• Авторизация


GpCode: I'm back! 30-11-2010 19:03 к комментариям - к полной версии - понравилось!


Соскучились по острым ощущениям? Тогда ставьте себе Windows(TM) и развлекайтесь виндовой рулеткой: что, где, когда получится подцепить на просторах интернета и с какими результатами. Особенно учитывая то, что GpCode таки вернулся, и успехи производителей антивирусов его только разозлили.
"Как мы рассказывали ранее, этот тип вредоносного ПО очень опасен, потому что шансы восстановить ваши данные невелики. Это почти то же самое, что безвозвратное удаление информации с жесткого диска."
"Предварительный анализ показал, что для шифрования используются алгоритмы RSA-1024 и AES-256. Зловред зашифровывает только часть файла, начиная с первого байта. В отличие от предыдущих вариантов, новая версия GpCode не удаляет файлы после шифрования. Вместо этого троянец записывает информацию поверх файлов, что делает невозможным использование ПО для восстановления данных."

Внимательно читаем, проникаемся и призадумываемся:
http://www.securelist.com/ru/blog/40195/GpCode_vernulsya
Так что, товарищи, в первую очередь -- умеренность и аккуратность бдительность превыше всего. Связка Firefox+NoScript рулит, ослик IE sucks, а уж бэкапы рулят немеряно. Не говоря уже о системах, отличных от Windows(TM).
UPD: метод заражения этой гадостью описан тут:
http://www.allware.info/doc/viruses/gpcode/
"К письму прилагался документ MS Word с именем anketa.doc. На самом деле этот файл представлял собой троянскую программу Trojan-Dropper.MSWord.Tored.a. При открытии документа в нем срабатывал вредоносный макрос, который устанавливал в систему другую троянскую программу — Trojan-Downloader.Win32.Small.crb. Именно этот троянец и загружал в систему Gpcode с адреса..."
Всегда считал, что мухи должны храниться отдельно от котлет, а данные -- отдельно от программ, но в случае с .doc-файлами вё-ё-ёрда это условие чаще всего не выполняется. Отсюда и результат.
вверх^ к полной версии понравилось! в evernote
Комментарии (6):
cherez_dorogu 30-11-2010-19:24 удалить
а где и как его можно подцепить - не написано...
zerg_from_hive 30-11-2010-19:59 удалить
cherez_dorogu, да в рассылках, например. Приходит письмо, в письме -- вё-ё-ёрдовский аттач, а в вё-ё-ёрдовском аттаче -- зараза:
http://www.allware.info/doc/viruses/gpcode/
"К письму прилагался документ MS Word с именем anketa.doc. На самом деле этот файл представлял собой троянскую программу Trojan-Dropper.MSWord.Tored.a. При открытии документа в нем срабатывал вредоносный макрос, который устанавливал в систему другую троянскую программу — Trojan-Downloader.Win32.Small.crb. Именно этот троянец и загружал в систему Gpcode с адреса..."
Всегда говорил, что вё-ё-ёрд -- ЗлоЪ. Вместе с некрософтом. 8-)
zerg_from_hive 30-11-2010-20:04 удалить
cherez_dorogu, спасибо за вопрос, исходный пост уже подкорректирован. Добавлена инфа о заражении.
cherez_dorogu 30-11-2010-20:08 удалить
zerg_from_hive, спасибо за инфу. Анкеты не открываем )
zerg_from_hive 30-11-2010-20:14 удалить
cherez_dorogu, да и не только анкеты. 8-) А что до анкет -- часто человек, не способный оформить письмо в виде plain text и нуждающийся в костылях и свистоперделках вё-ё-ёрда, таки редко бывает ценным специалистом. 8-)
Да, системы, отличные от Windows™, доставляют :)


Комментарии (6): вверх^

Вы сейчас не можете прокомментировать это сообщение.

Дневник GpCode: I'm back! | zerg_from_hive - Бредовые мысли спросонья | Лента друзей zerg_from_hive / Полная версия Добавить в друзья Страницы: раньше»