Православные красные звёзды над Кремлём канонично горят ©
Преамбула:
На машину проник злобный "вирус", шифрующий большую часть файлов и приписывающий им расширение .FTCODE . Сам по себе он представляет пришедшее по почте благодарственное письмо.hta, внутри представляет собой хта-шный скрипт, тянущий за собой powershell'ный.

Амбула:
Он вроде как рекурсивно обходит дерево каталогов и шифрует по rsa1024 с фиксированной солью первые 40Кб каждого файла, попадающего под маску, после чего лепит цидулю о том, как всё плохо и кому слать деньги.

Может ли кто-нибудь прокоментировать, как конкретно он шифрует и можно ли обратить эффект? У меня уже моск пухнет..
Пару текстовых строк подсократил, они в звёздочках. Возможно, пока парсил для читабельности, снёс какую-то фигурную скобку. Особо въедливым могу выслать рабочую копию =)

Открыт призовой фонд ;-)



@темы: Windows, Вопрос, Алгоритм, Powershell

Комментарии
05.03.2013 в 20:37

Вам для каких целей ? у себя словили или чисто для того чтобы понять принцип работы ?
если первое, то тут forum.drweb.com/index.php?showtopic=312876 пишут что практически невозможно расшифовать. Предлагают идти писать заявление в полицию... думаю это хороший вариант, чем больше будет заявлений тем больше вероятность что найдут "горевирусописателя"
05.03.2013 в 21:58

Я знаю, что я гений, но мне от этого ничуть не легче.
вот тут почитайте: habrahabr.ru/post/168677/
05.03.2013 в 22:54

Православные красные звёзды над Кремлём канонично горят ©
fess2007, принцип я понял по последствиям =) Расшифровать бы.. По работе притащили, "уже неделю так, включать боимся", блин.
mikluho, не-а, как раз со случайным ключом засада.
06.03.2013 в 00:08

посмотрите еще эти ссылки
forum.kaspersky.com/lofiversion/index.php/t2574...
forum.kaspersky.com/index.php?showtopic=257412

особенно второй, там целая тема по этому поводу, на 17 страниц
07.03.2013 в 00:31

вроди сегодня выложили решение..
07.03.2013 в 01:03

Православные красные звёзды над Кремлём канонично горят ©
fess2007, хм, а где именно?
07.03.2013 в 09:47

по второй ссылке, последнюю страницу читайте