xDocCrypt, dorifel?? sigue infectando a pesar de antifake y elifake (SOLUCIONADO)

Cerrado
Rober F.
Mensajes: 5
Registrado: 14 Jun 2012, 14:47

xDocCrypt, dorifel?? sigue infectando a pesar de antifake y elifake (SOLUCIONADO)

Mensaje por Rober F. » 22 Jun 2012, 10:29

Buenos días, me pongo de nuevo en contacto porque no consigo eliminar este virus.

En un servidor windows 2003 en el que estoy viendo como eliminar este virus he pasado las última versión de la herramienta elifake y también he puesto el antifake en su última versión pero no logro eliminar el virus y aparece de nuevo infectando los docs y renombrando y poniendo extensión a los doc, docx y también dañando los exe.

Los pasos que he seguido con las herramientas en el Windows 2003 server son:

01-Paso el Microsoft Safety Scanner en su última versión y me muestra un montón de archivos infectados (doc, docx y exe).

02-Instalo el antifake en su ultima versión (1.3) (antes ya lo había instalado en sus versiones previas)

03-Paso el elifake en su ultima versión (1.6)

04-Por si acaso le doy a instalar de nuevo la protección, es decir instalo el antifake en su ultima versión (1.3)

05-Paso el Microsoft Safety Scanner en su última versión y me dice que no hay virus.

06-Reinicio y paso varias veces de nuevo el Microsoft Safety Scanner en su última versión para confirmar que efectivamente no hay virus.

07-Procedo a coger una copia bastante antigua (12 de mayo 2012), pues en el caso de este servidor los archivos no han cambiado desde entonces y además así me aseguro que no estaba infectado.

08-Tan pronto como finaliza la restauración ya me aparecen archivos infectados.

09-Compruebo que esos archivos que aparecen infectados no lo estaban en la copia de seguridad y efectivamente la copia de seguridad no contiene esos archivos infectados.



10-Procedo a enviarles a ustedes el resumen de las acciones con el fin de obtener ayuda, les enviaré muestras.

:?



A ver si me pueden ayudar. Muchas gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: xDocCrypt, dorifel?? sigue infectando a pesar de antifake y elifake

Mensaje por msc hotline sat » 22 Jun 2012, 12:00

El dichoso FAKEDOC infecta los DOC del servidor mapeado y compartido , desde cualquiera de los ordenadores que esten en red, y la proteccion la debe instalar en todos, no solo en el servidor que es lo que nos parece que Vds hacen.



Lance el ELIFAKE (que ya contiene el ANTIFAKE) en todos los ordenadores de la red, y asi aparcará los ficheros infectados y pondrá el bloqueo de propagacion en todos los ordenadores, para que no propaguen dicha infección.



Vea si es esta la causa de su reinfección, pues con las versiones indicadas de nuestras utilidades, debe quedar aparcado el problema, en todos los sistemas operativos.



Aparte, McAfee dispone de EXTRADAT con los que limpiar los DOC codificados y devolverles la normalidad, pero no para los XDOC, razon por la que aun no lo contemplan los DAT normales.



Otros antivirus los eliminan, lo cual nosotros preferimos no hacer, y solo dejarlos aparcados con extension .VIR en espera de mejor solucion.



En cualquier caso nos consta que nuestros clientes afectados lo han logrado detener gracias a dichas utilidades.



saludos



ms, 22-6-2012

Rober F.
Mensajes: 5
Registrado: 14 Jun 2012, 14:47

Re: xDocCrypt, dorifel?? sigue infectando a pesar de antifake y elifake

Mensaje por Rober F. » 23 Jun 2012, 01:32

Procedo a darle protección a los equipos que me quedan y tras intentarlo de nuevo pondré aquí los resultados.

Un saludo. Muchas gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: xDocCrypt, dorifel?? sigue infectando a pesar de antifake y elifake

Mensaje por msc hotline sat » 23 Jun 2012, 08:40

Bien, y por cierto, creo que ayer se recibieron muestras suyas para analizar, las cuales no llegaron a tiempo de ser procesadas, pero sí que se comprobó si eran detectadas por el ELIFAKE, y el resultado fue positivo, asi que no se trata de una variante anormal, sino otra que sigue los cánones conocidos.



El lunes, cuando volvamos al trabajo en SATINFO, terminaremos su monitorización y si no fueran detectadas con el EXTRADAT de McAfee, se lo enviariamos a ellos para su control.



Es un mal bicho que aparte del incordio que causa, recuerde que está reportando información de sus ordenadores a servidores maliciosos de Rumania, Chequia, Eslovaquia, Alemania e incluso EE.UU., y mientras esté en proceso, va haciendo de las suyas, por ello nosotros lo aparcamos e impedimos que progrese, pero se debe aplicar a todos y cada uno de los ordenadores de la red, ya que, con uno solo infectado, infectan ejecutables y conierten los DOC de los servidores comparttidos y mapeados, incluidas cabinas de almacenamiento de datos, en SCR ejecutables infecciosos, aunque no lo parezcan dado que les aplican un icono similar al de Word y normalmente los usuarios no ven las extensiones de los ficheros, con lo cual no se dan cuenta que son .SCR ... (historias de windows !) Por ello aconsejamos configurarlo para que muestre las extensiones (en opciones de carpeta), asi se podrán ver y evitar casos como este, u otros como los ejecutables con icono de carpeta, que el usuario ejecuta cuando pretende entrar en la supuesta carpeta ...



Sepa que pueden haberlo pillado por ejecucion de un fichero EXE infectado que hayan recibido por email por ejemplo, aunque lo mas fácil es por un supuesto DOC recibido por cualquier medio, y que, por ingenieria social, lo hayan abierto para ver lo que decía (por ejemplo una oferta de empleo, una supuesta informacion confidencial de la empresa, una solicitud comercial, etc)



Si saben o creen saber como les entró, por favor, indiquenoslo para contrastar nuestra informacion al respecto.



Por cierto, que igual este virus tiene relación con el que creó el gobierno sirio, del que hablamos hace unos días en:



http://www.zonavirus.com/noticias/2012/descubren-un-virus-destinado-a-espiar-las-comunicaciones-de-los-rebeldes-sirios.asp



En fin, que si no se les paran los pies en esta escalada cibernética, lo que hemos visto hasta ahora puede ser solo la punta del iceberg...



http://www.zonavirus.com/noticias/2012/los-cientificos-advierten-una-ciberguerra-global-seria-igual-que-una-atomica.asp



Esperamos sus noticias sobre su caso, gracias



saludos



ms, 23-6-2012





NOTA: Y lo que nos dice de "Procedo a darle protección a los equipos que me quedan", confirma lo que pensabamos que no tenían controlados todos los equipos, y al respecto les recordamos que no solo deben instalar la protección con el ANTIFAKE, sino aparcar los infectados con el ELIFAKE, para que no quede ningun infeccioso activo, y además, que con el ELIFAKE ya se instala el ANTIFAKE. Este último es solo para proteger máquinas no infectadas o en las que ya se hubieran aparcado los infectados con un ELIFAKE antiguo, o que se hubiera ejecutado otra versión anterior de dichas utilidades, que hemos mejorado en funcion del sistema operativo instalado, ya que no es lo mismo en un W7 que en un XP. Asi que, ELIFAKE A TODOS !



ms.

Rober F.
Mensajes: 5
Registrado: 14 Jun 2012, 14:47

Re: xDocCrypt, dorifel?? sigue infectando a pesar de antifake y elifake

Mensaje por Rober F. » 06 Jul 2012, 11:16

Les informo: efecticamente ahora todo esta limpio, comprobado y requetecomprobado -> Desinfección exitosa



Protección aplicada en todos los equipos, análisis completos en los mismos, infección localizada también en los archivos limpiados y guardados en local tras supuesta desinfección la herramienta Microsoft Safety Scanner.



Decodificación correcta de los archivos infectados y efectuadas varias recuperaciones de archivos renombrados. Ninguna pérdida de información.

Algún problema de decodificación en rutas muy largas y archivos que parecían renombrarse en bucle; eran archivos que tenían por error extension doble, es decir *.doc.doc y que renombró e muchas veces el virus a xcod.scrxcod.scrxcod.scrxcod.scrxcod.scrxcod.scrxcod.scrxcod.scrxcod.scr etc



Su apoyo, información actualizada y el uso de sus herramientas ha sido de gran ayuda y sobre todo a la hora evitar que continuará infectando equipos, auque tambien para la decoficación. Ha evitado que prolifere mientras no llegaba la solución definitiva y además permite proteger los equipos.



Muchísimas gracias una vez más por toda la ayuda facilitada mediante la publicación continua durante los primeros días del problema y cuando todavía era una novedad, gracias por las estupendas herramientas que han hecho y + gracias por la gran ayuda, cordialidad y un largo etc. a través del foro.



Sin duda para mí son todo un referente en el campo de la seguridad.



Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: xDocCrypt, dorifel?? sigue infectando a pesar de antifake y elifake

Mensaje por msc hotline sat » 06 Jul 2012, 11:24

Pues lo celebramos, porque el FAKEDOC nos ha traido durante algo mas de un mes de cabeza, pero siempre confiabamos en que McAfee lograría descifrar los ficheros cifrados, y por ello los aparcabamos, sin eliminarlos como otros AV, y utilizabamos otros medios complementarios para bloquear la progresion de la infeccion.



Ahora parece que se acabó la racha, a Dios gracias, y el que nos ocupa mas tiempo ahora es una variante del ZEROACCESS que identificamos como SIREFEF.D, del cual ya teniamos un primer congenere que se protegía con una carpeta con atributo Junction, pero ahora han "mejorado", y se resiste a ser eliminado, especialmente en W7 ya que parece que con XP sí se "deja" aunque luego quedaba un efecto de alineado izquierdo de los iconos, que ya lo tenemos controlado, pero siempre hay que tener un reto, aunque a veces el listón lo ponen muy alto ... !



Dando por solucionado el Tema, procedemos a cerrarlo, y si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 6-7-2012

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”