image

Dorifel-verwijdertool 8.000 keer gedownload

maandag 13 augustus 2012, 14:03 door Redactie, 15 reacties

De gratis tool van het Nederlandse SurfRight en Oostenrijkse Emsisoft om het Dorifel-virus te verwijderen is inmiddels meer dan 8.000 keer gedownload, zo laat het beveiligingsbedrijf aan Security.nl weten. Vandaag verscheen een nieuwe versie van de verwijdertool, die niet alleen door Dorifel versleutelde of verminkte bestanden kan herstellen, maar ook verwijdert. De update van vandaag werd uitgebracht nadat een gebruiker problemen met een andere tool had. Security.nl probeert dit nog bevestigd te krijgen.

SurfRight monitort nog altijd de ontwikkelingen rond de malware. Besmette machines blijven vooralsnog communiceren met de echte Windows Update server, wat betekent dat de aanvallers mogelijk op een later tijdstip de DNS-instellingen zullen proberen aan te passen zodat de malware alsnog nieuwe instructies krijgt. Loman maakt dit op uit een specifieke parameter die Dorifel gebruikt om met de malwaremakers te communiceren.

"Zodat Dorifel alsnog kan communiceren als de domeinnamen uit de lucht zijn gehaald. Daarom moeten de IP-adressen ook worden geblokkeerd en niet alleen de DNS-namen", zegt virusonderzoeker Mark Loman.

Documenten
Loman hekelt de berichtgeving in de media waardoor lijkt alsof Dorifel bankgegevens steelt of phishingaanvallen uitvoert, terwijl dit niet zo is. Dorifel werd ingezet om meer machines op een later tijdstip te voorzien van banking Trojans, bijvoorbeeld Hermes."Maar omdat Dorifel massaal de Office-documenten en programma's op netwerkshares ging vervangen zijn heel veel pc's die de bestanden via de verkenner openen ook met Dorifel geïnfecteerd geraakt."

Dorifel ging daarna elk half uur contact zoeken met de Command & Control. Volgens Loman heeft op deze machines niet de Zeus of Citadel malware gestaan die in eerste instantie voor de infectie werd gebruikt, hoewel ze hier waarschijnlijk wel voor werden geprepareerd.

"De door Dorifel gemaakte .scr bestanden gaf het originele document vrij. Bestanden zijn dan nog gewoon te openen", merkt Loman op. Alleen bij het openen van de bestanden vanuit Word of Excel ging het mis. "Dat was ergens natuurlijk dom van de aanvaller, want dat valt meteen op, net als het verkeer op het netwerk. De bandbreedte gaat helemaal dicht als Dorifel op meerdere machines bezig is documenten te vervangen."

Reacties (15)
13-08-2012, 14:19 door [Account Verwijderd]
[Verwijderd]
13-08-2012, 15:17 door Anoniem
Zodra ik dit exe bestand opstart krijg ik binnen 1 seconde de medeling dat er niets gevonden is.
Vreemd, het scannen naar besmetten bestanden neemt toch enig tijd in beslag ?
13-08-2012, 15:28 door Anoniem
Start Uitvoeren/ cmd
decrypt_dorifel.exe <C> [/all]

werkt niet.

Wat doe ik fout ?
13-08-2012, 15:57 door Anoniem
decrypt_dorifel.exe c:\ /del
13-08-2012, 16:13 door [Account Verwijderd]
[Verwijderd]
13-08-2012, 17:26 door LightFrame
De tool geeft als eerste aan dat er geen active malware is gedetecteerd en gaat dan vrolijk door met scannen.

Looking for active infection ...
No active infection was found!

Ook al zie je daarna niets gebeuren, wacht gewoon af totdat er meer tekst verschijnt.

De parameter /all kan het programmaatje (versie 1.4.0.20) laten crashen wanneer een bestand wordt gescand dat groter is dan het beschikbare geheugen. Denk dat er straks een nieuwere versie verschijnt die dat voorkomt.
13-08-2012, 17:38 door SurfRight
Versie 1.4.1 is uit. Ondersteund nu ook bestanden groter dan 2GB.
13-08-2012, 17:54 door Anoniem
of mensen moeten is goed kijken wat ze allemaal open klikken en op welke sites ze zitten de mensen die dit virus hebben mogen van mij nooit meer een pc onder ogen krijgen.
13-08-2012, 18:39 door Anoniem
Door Anoniem: decrypt_dorifel.exe c:\ /del

Geprobeerd en krijg deze melding
decrypt_dorifel.exe wordt niet herkend als een interne
of externe opdracht, programma of batchbestand.
13-08-2012, 18:44 door Anoniem
Zou iemand uit kunnen leggen hoe je kunt scannen ?
Moet je eerst de map met Word bestanden openen?

Kan je gelijk op het Dorifel.exe bestand klikken, of gaat het via start/uitvoeren ?

Welke tekst vul je in.
Heb alleen een C schijf.

Dank U
13-08-2012, 18:50 door Anoniem
Ok. Bedankt voor de hulp. Zie idd dat het harddisk lampje continue brand en dus waarschijnlijk de pc aan het scannen is op de achtergrond. Had wel makkelijk geweest als er wat info was verschenen in de tool


Door LightFrame: De tool geeft als eerste aan dat er geen active malware is gedetecteerd en gaat dan vrolijk door met scannen.

Looking for active infection ...
No active infection was found!

Ook al zie je daarna niets gebeuren, wacht gewoon af totdat er meer tekst verschijnt.

De parameter /all kan het programmaatje (versie 1.4.0.20) laten crashen wanneer een bestand wordt gescand dat groter is dan het beschikbare geheugen. Denk dat er straks een nieuwere versie verschijnt die dat voorkomt.

14-08-2012, 00:04 door LightFrame
Voor wie niet helemaal snapt hoe het werkt...

Download de verwijdertool decrypt_dorifel.exe via deze webpagina: http://www.surfright.nl/en/support/dorifel-decrypter

Nu mag je zelf weten waar je het bestand opslaat. Voor het gemak zet ik het bestand gewoon op C:\

Dan de command line starten. Dit doe je via Start > Uitvoeren en dan cmd typen en op Enter drukken.

Je ziet dan opeens zo'n "Dos venstertje".

De opdrachtregel zal iets zijn als C:\Documents and Settings\user>
Daar staat het bestand decrypt_dorifel.exe niet, dus moet de directory gewijzigd worden naar C:\, dit kan door het typen van cd c:\ en dan op Enter drukken.

Als dat goed gaat is de opdrachtregel in dat "Dos venstertje" nu C:\> met een knipperende cursor erachter.

Nu kun je de opdracht decrypt_dorifel.exe geven met de gewenste parameter(s)

Om te zien welke parameters mogelijk zijn kun je eerst decrypt_dorifel.exe /? typen en op Enter drukken.
Mijn 'Dos venstertje" toont dan het volgende;


Microsoft Windows XP [versie 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:\Documents and Settings\user>cd c:\

C:\>decrypt_dorifel.exe /?
Trojan-Ransom.Win32.Dorifel decrypter v1.4.1 - Use at your own risk!
Written by Fabian Wosar - Emsisoft GmbH - http://www.emsisoft.com
Contributions by Mark & Erik Loman - SurfRight B.V. - http://www.hitmanpro.com

Usage:
decrypt_dorifel.exe <paths to decrypt> [/all]

/all - Scan all files and not only files ending in *.scr
/np - Does not pause once the tool finished
/del - Delete infected files after successful decryption
/? - This help

If no path is specified the Windows installation drive is being scanned.
Paths can be any kind of path like folder, drive, UNC, or file paths.
Specifying multiple paths in one command line is supported.

You want to thank the creator of this tool or the tool was unable to help you?
Just send a mail to fw@emsisoft.com. I always love to receive feedback :).
Press return to close the application ...

Druk op Enter en geef nu de opdracht decrypt_dorifel.exe met de gewenste parameters(s)
14-08-2012, 10:07 door Anoniem
Beste LightFrame,

Bedankt voor je zeer heldere uitleg.
Hier kan ik wat mee en heb ik weer wat geleerd vandaag

Thanks


Door LightFrame: Voor wie niet helemaal snapt hoe het werkt...

Download de verwijdertool decrypt_dorifel.exe via deze webpagina: http://www.surfright.nl/en/support/dorifel-decrypter

Nu mag je zelf weten waar je het bestand opslaat. Voor het gemak zet ik het bestand gewoon op C:\

Dan de command line starten. Dit doe je via Start > Uitvoeren en dan cmd typen en op Enter drukken.

Je ziet dan opeens zo'n "Dos venstertje".

De opdrachtregel zal iets zijn als C:\Documents and Settings\user>
Daar staat het bestand decrypt_dorifel.exe niet, dus moet de directory gewijzigd worden naar C:\, dit kan door het typen van cd c:\ en dan op Enter drukken.

Als dat goed gaat is de opdrachtregel in dat "Dos venstertje" nu C:\> met een knipperende cursor erachter.

Nu kun je de opdracht decrypt_dorifel.exe geven met de gewenste parameter(s)

Om te zien welke parameters mogelijk zijn kun je eerst decrypt_dorifel.exe /? typen en op Enter drukken.
Mijn 'Dos venstertje" toont dan het volgende;


Microsoft Windows XP [versie 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:\Documents and Settings\user>cd c:\

C:\>decrypt_dorifel.exe /?
Trojan-Ransom.Win32.Dorifel decrypter v1.4.1 - Use at your own risk!
Written by Fabian Wosar - Emsisoft GmbH - http://www.emsisoft.com
Contributions by Mark & Erik Loman - SurfRight B.V. - http://www.hitmanpro.com

Usage:
decrypt_dorifel.exe <paths to decrypt> [/all]

/all - Scan all files and not only files ending in *.scr
/np - Does not pause once the tool finished
/del - Delete infected files after successful decryption
/? - This help

If no path is specified the Windows installation drive is being scanned.
Paths can be any kind of path like folder, drive, UNC, or file paths.
Specifying multiple paths in one command line is supported.

You want to thank the creator of this tool or the tool was unable to help you?
Just send a mail to fw@emsisoft.com. I always love to receive feedback :).
Press return to close the application ...

Druk op Enter en geef nu de opdracht decrypt_dorifel.exe met de gewenste parameters(s)


14-08-2012, 11:32 door Anoniem
De maker van dat programma zal ongetwijfeld blij zijn dat zijn e-mailadres nu onversleuteld op een webpagina staat...
14-08-2012, 13:39 door LightFrame
Door Anoniem: De maker van dat programma zal ongetwijfeld blij zijn dat zijn e-mailadres nu onversleuteld op een webpagina staat...

Dat denk ik ook ;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.