут. Его несложно переделать из нынешнего.
Если не повезёт, то увы, случайный пароль из 50 символов зашифрован асимметричным RSA, секретный ключ (пара к basekey) есть только у злоумышленников.
Ждите, может быть всплывёт.
06.03.2013 в 01:18

Православные красные звёзды над Кремлём канонично горят ©
Trotil, не повезло.
06.03.2013 в 09:06

Вот еще нашёл:
forum.kaspersky.com/index.php?showtopic=257412

Собственно, там написано то, что я вчера написал.