Ny trojan krypterar filer – kräver pengar för lösenordet

Permalänk
Medlem
Skrivet av Sammyc51:

Fast jag hade väl då märkt att datorn eller något konto som dom nu har fått tag i börjar bete sig konstigt under alla dessa år jag inte haft antivirus.

Tror inte ett virus bara gömmer sig i datorn, gör absolut ingenting. Vad är då meningen med virus om man inte vill tjäna något på det?

Det finns ju bl.a. virus som använder din dator för att bitcoin-mina (såklart inte 100% load då, utan troligen under 10%). Det behöver inte märkas jättelätt.

Permalänk
Medlem
Skrivet av Mimematis:

Dom skulle ju tjäna på det.
Anders säger på jobbet att han blev hackad, Martin hör detta och säger till honom att han betalade och fick sedan lösenordet på email och kan nu använda sig av datorn som normalt.
Sånt sprider sig snabbt och 450kr är en liten summa för att kunna behålla allt på datorn.

Men troligen så ligger det kvar något när dom väl skrivit in lösenordet.
Keyloggers m.m.

Ja, jo det är klart. Om de som betalar inte får lösenorden så sprids väl ryktet snart och folk struntar i att betala. Å andra sidan går väl tillräckligt många på det ändå så de tjänar ändå en rejäl hacka utan att behöva göra något.

Permalänk
Skrivet av aejt:

Och vad jag vet så söker antivirusprogram även igenom datan när programmet har laddats in i minnet, och där kan det inte vara krypterat.

Nope, du har fel. Ett program kan vara sammansmält med stuben så att processen är vad som helst, samtidigt som den exekverar en skadlig kod. Binders med combine-funktion.
Kombinera med en bra crypter så är det i stort sätt omöjligt att upptäcka.

Visa signatur

oniichaNj@rizon, freenode, oftc, m.fl

Permalänk
Hjälpsam
Skrivet av Dava:

Har du källa på detta? Tvivlar på att Aftonblaskan, Youtube eller sweclockers skulle sprida virus...

Ja mycket enkelt, det var ett gäng år sedan men Aftonbladet har spridit virus.

Det sker i allmänhet genom en flash banner eller statisk bildbanner som innehåller skadlig kod. Det är inte särskilt svårt att köpa sig bannerplats på Aftonbladet eller liknande sida om man har som intention att sprida ett virus. Ännu smartare är att helt enkelt hacka den reklamfirma som skapar banners på butikernas uppmaning och injecta lite mysig kod. På så sätt har du en pålitlig trogen uppdragsgivare på en trovärdig site som vipps kan sprida elaka saker.

Kommer hända igen.

Lite exempel,
http://www.teknikbrunnen.se/sprider-aftonbladet-virus-via-ann...
http://www.idg.se/2.1085/1.403608/utorrent-sprider-skadlig-ko...
http://www.idg.se/2.1085/1.95713

Bara för att du litar på en site, så finns det sätt för andra att smussla in virus där.

All viktig information såsom familjens bildarkiv etc skall alltid lagras på 2-3 av varandra oberoende ställen och offline. Tex Extern hårddisk i sommarstugan, en molnlösning samt en NAS hemma för att vara rimligt säker på olika attacker, olyckor, bränder med mera.

Visa signatur

Allt jag säger/skriver här är mina egna åsikter och är inte relaterade till någon organisation eller arbetsgivare.

Jag är en Professionell Nörd - Mina unboxing och produkttester (Youtube)
Om du mot förmodan vill lyssna på mig - Galleri min 800D med 570 Phantom SLI

Permalänk
Skrivet av Markthegreat:

Jodå, man kan bli infekterad av att besöka hemsidor. Exploits i Java finns faktiskt.
Det går även att få Javascript att exekvera filer lokalt [källa behövs]

Skulle vara väldigt intressant om du kan hitta källa på att javascript kan exekvera filer utan att användaren behöver tillåta detta och för att java ska köras måste man acceptera en ruta som kommer upp med valen "run"/"cancel".

Skrivet av aejt:

Njä. Det beror på om webläsaren du använder/något addon har något säkerhetshål. Du skulle t.o.m. kunna få skit på datorn genom någon flash-reklam här på Sweclockers.

Och vad jag vet så söker antivirusprogram även igenom datan när programmet har laddats in i minnet, och där kan det inte vara krypterat.

Källa på flash exploiten? Sen har jag inte hört talats om något hål i något addon som större delen av användarna använder men det är nog mycket möjligt att det finns.

Det fungerar fint att kryptera filer både scantime och runtime.

Permalänk
Medlem

Någon som vet vart man kan hitta detta virus? Hade tänkt att hitta lite information samt leka lite med krypteringen

Permalänk
Medlem

Vad är det som säger att det ens finns en krypteringsnyckel? Kan det inte bara ha korrupterat filerna, men säger att de är krypterade för att dels scamma pengar, och dels få säkerhetsföretag att lägga resurser på att knäcka en icke-existerande kod?

Visa signatur

Main rig: Z790-P / i5-13600K / 64GB RAM / RX 7900 XT / 42" LG C2

Permalänk
Medlem

Ok, alla som skriver att det är gött att köra Ubuntu, OS X eller annat...

Jag gillar visserligen *nix-system, men ni måste inse att ni också kan bli drabbade av trojaner om ni kör filer ni hittar på nätet eller liknande. Det är så vilseledande att säga att bara för att man kör Ubuntu så är man immun mot alla slags hot, folk kan tro på det! Dessa slags attacker kan, och är enkelt, att rikta mot de flesta plattformar. Nu vet jag dock inte hur just denna trojan tog sig in i systemen.

Permalänk
Skrivet av spot_1337:

Skulle vara väldigt intressant om du kan hitta källa på att javascript kan exekvera filer utan att användaren behöver tillåta detta och för att java ska köras måste man acceptera en ruta som kommer upp med valen "run"/"cancel".

Jag hade visst fel

Men det finns java exploits som tillåter körning av java utan användarens tillåtelse samt droppandet och exekverandet av filer lokalt. Dock kan jag inte visa dig då det är en stor, mörk och framför allt dyr handel.

Visa signatur

oniichaNj@rizon, freenode, oftc, m.fl

Permalänk
Medlem

frågan är ju hur folk lyckas få virus man kan ju inte va så korkad att tro att mail som ligger i skräppost och har blivit flaggade är mail som är prio 1 att öppna o läsa och klicka på länken/öppna bifogad fil eller tror man har vunnit 50k dollar och vill att man ska skriva bank uppgifter. Ända virust som jag har haft problem med va ju msblast fyf*an va ju inte kul att sitta på lan och sen kommer någon med det virust på burken och när han start upp datorn o kommer in på nätverket 1min senare fick man upp rutan att datorn kommer att startom

Permalänk
Medlem
Skrivet av Sammyc51:

Tror inte ett virus bara gömmer sig i datorn, gör absolut ingenting. Vad är då meningen med virus om man inte vill tjäna något på det?

Faktum är att det är precis vad de flesta trojaner gör. Kör du botnets och liknande är regel nummer 1 att inte göra det lätt att märka ändrat beteende. Ibland innebär detta att du bara ringer hem 2-3 gånger om dagen, och annars gör ingenting. Andra väntar på att användaren ska lämna datorn innan de gör något.

Många sådana här trojaner är vad vi kan kalla 'loaders' - vars ända syfte är att infektera maskiner, och vänta på att författaren ska skriva färdigt och skicka ut en faktisk 'payload'. Då når denna payload direkt miljontals maskiner "bara så där". För den genomsnittlige, har datorn blivit infekterad "Utan att göra någonting alls", och självklart innebär detta att backups och liknande inte heller fungerar (då loadern finns på denna).

Faktum är, att det finns många trojaner som existerat i flera månader innan de faktiskt uptäcktes; då ofta av administratörer som manuelt undersökt en uppkopplings lista på en separat brandväg och då uptäckt en icke-identifierad upkoppling. Mycket slump, mycket tur.

Permalänk
Inaktiv

För er som inte läst nyheten:

F-secure: "Our threat hunters think that the source of this ransomware may be from inserted malicious tags in sites, particularly in forums."
Man vet alltså inte än hur det har spridits, och det vill iaf jag hemskt gärna veta. Är det någon som laddat ner bilder.exe och kört eller vad?

Permalänk
Skrivet av Markthegreat:

Jag hade visst fel

Men det finns java exploits som tillåter körning av java utan användarens tillåtelse samt droppandet och exekverandet av filer lokalt. Dock kan jag inte visa dig då det är en stor, mörk och framför allt dyr handel.

Om du har lust kan du gärna skicka i PM till mig, har aldrig hört talats om något sådant förut och skulle vara intressant att veta hur det fungerar

Permalänk
Medlem
Skrivet av Markthegreat:

Nope, du har fel. Ett program kan vara sammansmält med stuben så att processen är vad som helst, samtidigt som den exekverar en skadlig kod. Binders med combine-funktion.
Kombinera med en bra crypter så är det i stort sätt omöjligt att upptäcka.

För att programmet ska starta till att börja med så måste det laddas in okrypterat i minnet. Och fr.o.m. det stadiet så är det fullt möjligt för ett anti-virus att komma åt all kod som viruset kommer åt.

Skrivet av spot_1337:

Skulle vara väldigt intressant om du kan hitta källa på att javascript kan exekvera filer utan att användaren behöver tillåta detta och för att java ska köras måste man acceptera en ruta som kommer upp med valen "run"/"cancel".

Källa på flash exploiten? Sen har jag inte hört talats om något hål i något addon som större delen av användarna använder men det är nog mycket möjligt att det finns.

Det fungerar fint att kryptera filer både scantime och runtime.

http://www.adobe.com/support/security/advisories/apsa11-02.ht... Där är en, det har funnits väldigt många fler.

För att datorn ska kunna köra kod så krävs det att den är okrypterad. En processor klarar inte att läsa krypterade instruktioner.

Permalänk
Medlem
Skrivet av Exry:

Ok, alla som skriver att det är gött att köra Ubuntu, OS X eller annat...

Jag gillar visserligen *nix-system, men ni måste inse att ni också kan bli drabbade av trojaner om ni kör filer ni hittar på nätet eller liknande. Det är så vilseledande att säga att bara för att man kör Ubuntu så är man immun mot alla slags hot, folk kan tro på det! Dessa slags attacker kan, och är enkelt, att rikta mot de flesta plattformar. Nu vet jag dock inte hur just denna trojan tog sig in i systemen.

Jag baserade det på följande i nyheten:

Citat:

Det skadliga Windows-programmet W32/Ransomcrypt kidnappar filer och kräver pengar för lösenordet.

Känns som att just det här viruset bara smittar windows-datorer.

Permalänk

Om man använde en adblocker, borde det inte rimligtvis minimera risken för att åka på visus som sprids via banners eller liknande?

Visa signatur

"De är ju subjektsformen, dem är objektsformen.
Om man inte förstår skillnaden bör man använda dom."

Permalänk
Medlem
Skrivet av Sisyfos:

Vad blåst man är om man betalar *Facepalm*

Dum kommentar.....

Alla är tyvärr inte lika duktiga på datorer och mjukvara som du, så det finns dem som tror att det är verkligt och därmed betalar.

Visa signatur

Ryzen 5 1600, Gigabyte 1070, MSI B350M MORTAR, Crucial 16GB, Samsung EVO 500GB, Define Mini C, Corsair RM550x (╯°□°)╯​︵ ┻━┻

Permalänk
Skrivet av Sisyfos:

Vad blåst man är om man betalar *Facepalm*

Så personer som inte har datorer som intresse, och därmed kanske inte så hög kunskap är blåsta?

Visa signatur

Asus P8Z68 Deluxe/Gen Sock 1155 -- Inte Core I7 2700K@4.5Ghz -- EVGA GeForce GTX 970 SSC GAMING ACX 2.0+ -- Corsair 16GB DDR3 Vengeance 1.5V Low Blue -- SSD OCZ Agility 3 120GB -- Microsoft Windows 7 -- Foldar med cirka 180k PPD (körs ej 24/7)

Permalänk
Skrivet av aejt:

För att programmet ska starta till att börja med så måste det laddas in okrypterat i minnet. Och fr.o.m. det stadiet så är det fullt möjligt för ett anti-virus att komma åt all kod som viruset kommer åt.

Om det fungerade på det sättet skulle det vara helt onödigt att kryptera filer då de ändå inte kan köras. Och är personen som sprider viruset lite mer seriös tror jag h*n skriver sin egen kod som inte finns med på antivirusprogrammens "black-list".

Permalänk
Skrivet av aejt:

För att datorn ska kunna köra kod så krävs det att den är okrypterad. En processor klarar inte att läsa krypterade instruktioner.

Man kan dock fylla koden med onödig utfyllnad som gör att virusprogram ser det som något vanligt trots att det är skadligt.

Visa signatur

oniichaNj@rizon, freenode, oftc, m.fl

Permalänk
Medlem

Hur mycket resurser lägger polisen ner på sånt här i jämförelse med hur mycket dom lägger ner på att jaga fildelare? Mer, mindre eller lika mycket?? Jag vill och hoppas att det är mer, betydligt mer då jag ser detta som ett allvarligare brott.

Visa signatur

AMD 5800X3D | PowerColor 7900 XT MBA | 32 GB DDR4 2666 MHz | Windows 10 Pro (64-bit)

Permalänk
Medlem
Skrivet av FearsomeSwede:

Om man använde en adblocker, borde det inte rimligtvis minimera risken för att åka på visus som sprids via banners eller liknande?

Tror det är så, har kanske fel.
Kör då adblock och noscript.

Visa signatur

i9 11900k ||32GB 4000MHz CL15||ASUS ROG STRIX Z590-E||Noctua NH-D15s
Intel Arc a750 ||Samsung 980 pro|| EVGA Supernova G3 850W
Asus xonar essence STX|| Lian-Li O11 Dynamic XL
Asus VG27AQ 165Hz IPS, Sennheiser HD650, Logitech g502 Hero, fUnc f30r, Vortex TAB90M, Audio-Technicha ATR2500x-USB
Server: x10SL7-F, Xeon E3 1230v3, 32GB Samsung ECC ram, 6x3TB WD RED, FD Node 804.

Permalänk
Skrivet av aejt:

För att programmet ska starta till att börja med så måste det laddas in okrypterat i minnet. Och fr.o.m. det stadiet så är det fullt möjligt för ett anti-virus att komma åt all kod som viruset kommer åt.

http://www.adobe.com/support/security/advisories/apsa11-02.ht... Där är en, det har funnits väldigt många fler.

För att datorn ska kunna köra kod så krävs det att den är okrypterad. En processor klarar inte att läsa krypterade instruktioner.

Det där hålet är ju patchat, jag tänkte mer på sådant som fungerar i nuläget. När man krypterar ett program så innebär inte det att man kör md5(virus.exe); utan man byter namn på variabler och funktioner, lägger till skräp-kod osv så att antivirusprogrammen inte känner igen filen som ett virus.

Permalänk
Medlem
Skrivet av spot_1337:

Om det fungerade på det sättet skulle det vara helt onödigt att kryptera filer då de ändå inte kan köras. Och är personen som sprider viruset lite mer seriös tror jag h*n skriver sin egen kod som inte finns med på antivirusprogrammens "black-list".

Som jag sa i min förra post: "För att en dator ska kunna köra kod så krävs det att den är okrypterad. En processor klarar inte att läsa krypterade instruktioner."

Krypterade filer kan köras, fast då de väl laddas in i minnet är de inte längre krypterade.

Om man kunde kryptera kod som körs på datorn hade det varit hur lätt som helst att göra program som är nästintill omöjliga att pirata.

Skrivet av spot_1337:

Det där hålet är ju patchat, jag tänkte mer på sådant som fungerar i nuläget. När man krypterar ett program så innebär inte det att man kör md5(virus.exe) utan man byter namn på variabler och funktioner, lägger till skräp-kod osv.

Så fort de blir exploits blir kända så patchas de. Du kan ju inte tro att ALLA säkerhetshål är patchade?

Namn på variabler och funktioner existerar inte maskinkod, utan bara i high-level kod.

Permalänk
Avstängd

Microsoft Security Essentials verkar bra och förhållandevis resurssnålt.
http://www.microsoft.com/security_essentials

Själv kör man Linux.

Permalänk
Medlem
Skrivet av aejt:

Njä. Det beror på om webläsaren du använder/något addon har något säkerhetshål. Du skulle t.o.m. kunna få skit på datorn genom någon flash-reklam här på Sweclockers.

Och vad jag vet så söker antivirusprogram även igenom datan när programmet har laddats in i minnet, och där kan det inte vara krypterat.

Skadlig kod är ofta/kan vara "memory resident" vilket gör att de inte kan skrivas över eller raderas när de väl sitter i minnet. Det är därför du ibland blir ombedd att starta om datorn för att kunna desinfektera din datorn helt och hållet.

Skrivet av Sammyc51:

Fast jag hade väl då märkt att datorn eller något konto som dom nu har fått tag i börjar bete sig konstigt under alla dessa år jag inte haft antivirus.

Tror inte ett virus bara gömmer sig i datorn, gör absolut ingenting. Vad är då meningen med virus om man inte vill tjäna något på det?

Du kan istället bli med i ett "Botnet" som använder din dator för att kunna utföra DDoS attacker eller att du blir en "clicker" vilket gör att du automatiskt "klickar" på en annons (eller liknande) för att generera pengar till botnet-ägaren.

Visa signatur

öh öh har den äran!

Permalänk
Skrivet av rektor:

Microsoft Security Essentials verkar bra och förhållandevis resurssnålt.
http://www.microsoft.com/security_essentials

Själv kör man Linux.

Inte särskilt bra faktiskt.

Bäst bland de gratis är faktiskt Avira.
Betalt och bäst är NOD32 eller Kaspersky. (dock är de väl tungdrivna i dagsläget?)

Visa signatur

oniichaNj@rizon, freenode, oftc, m.fl

Permalänk
Medlem
Skrivet av Dumsnuten:

Skadlig kod är ofta/kan vara "memory resident" vilket gör att de inte kan skrivas över eller raderas när de väl sitter i minnet. Det är därför du ibland blir ombedd att starta om datorn för att kunna desinfektera din datorn helt och hållet.

Sant, men det vi pratade om var att det går att detektera sån kod. Att bli av med den är en helt annan sak.

Permalänk
Medlem
Skrivet av Markthegreat:

Inte särskilt bra faktiskt.

Var för är MSE "inte särskilt bra"?
Förklaring det det påståendet skulle uppskattas...

Permalänk
Skrivet av Cybertsen:

Var för är MSE "inte särskilt bra"?
Förklaring det det påståendet skulle uppskattas...

Kort version: Det är inte känsligt nog. För den vanliga användaren duger det, men ifall du vill ha bättre skydd rekommenderas något annat.

Visa signatur

oniichaNj@rizon, freenode, oftc, m.fl