Kriptirani podaci - ransomware POMOĆ

poruka: 70
|
čitano: 16.678
|
moderatori: pirat, XXX-Man, vincimus
+/- sve poruke
ravni prikaz
starije poruke gore
14 godina
neaktivan
offline
Re: Kriptirani podaci - ransomware POMOĆ
Sum_of_all_fears kaže...
Marko :D kaže...

Hahaha, ja ne vjerujem. Stavi si ovu kombinaciju, neprobojna je.

 

Avast! Free Antivirus + Comodo Firewall + MBAM + HitmanPro + EEK + HitmanPro Alert + Unchecky + OpenDNS + AdGuard (u browser).

WTF? Pa da 40% sys. resursa pokupe ta sranja?

 

Mislim da je brain.exe sasvim dovoljan. Kod mene već 10+ godina nijedan virus nije prošao tu zaštitu.

Avast troši ~10 MB, kao i CFW. MBAM ne radi u Real-Time kao ni HitmanPro ni EEK. HitmanPro Alert, sada kod mene troši 2 MB rama, Unchecky 2 MB rama, OpenDNS ništa i AdGuard ~20 MB rama.

 

To je sve skupa otprilike 44 MB rama, ako je to previše ja sam Bog.

12 godina
offline
Kriptirani podaci - ransomware POMOĆ

Za to sve nakeljit na komp stvarno moras bit vanserijski biser  

Sami sebi smo najveci neprijatelji
Moj PC  
6 0 hvala 1
16 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ

Da, u idleu. Što kad se kolektivno uhvate skeniranja? Kada skineš neki fajl pa "preventivno" prekopaju sve živo? Koliko I/O requesta rade? Koliko uništava SSD?

 

Nepotrebno. Dovoljan ti je eventualno plaćeni AV i recimo WOT u browseru ako si ekstra paranoičan. Sve ostalo - pretjerivanje.

 

[edit] - osim toga, svaki windows PC ima ugrađeni firewall i Defendera. 80% korisnika - dovoljno. Ako skineš i pokreneš "big boobs.jpg.exe" koje ti je poslao tvoj frend Šime mailom (sve na engleskom, naravno), tu ti nikakav AV ne pomaže. Kao niti ovom gore. Crackirani AV i udri po keygenima...

My name is Legion... For we are many!
Poruka je uređivana zadnji put sub 31.1.2015 13:20 (Sum_of_all_fears).
17 godina
odjavljen
offline
Kriptirani podaci - ransomware POMOĆ

Ova priča me podsjeća na jednu baku ovdje u okolici koja je prije koju godinu odlučila popiti sve lijekove koje ima u kući da bi bila što zdravija. Nek se nađe...

Freak Show Inc.
 
7 0 hvala 0
15 godina
offline
Kriptirani podaci - ransomware POMOĆ

Rijetko koji "obicni" AV program moze sprijeciti cripto virus pogotovo ako korisnik u želji da otvori npr.link u mailu klikne allow unatoc nekom upozorenju...Edukacija korisnika je najjaca protekcija!

Također za ubuduce ljudi, pazite gdje klikčete na netu, ne otvarajte privitke nepoznatih pošiljatelja, skidajte programe samo sa orginalnih stranica, neka vam USB-ovi budu "cijepljeni" ( BitDef.Immunizer ili Panda USB vaccine), stavite na browser Bit.Def.Traffic Light i AdGuard addone te instalirajte HitmanPro.Alert with Criptoguard koji će vas čuvati od ovakvih cripto virusa!

 

Some people are so poor... all they have is money!
Moj PC  
0 0 hvala 0
14 godina
neaktivan
offline
Kriptirani podaci - ransomware POMOĆ

Misli ti što hoćeš.

Možda čovjek nema SSD (barem pod Moj PC nema). Meni Avast kada skenira koristi 20-25 MB rama i onda se vrati u normalnu, isto je i kada skinem nešto, uglavnom iznad 25 MB NE IDE. S MBAM-om kao i s HitmanPro-em i EEK-om će proći jednom mjesečno tako da tu ne vidim problem.

Može ostavit i Windows Firewall, CFW sam napisao zbog sandbox-a.

 

U vezi ovog "big boobs.jpg.exe", svi antivirusi (osim MSE-a) blokiraju takve stvari. Prije dva mjeseca, namjerno sam skinuo virus sa Facea sličan kao "big boobs.jpg.exe" i antivirus ga je uspiješno blokirao. Uostalom, jedan kolega s foruma se javio u AV temu sa plaćenim BitDefenderom i uključenim Auto-Pilotom, trebao si vidjeti čega je svega imao na računalu. Nisu ni plaćeni antivirusi zlato. Samo što se plaća ne mora značiti da je program kvalitetan.

 
1 0 hvala 0
17 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ
andi.cro kaže...

Rijetko koji "obicni" AV program moze sprijeciti cripto virus pogotovo ako korisnik u želji da otvori npr.link u mailu klikne allow unatoc nekom upozorenju...Edukacija korisnika je najjaca protekcija!

Također za ubuduce ljudi, pazite gdje klikčete na netu, ne otvarajte privitke nepoznatih pošiljatelja...

 

 

To se zove prirodna selekcija...

Freak Show Inc.
16 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ

Sys. resursi nisu samo RAM. CPU, RAM, I/O requests, file lockovi, mreža, izmjene po registryu, hookovi na procese, ekstenzije za Win. Explorer... Sve to je vrlo osjetljiv sustav i na računalu na kojem radim ne želim nikakve procese koji će mi bez najave mijenjati ili zagušivati išta od toga. Neki gamer si može slobodno to nalijepiti ali neki k koji stalno piše i čita SSD, kači se na fajlove i procese i ometa rad sustava nije za nekog tko actually neš radi.

 

Kako si mjerio potrošnju memorije? Onaj .exe koji vidiš u task manageru?

My name is Legion... For we are many!
17 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ
Sum_of_all_fears kaže...

 

Kako si mjerio potrošnju memorije? Onaj .exe koji vidiš u task manageru?

 

.exe troši 2 mega i pokrenuo je servis koji troši još 200

Freak Show Inc.
14 godina
neaktivan
offline
Re: Kriptirani podaci - ransomware POMOĆ
Sum_of_all_fears kaže...

Sys. resursi nisu samo RAM. CPU, RAM, I/O requests, file lockovi, mreža, izmjene po registryu, hookovi na procese, ekstenzije za Win. Explorer... Sve to je vrlo osjetljiv sustav i na računalu na kojem radim ne želim nikakve procese koji će mi bez najave mijenjati ili zagušivati išta od toga. Neki gamer si može slobodno to nalijepiti ali neki k koji stalno piše i čita SSD, kači se na fajlove i procese i ometa rad sustava nije za nekog tko actually neš radi.

 

Kako si mjerio potrošnju memorije? Onaj .exe koji vidiš u task manageru?

Potrošnju Avasta, Uncheckyja i HMP Alerta sam mjerio pomoću Process Explorera. CFW nemam instaliran na računalu, ali se sjećam koliko je trošio prije ~mjesec dana.

17 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ
Marko :D kaže...

Potrošnju Avasta, Uncheckyja i HMP Alerta sam mjerio pomoću Process Explorera.

 

Nisam koristio process explorer od 2007 ako se ne varam. Jesi siguran da vidiš sve child procese?

Freak Show Inc.
14 godina
neaktivan
offline
Re: Kriptirani podaci - ransomware POMOĆ
Friday kaže...
Marko :D kaže...

Potrošnju Avasta, Uncheckyja i HMP Alerta sam mjerio pomoću Process Explorera.

 

Nisam koristio process explorer od 2007 ako se ne varam. Jesi siguran da vidiš sve child procese?

Postavljeno mi je da pokazuje sve vrste procesa i ukupno ih imam 56. Nije ništa novo da Avast koristi 10-25 MB rama jer on radi u Real-Time i skenira sve i svaša. Za Unchecky i HMP Alert je isto ok da koristi tako malo jer oni ne skeniraju datoteke. Unchecky samo iz instalera odbija ponude, a HMP Alert nadgleda koje programe pokrećem.

Poruka je uređivana zadnji put sub 31.1.2015 13:51 (Marko :D).
17 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ
Marko :D kaže...

Postavljeno mi je da pokazuje sve vrste procesa i ukupno ih imam 56.

 

OK, ali ja mogu napraviti malecki exe koji će trošiti 500k memorije a koji će pokrenuti servis koji "cucla" parsto mega.

Freak Show Inc.
15 godina
offline
Kriptirani podaci - ransomware POMOĆ

Prva linija obrane (osim naravno "brain.exe") bi trebala biti na browseru i zato sam i preporucio "trio fantasticus" za zaštitu browsera ( traffic light koji ne po meni bolji od WOT-a, AdGuard i HitmanPro.Alert with Criptoguard koji sigirno ne bi dozvolio ovakav tip zaraze ).

Njih troje jako malo troše i ništa ne usporavaju (barem meni ne) a osiguravaju jako dobar zid na prvoj crti bojišnice!

Ja također koristim i Open DNS adrese (koje ništa ne troše a surf mi je čak i malo brži) koje su mnogo puta blokirale pristup malcioznim stranicama koje moj "brain.exe" nije mogao unaprijed klasificirat.

Some people are so poor... all they have is money!
Moj PC  
1 2 hvala 0
14 godina
neaktivan
offline
Re: Kriptirani podaci - ransomware POMOĆ
Friday kaže...
Marko :D kaže...

Postavljeno mi je da pokazuje sve vrste procesa i ukupno ih imam 56.

 

OK, ali ja mogu napraviti malecki exe koji će trošiti 500k memorije a koji će pokrenuti servis koji "cucla" parsto mega.

Znam na što misliš, ali to u ovom slučaju nije tako. Uredio sam gornji post

16 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ

Demonstracije radi bi mogao napisati program koji u PE "troši" 15kb a posebno dignut proces (ili servis, još bolje) bi bez problema pojeo 150 MB. Just sayin'...

 

BTW, dobar dio antivirusa ima svoje rootkitove koji uredno skrivaju kritične procese. Rušio nam se neki servis, točnije, povremeno je pucao kod pokušaja otvaranja oveće baze (SQLite in-memory). Nakon par dana analize i nekoliko dumpova, našli smo NODov hook. Jednostavnom usporedbom izlistanih procesa i njihovog working seta sa ukupno zauzetom memorijom smo došli do razlike od 200tinjak MB. Jedan NODov .dll je u memoriji imao referencu na blok od tih 200-250 MB. Prema PEu, ta memorija je bila slobodna (i prema windowsima). Pokušaj oslobađanja te memorije bi loše završio i servis bi se srušio.

Isključimo NOD na tom PCju i sve magično proradi.

 

I opet se bavimo samo memorijom. I/O, CPU, mreža?

My name is Legion... For we are many!
Poruka je uređivana zadnji put sub 31.1.2015 13:56 (Sum_of_all_fears).
14 godina
neaktivan
offline
Re: Kriptirani podaci - ransomware POMOĆ
andi.cro kaže...

Prva linija obrane (osim naravno "brain.exe") bi trebala biti na browseru i zato sam i preporucio "trio fantasticus" za zaštitu browsera ( traffic light koji ne po meni bolji od WOT-a, AdGuard i HitmanPro.Alert with Criptoguard koji sigirno ne bi dozvolio ovakav tip zaraze ).

Njih troje jako malo troše i ništa ne usporavaju (barem meni ne) a osiguravaju jako dobar zid na prvoj crti bojišnice!

Ja također koristim i Open DNS adrese (koje ništa ne troše a surf mi je čak i malo brži) koje su mnogo puta blokirale pristup malcioznim stranicama koje moj "brain.exe" nije mogao unaprijed klasificirat.

Koristim sve što sam naveo osim CFW-a i nemam nikakvih problema. Ni jedan program od navedenih ne usporava računalo (barem meni i Andiju).

Sum_of_all_fears kaže...

Demonstracije radi bi mogao napisati program koji u PE "troši" 15kb a posebno dignut proces (ili servis, još bolje) bi bez problema pojeo 150 MB. Just sayin'...

 

BTW, dobar dio antivirusa ima svoje rootkitove koji uredno skrivaju kritične procese. Rušio nam se neki servis, točnije, povremeno je pucao kod pokušaja otvaranja oveće baze (SQLite in-memory). Nakon par dana analize i nekoliko dumpova, našli smo NODov hook. Jednostavnom usporedbom izlistanih procesa i njihovog working seta sa ukupno zauzetom memorijom smo došli do razlike od 200tinjak MB. Jedan NODov .dll je u memoriji imao referencu na blok od tih 300 MB. Prema PEu, ta memorija je bila slobodna (i prema windowsima). Pokušaj oslobađanja te memorije bi loše završio i servis bi se srušio.

Isključimo NOD na tom PCju i sve magično proradi.

 

I opet se bavimo samo memorijom. I/O, CPU, mreža?

Ne mogu govoriti za NOD jer ga nisam već jaaako dugo koristio i ne znam koliko on koristi sistemskih resursa.

16 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ
Marko :D kaže...
Ne mogu govoriti za NOD jer ga nisam već jaaako dugo koristio i ne znam koliko on koristi sistemskih resursa.

Nije stvar u tome koji je AV. Ako jedan to radi, vjerojatno i ostali. To što vidiš u Task Manageru i PEu ništa ne znači ako je proces pokrenut kao zaseban i ne komunicira sa UIjem na "normalne" načine. Svaki AV se štiti na svoj način. Neki rootkitovima, neki kernel modulima, neki posebnim driverima, neki kreativnim prtljanjem po memoriji... Da to ne rade, svaki virus bi ih mogao ili gasiti ili im kopati po memorijskom prostoru.

My name is Legion... For we are many!
16 godina
offline
Kriptirani podaci - ransomware POMOĆ

-ono što Sum naziva brain.exe ja nazivam 'ušna šupljina' (slikovito, prostor između, koji kod ponekih popunjava samo gumica... možda se netko sjeti prastarih lutki ili vica o Muji..). E, to je prava zaštita. Kad je ona aktivna, tad se ne koristi crackani NOD i sl. i na vrijeme se primjeti navlakuša ili normalan proces.

Problem kod Crypt-a, to je 'normalan' proces, sam po sebi to nije malware-virus, pa ga AV ni nema razloga blokirati, npr da korisnik sam pokrene kriptiranje.. AV samo zaustavlja skripte/sumnjive procese koje pokreću mehanizam i ako to dozvolimo (a kod npr keygena to juzer dozvoljava usprkos upozorenju) tad spasa nema (jer nije više 'briga' AVa). Banalni primjer, batch skripta koja briše (ili bilo što drugo, zipira.. nešto radi) npr MyDocuments folder. OS-UAC i AV mogu blokirati skriptu, ali ako je juzer pokrene, tad je to to..

Crypt nije problem ukloniti (virus-malware dio). Problem su posljedice tj kriptiran file koji nema baš ništa s virusima pa tako ni AV ne može popraviti (jer nije virus u fileu, za razliku od npr .exe-a). Jedini spas je dekript filea.. a brutanjem je to parstogodina.. ili rentanje superračunala.

Pravilo, što prije ugasiti PC, ne koristiti (sam HDD je jedini bitan). Dali su podaci bitni ili PC-disk? Sve ostalo se lako nadoknadi ali podaci nikako. Backup!

- pokušaji spašavanja pa i plaćanje ransoma (nema sigurnosti da će otključati) su samo pokušaji...

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
 
3 0 hvala 0
13 godina
neaktivan
offline
Kriptirani podaci - ransomware POMOĆ

Kuzim ja to sve, ali on ne trazi nikakvu otkupninu. Da pokazuje platio bih i probao!!!

Nes.Snes.N64.Gb.Ds
 
0 0 hvala 0
14 godina
neaktivan
offline
Re: Kriptirani podaci - ransomware POMOĆ
buli kaže...

Kuzim ja to sve, ali on ne trazi nikakvu otkupninu. Da pokazuje platio bih i probao!!!

Ne pokazuje ti se zato što je taj .exe file ESET vjerojatno strpao u karaneti sudeći po drugoj slici u tvom prvom postu. Ako vratiš datoteke iz karantene, možda bi se i pojavio. Uglavnom, čitao sam po forumima da ti Filecoderi za vraćanje datoteka traže da se pošalje SMS na neki broj iz Rusije

16 godina
offline
Re: Kriptirani podaci - ransomware POMOĆ
buli kaže...

Kuzim ja to sve, ali on ne trazi nikakvu otkupninu. Da pokazuje platio bih i probao!!!

- ne, i dalje ne kužiš.. ima ih koji plate, pa opet ništa jer zašto predpostaviti da će lopov biti pošten a time stvara ogroman rizik (ako policija..). + podpitanje backup? Što želiš spasiti? itd..

Odgovor na backup predpostavljam, pa sad (malo trljanja soli na ranu, ne tebi nego zbog ostalih da se to ne desi, tebi mogu samo zaželjeti sreću u pokušaju), backup bi bio rješenje, u ovakvim situacijama cijena HDDa je mizerna.

Važnije pravilo, razlikujte 'radni' PC (s podacima i sl) i kućni-gamerski-zabavni.. po mogućnosti ne miješajte to dvoje. To ne znači da moraš imati 2xPC nego npr dva diska, dualboot itd. i ne downloadati smeće nadati se 'neće mene'.. u radnom, dok u zabavnom možeš svašta i bez ovakvih posljedica.

-znam, to nije spas, ali je recimo preventiva.

-ako baš želiš, vjerojatno google može otkriti neku adresu koja će uzeti novac.. pa možda otključaš, ali nekako to nije baš sigurno...

 

.. nije loše npr raspitati se oko policije i sl.. možda postoji nešto/netko tko pomaže. Bilo bi vrijeme da se neka udruga/drž.agencija pozabavi takvim stvarima. HTV, BUG..?? Pa i opet natrljavanje na nos korisnicima, pazite! internet je divlji zapad, nije sigurno mjesto.. pamet u glavu.

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
Poruka je uređivana zadnji put sub 31.1.2015 15:00 (ihush).
17 godina
offline
Re: Kriptirani podaci - ransomware POMOĆ
Sum_of_all_fears kaže...

Demonstracije radi bi mogao napisati program koji u PE "troši" 15kb a posebno dignut proces (ili servis, još bolje) bi bez problema pojeo 150 MB. Just sayin'...

 

Kako i gdje vidjeti koliko koji servis trosi MB?

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
13 godina
neaktivan
offline
Kriptirani podaci - ransomware POMOĆ

Ovo je isključivo poslovno računalo, nikakvi igrice keygeni i neprovjereni dokumenti nisu skidani. 

Nes.Snes.N64.Gb.Ds
 
0 0 hvala 0
14 godina
neaktivan
offline
Re: Kriptirani podaci - ransomware POMOĆ
buli kaže...

Ovo je isključivo poslovno računalo, nikakvi igrice keygeni i neprovjereni dokumenti nisu skidani. 

Jesi li probao skinuti par ovih programa otključavanje datoteka?

 

http://www.bug.hr/forum/post/razni-softverski-problemi/kriptirani-podaci-ransomware-pomoc/4523766.aspx

16 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ
djigibao kaže...

 Kako i gdje vidjeti koliko koji servis trosi MB?

Sa PEom doznaj u kojem je svchost.exe (servicehost.exe - to ono što inače degenerici govore da ih je "previše" ili da su virusi) i vidi koliko taj određeni troši memorije/CPUa. To može biti malo zeznuto jer nekad jedan svchost drži nekoliko servisa... Ali mislim da process explorer može pokazati koliko koji servis drži zauzeto RAMa ili CPUa (i disk I/O req., mreže....)

My name is Legion... For we are many!
17 godina
offline
Kriptirani podaci - ransomware POMOĆ

Ev npr. sa ove slike dole

 Desni klik na neki svchost.exe ili kako?

Mozes ti stavit neki primjer?

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
Moj PC  
0 0 hvala 0
16 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ

Klik na plusić i sve vidiš

Primjer Primjer
Ili ako ne piše, desni klik na svchost - Propeties - Services. Pokreni PE kao admin...

Primjer 2 Primjer 2
 

My name is Legion... For we are many!
Poruka je uređivana zadnji put sub 31.1.2015 17:17 (Sum_of_all_fears).
17 godina
offline
Kriptirani podaci - ransomware POMOĆ

Koja je sad razlika izmedju slike 1 i 2?

 
 

 

I na jednoj i drugoj slici se vide svi procesi, jel tako?

 

Npr. ako zelim vidjeti koliko je zauzece Avire tu se sve vidi, nema skrivenih procesa - tocno?

 

A kako vidjeti zauzece Servisa?

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
Moj PC  
0 0 hvala 0
16 godina
odjavljen
offline
Re: Kriptirani podaci - ransomware POMOĆ

Pogledaj u services.msc jel ima koji avirin servis. Ako ima, potraži u kojem je svchostu.

 

Sad vidim sa ima svoj .exe i nije u svchostu. To ti je to.

My name is Legion... For we are many!
Poruka je uređivana zadnji put sub 31.1.2015 17:27 (Sum_of_all_fears).
Nova poruka
E-mail:
Lozinka:
 
vrh stranice