Newton escribió:Primero tendrías que saber de que variante se trata; no son pocos los ramsonwares posibles.
Algunos enlaces/lecturas que te pueden venir bien:
http://blogs.protegerse.com/laboratorio ... t-y-petya/
https://www.incibe.es/blogs/post/Seguri ... Ransomware
http://www.welivesecurity.com/la-es/201 ... ansomware/
http://www.securitybydefault.com/2014/0 ... -beta.html
Desconecta el equipo de la red
Kemyi escribió:Newton escribió:Primero tendrías que saber de que variante se trata; no son pocos los ramsonwares posibles.
Algunos enlaces/lecturas que te pueden venir bien:
http://blogs.protegerse.com/laboratorio ... t-y-petya/
https://www.incibe.es/blogs/post/Seguri ... Ransomware
http://www.welivesecurity.com/la-es/201 ... ansomware/
http://www.securitybydefault.com/2014/0 ... -beta.html
Desconecta el equipo de la red
Como he puesto en el título, es Ransom32, una variante de ransomware vía javascript que ataca a cualquier sistema operativo (Windows, Linux o IOS).
Kemyi escribió:
Como he puesto en el título, es Ransom32, una variante de ransomware vía javascript que ataca a cualquier sistema operativo (Windows, Linux o IOS).
El archivo malicioso, chrome.exe, intenta hacerse pasar por el conocido navegador Chrome.
Kemyi escribió:He estado leyendo sobre el tema buena parte de hoy, porque no tengo ni idea de cómo ha entrado, seguro que no por mail y seguro que tampoco por descargar un ejecutable del chrome (que llevaba instalado ya como 2 años) y el tema es que por lo visto hay bastantes posibilidades. En todas las webs comentan que es uno de los primeros ransomware que afecta a los otros dos sistemas operativos, así que si no es por un .exe de otra forma será...
Kemyi escribió: ¿Qué programa me recoméndais pasarles que me detecte si son portadores del Ransom32? Porque por ejemplo en el caso del ordenador el MalwareBytes Antimalware no me llegó a detectar nada.
Neo Cortex escribió:Kemyi escribió: ¿Qué programa me recoméndais pasarles que me detecte si son portadores del Ransom32? Porque por ejemplo en el caso del ordenador el MalwareBytes Antimalware no me llegó a detectar nada.
Para este virus, lo que usamos habitualmente no sirve de nada; de hecho, ni MalwareBytes Anti-Malware ni Dr. Web Cure it! son capaces de detectarlo. Yo logré eliminarlo sin formatear usando Kaspersky Rescue Disk 10, aunque, lógicamente, perdí todos los datos encriptados.
Desde entonces instalé Panda USB Vaccine y Bitdefender Anti-Ramsonware; además de uBlock Origin, No Script y HTTPS everywhere como complementos de FireFox.
En mi caso tampoco noté la infección de repente (de hecho, a día de hoy sigo sin saber cómo entró); así que imagino que fue un proceso lento porque sí que es cierto que el portátil se calentaba más de lo habitual y tanto el disco duro como el ventilador mostraban una actividad frenética.
Hello!
Desktop screenlocker: 6729795636199216
1st Decrypt password:
7D981E6CA91702A6A3CD253C9C2EFE6877EKE72A8qD67FD#C77kAS8KBm5OF&Af6(158r2j4J7UA@EdCO114l6)9BDpDz9UCa7i3e8A8a517k6H0M
2st Decrypt password:
2F46FE2A5C57B6D8923EDE4D14DC2312A1FqAd9W6V3&BkDE7!9RAN9^4YC(4tAxD)DT5(F#5X4u8s8G5VCw5VEcDc7D7G6D46EyC1FP7q45B9Cs0r
3st Decrypt password: FLurwuuArFLuV$Vr*VFLuV$Vr*V
Decryption tool (password to the archive: 123):
http://www.sendspace.com/file/wb234d
Download it and unpack to any folder. Also program require
administrative rules (use administrator account).
Run decrypt.exe .
Copy paste 1st Decrypt password, 2st Decrypt password and 3st Decrypt
passwords in decrypt tool 3 fields.
If you have not stop our software - use decryption tool, because the
tool will stop our software before decrypting the files.
This is very important to stop our software service (and dont delete any
files in ProgramData folder before stop) because your decrypted
files may will be encrypted again.
p.s. when you will start decrypt tool it would seem as if the program
hanging, but everything is fine, just wait for the message about
successful completion of decrypting and dont touch decrypt window with
your mouse.
If you have any questions or troubles in decrypting feel free to contact
me .
Please confirm receipt.
Thank You!
Kemyi escribió: Las fotos y demás se ven sin problemas, ¿eso es que está a salvo? ¿O puede que haya sido infectado y hasta dentro de unos días no me lleve la desagradable sorpresa?
Neo Cortex escribió:Kemyi escribió: Las fotos y demás se ven sin problemas, ¿eso es que está a salvo? ¿O puede que haya sido infectado y hasta dentro de unos días no me lleve la desagradable sorpresa?
En principio, yo diría que está limpio. De todos modos, ¿no te dejó archivos similares a los siguientes?
HELP_DECRYPT.HTML
HELP_DECRYPT.TXT
HELP_DECRYPT.URL
HELP_DECRYPT.PNG
En realidad, esos archivos no son el virus en sí mismo, sino las advertencias que te salen al intentar abrir un archivo.
-----
Brutico escribió:Son keys de esas baratas https://www.g2a.com/bitdefender-interne ... lobal.html @Kemyi
Kemyi escribió: No, lo he estado comprobando y no había nada extraño, ni a la vista ni en archivos ocultos.
remyeol escribió:En el blog de Malwarebytes donde explican cómo funciona hablan de que se descarga precisamente una instalación de Chrome (en realidad es un rar autoextraible que lo instala). Adaptar el paquete para los otros sistemas no parece complicado al existir versiones de Chrome y Tor (lo usan para la comunicación) para diferentes sistemas operativos. Luego ya el "regalito" es un ejecutable JavaScript, que también se compila según el sistema de destino.
En este blog hay más información, en especial de esta última parte, que lo convierte en fácil de portar a otras plataformas.
This also means, that at least in theory, Ransom32 could easily be packaged for both Linux and Mac OS X. That being said at this point we haven’t seen any such packages, which at least for the moment makes Ransom32 most likely Windows-only.
JuananBow escribió: La ineptitud de muchos usuarios puede llegar a ser antológica también (...) El usuario es en la mayoría de los casos el que pone en grave peligro al sistema.
Rodie escribió:Viendo todo el panorama con los ransom tengo una duda bastante noob.
Veo que una de las mejores prevenciones es utilizar un user sin privilegios de administrador. Si solo tienes un user si le quitas privilegios de administrador entonces no puedes instalar programas, actualizaciones, ni hacer nada no? Entonces como va el tema, hay que tener dos users, hay algun password para entrar en modo administrador si solo tienes un user?
Es que no sé cómo va todo esto ya que yo siempre he usado user como administrador porque siempre he ido con cuidado pero mi padre con su portatil descarga cosillas y ya he visto algun archivo ejecutable sospechoso en la carpeta de descargas, que menos mal que parece que no lo ha abierto, porque le he dicho que si ve algo raro que no toque nada.
Me gustaría ponerle el user sin privilegios de administrador pero que no tenga problemas si hay alguna actualización o algo. Él no instala programas ni nada porque se lo hago yo. El portatil está con W10 y le he dejado solo el Windows Defender porque con antivirus va algo lento el ordenador.
Qué me recomendais hacer? Preferiría que solo tuviera un user porque el portatil ese solo lo utiliza él y que no se haga líos.
La directiva de grupo bloqueo este programa. Para obtener mas información póngase en contacto con el administrador del sistema
theelf escribió:No hay tal cosa como admin local o de modo seguro, lo que pasa es que a partir de vista, realmente el sistema de seguridad es una basura, y han metido porqueria varias con uac, pero no vamos a eso
Boton derecho sobre una aplicacion, ejecutar como administrador, abre o no? deveria
Si abre bien, abri una terminal como admin, y escribi, "net user Administrador /active:yes" con eso activaras la admin oculta, logeate, y restaura el desastre de los permisos de directiva
JuananBow escribió:...la cuenta de Administrador se activa temporalmente en el momento que entramos al Modo Seguro...
JuananBow escribió:Adicionalmente, si todo fallara y actuando ya en modo hacker, siempre se puede entrar en el sistema de instalación, montar el registro remotamente y editar las claves que te están molestando.
theelf escribió:secpol.exe? Estoy en XP, asi que no se si para vista+ si existe algun ejecutable, pero son extensiones de la consola de administracion, con extension msc... no exe
Perfect Ardamax escribió: Este tipo de malware ¿Pasa en serio desapercibido hasta que es demasiado tarde?
Neo Cortex escribió:Perfect Ardamax escribió: Este tipo de malware ¿Pasa en serio desapercibido hasta que es demasiado tarde?
Sabía que tenía una foto de un mensaje que aparecía durante algunos días previos a la encriptación completa.
En su momento no le presté demasiada importancia y pensé que sería el fallo de algún programa (le hice la foto y busqué el texto tal cual en Google sin encontrar nada relacionado), pero atando cabos, quizá fuera el virus