Pagina 1 di 2

Commenti a "Come rimuovere i virus ransomware (o virus della polizia) e recuperare i dati criptati"

MessaggioInviato: dom set 30, 2012 7:09 am
da crazy.cat
Immagine
Come rimuovere i virus ransomware (o virus della polizia) e recuperare i dati criptati - Commenti

Vediamo come eliminare il "virus della polizia", o della famiglia dei ransomware in genere, e ripristinare i nostri dati quando li ha criptati e resi illeggibili. [continua...]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: lun ott 01, 2012 9:16 am
da steverm
Ottimo articolo ! ...se invece siete un minimo smanettoni e volete velocemente riprendere il controllo del pc (procedura fatta da me ad un mio amico) basta con un livecd (esempio MiniPe se compatibile con i vostri dischi fissi) riuscire ad accedere ad un'utility che vi permette di tornare indietro ad un punto di ripristino relativo ad un giorno precedente a quello d'infezione.

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: lun ott 01, 2012 2:03 pm
da jokerinopazzos
Finalmenteeeeeee grande crazy ,
eppure io ho eliminato quella infezione l'ho eliminata con combofix e poi dopo ho installato avast sul computer infetto e il virus non e' piu' tornato.

Qualcuno conferma quanto fatto da me sia una soluzione valida

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: lun ott 01, 2012 5:08 pm
da woofer
Vi sconsiglio assolutamente i punti di ripristino.
Se si avvia in modalità provvisoria (anche con rete) ho installato malwarebytes antimalware, aggiornamento e scansione, son riuscito a debellare il tutto.

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: lun ott 01, 2012 6:48 pm
da crazy.cat
jokerinopazzos ha scritto:Qualcuno conferma quanto fatto da me sia una soluzione valida

Si può andare bene.

Non impazzisco nemmeno io ad usarli, se parte in provvisoria è più facile fare tutto a mano.
woofer ha scritto:Vi sconsiglio assolutamente i punti di ripristino.

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mar ott 02, 2012 10:30 am
da nanto85
Ottima guida,ci sono un paio di soluzioni che non conoscevo..le proverò al più presto [:)] ...personalmente mi sono capitati molti pc infetti nella quale anche la modalità provvisoria/provvisoria con rete è bloccata...prima di utilizzare livecd e simili consiglio di provare la modalità provvisoria con prompt dei comandi,in questa modalità molte volte il virus non entra in azione e tramite un pen drive usb di far "girare" combofix...spesso mi ha risolto alla grande [^]
Mi lasci perplesso il fatto che i più noti antivirus(Nod32,kaspersky.Norton...) dopo mesi non riescano a coprire da questi ransomware.. [V]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mar ott 02, 2012 12:01 pm
da The Doctor
nanto85 ha scritto:consiglio di provare la modalità provvisoria con prompt dei comandi,in questa modalità molte volte il virus non entra in azione e tramite un pen drive usb di far "girare" combofix...spesso mi ha risolto alla grande [^]


Ottimo consiglio, non ci avevo pensato [;)]

nanto85 ha scritto:Mi lasci perplesso il fatto che i più noti antivirus(Nod32,kaspersky.Norton...) dopo mesi non riescano a coprire da questi ransomware.. [V]


Purtroppo, a quanto mi risulta, i ransomware sfruttano falle lasciate aperte da java, adobe reader, flash player, internet explorer e dovrebbero pensarci i rispettivi produttori e, ovviamente, gli utenti dovrebbero tenerli sempre aggiornati [:p]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mar ott 02, 2012 2:38 pm
da nanto85
Poi 2 volte mi è successo che il virus oltre a fare il file in esecuzione automatica chiamato ctfon o ctfom (non ricordo bene [:)] ) "creasse" anche un file nella cartella system32.. se mi ricapita posto il nome..

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mar ott 02, 2012 2:42 pm
da nanto85
Un mio vicino ha pagato pure 100€ a ucash prima di chiamarmi [acc2]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mar ott 02, 2012 5:12 pm
da The Doctor
nanto85 ha scritto:Un mio vicino ha pagato pure 100€ a ucash prima di chiamarmi [acc2]


Sapessi quante persone hanno pagato... [rolleyes] [acc2]

R: Commenti a "Come rimuovere i virus ransomware (o virus de

MessaggioInviato: mar ott 02, 2012 8:28 pm
da KillerPenguin
Io per rimuoverlo da un pc di un "cliente" ho usato kaspersky cd rescue però non mi sembra che il virus avesse criptato dei file...

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mer ott 03, 2012 10:08 am
da farbix89
Ci sono varianti che criptano i file,varianti che non criptano nulla e molti intermezzi tra questi due estremi.

Per esempio un PC affidatomi aveva una variante che se connesso ad Internet e con i permessi giusti scaricava un componente che criptava i file in 1 ora scarsa.

1 oretta e tutti i file erano criptati [...]

Lo stesso virus in ambiente test con connessione disattiva mostrava la schermata di blocco e bloccava la provvisoria ma non criptava nessun file.

L'accesso ad internet è fondamentale per questi virus [:)]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mer ott 03, 2012 10:46 am
da winman
comunque sia la prevenzione sarebbe la prima cosa da fare !

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mer ott 03, 2012 10:54 am
da crazy.cat
farbix89 ha scritto:L'accesso ad internet è fondamentale per questi virus [:)]

Per quello nell'articolo ho consigliato di "staccate subito il collegamento Internet da quel computer, in modo che il virus non possa scaricare dal Web tutte le sue componenti malevole." in quel caso si dovrebbe trovare solo il file in esecuzione automatica e niente dati criptati.
Se uno lascia il pc connesso sempre ad un certo punto si gioca pure i dati.

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mer ott 03, 2012 1:43 pm
da farbix89
winman ha scritto:comunque sia la prevenzione sarebbe la prima cosa da fare !


La strategia dei nuovi Ransomware è di un attacco "mirato" che bypassi le misure preventive degli utenti,anche quelli un po' più attenti.

Infatti la diffusione è mantenuta da un exploit che ad occhio ha colpito oltre 200 milioni di siti nel mondo! [...]

Basta una ricerca innocua per essere infettati dal virus,basta capitare nel sito "innocuo" sbagliato!

Infatti,oltre ai disattenti cronici e ai "sempre-infetti" (scaricatori incalliti,i visita porno....),ho visto infettati utenti che:

- avevano fatto una ricerca su auto usate

- avevano comprato da un noto sito di e-shopping

- avevano visitato un sito di ricette

- avevano cercato un sito di hosting immagine

- vedevano video in streaming

- visualizzavano i risultati di eventi sportivi

- visitavano siti di scommesse

......

Gente che normalmente non si dovrebbe infettare su siti così "innocui",ma non erano a conoscenza del fatto che i loro tanto amati siti erano diventati untori della peggior specie!

Per evitare di prendere tale virus serve una consapevolezza di utilizzo troppo difficile da applicare per la gente comune (anche se molto attenta).

Per la cronaca:

quasi tutti gli untori hanno valutazione ottima di WOT [acc2]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mer ott 03, 2012 5:49 pm
da sampei.nihira
La prevenzione è cosa facile basta settare meglio il browser,visto che è la prima porta di accesso dell'exploit Blackhole.
Come ?
Con delle semplici operazioni:

1) Javascritp disattivi a default.
2) Attivazione dei plugins solo su richiesta (sopratutto FLASH e quindi JAVA).
3) EMETizzazione sopratutto (ma non solo) del gestore di file pdf.

Considerate che la visita di un sito web infetto espone il browser alla sequenza dei multi-exploit oltretutto in modo dipendente dal browser utilizzato.
E' stato misurato il tempo con I.E. ed è di circa 13 sec e con Firefox, 16 secondi.
Per esempio Firefox è stato soggetto alla sotto seguente sequenza di exploit:

pdf maligno,flash malevolo,javascript malevolo,un altro pdf maligno,exploit java,ed ancora un successivo flash malevolo.

Peccato che l'autore del test non ha verificato l'esposizione del browser all'exploit con Opera e Chrome.

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mer ott 03, 2012 5:55 pm
da sampei.nihira
Mi sarei dimenticato di scrivere (anche se lo dò per scontato), comunque è sempre bene precisare, che se semplici operazioni suddette sono i "preliminari",le "fondamenta"......e da sole non sono certamente risolutive. [^]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: mer ott 03, 2012 8:25 pm
da farbix89
sampei.nihira ha scritto:Mi sarei dimenticato di scrivere (anche se lo dò per scontato), comunque è sempre bene precisare, che se semplici operazioni suddette sono i "preliminari",le "fondamenta"......e da sole non sono certamente risolutive.


Però è gia un inizio [^]

Anche se dai miei test l'unico strumento che ferma i ransomware in maniera completa senza settare o installare troppi software è un buon HIPS.

Per il virus della polizia appaiono circa 4-5 finestre di allarme HIPS,quindi si devono fare ben 4-5 YES prima di rendere inutilzzabile il sistema,senza contare il blocco della modifica dei file di sistema....la provvisoria funzionerà sempre bene sotto HIPS [^]

Se poi ci si infetta allora si è proprio degli....YES MAN,ve la meritate l'infezione [rotfl]


Per la cronaca:

Moltissimi utenti si sono infettati anche con Chrome,questo significa che la sandbox di tale browser inizia a mostrare qualche buco preoccupante [uhm] [acc2]

Re: Commenti a "Come rimuovere i virus ransomware (o virus d

MessaggioInviato: gio ott 04, 2012 2:43 pm
da sampei.nihira
Dipende sempre da come è settato Chrome. [^]
Trovo difficile solo pensare che coloro che non aggiornano i plugins più a rischio presenti nel sistema,per esempio JAVA,siano capaci di settare in modo un po' più protettivo il browser con cui navigano.

Mi è venuta in mente una considerazione a tal proposito ma la inserisco nel 3D della configurazione di sicurezza perché qui sono OT.

R: Commenti a "Come rimuovere i virus ransomware (o virus de

MessaggioInviato: gio ott 04, 2012 4:13 pm
da hashcat
farbix89 ha scritto:Per la cronaca:

Moltissimi utenti si sono infettati anche con Chrome,questo significa che la sandbox di tale browser inizia a mostrare qualche buco preoccupante [uhm] [acc2]

Si sono infettati per via di vulnerabilità di JRE e/o JDK (il plugin non viene sandboxato da Chrome).