Преамбула:
На машину проник злобный "вирус", шифрующий большую часть файлов и приписывающий им расширение .FTCODE . Сам по себе он представляет пришедшее по почте благодарственное письмо.hta, внутри представляет собой хта-шный скрипт, тянущий за собой powershell'ный.
Амбула:
Он вроде как рекурсивно обходит дерево каталогов и шифрует по rsa1024 с фиксированной солью первые 40Кб каждого файла, попадающего под маску, после чего лепит цидулю о том, как всё плохо и кому слать деньги.
Может ли кто-нибудь прокоментировать, как конкретно он шифрует и можно ли обратить эффект? У меня уже моск пухнет..
Пару текстовых строк подсократил, они в звёздочках. Возможно, пока парсил для читабельности, снёс какую-то фигурную скобку. Особо въедливым могу выслать рабочую копию =)
Открыт призовой фонд
Гоняю червя
programming
| вторник, 05 марта 2013