-
Junior Member
- Вес репутации
- 37
то-есть даже если я прогоню на нашем компе Search keys.exe и отправлю на форум data.ini, все равно никто помочь не сможет и это нисколько не поспособствует ускорению процесса дешифрации. Я правильно понял?
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
External Specialist
- Вес репутации
- 39
-
Junior Member
- Вес репутации
- 37

Сообщение от
sergh1970
Вся проблема с этим вирусом в подборе этих трех RSA ключей.
Метод терморектального криптоанализа бы очень помог, попадись кто-то из организаторов....
Ещё одна контора поймала шифровальщик этой версии. Тело письма и адрес ещё ищут, пока есть лог DrWeb:
C:\Users\<USERNAME>\Downloads\Список документов для ФНС.zip\Список документов для ФНС договора акты приема-передачи счета Согласовано зам глав_бух - аttасhmеnt_Dr.Wеb_Sсаnnеd -- OK.dосx .js - infected with BAT.Encoder.34
js файл, притворившийся документом. Меня смущает 2 вещи:
1) я не смог найти тело вируса в логах/процессах после перезагрузки. Шифрование происходит в 1 заход без продолжения после перезагрузки?
2) смущает, что почта (яндекс или Гмэйл) не обнаружило вирус в архиве...
-
External Specialist
- Вес репутации
- 39
Если на экране появилась картинка с требованием денег, значит вирус закончил шифрование и удалил себя.
-
Junior Member
- Вес репутации
- 37
Картинки нет, т.к. шифрование обнаружили быстро и выключили компьютер.
-
Junior Member (OID)
- Вес репутации
- 37

Сообщение от
sergh1970
GoodStory, потому что исследую 6.1.0.0.b
А как можно определить версию шифровальщика?
-
External Specialist
- Вес репутации
- 39
Konstantin_L, Значит он еще работает. Можно в реестре посмотреть в RUN параметр PR
Aleksey Ryzhakov, Версия есть в названии зашифрованных файлов, например CL-1.0.0.0
-
Junior Member
- Вес репутации
- 37

Сообщение от
sergh1970
Konstantin_L, Значит он еще работает. Можно в реестре посмотреть в RUN параметр PR
В процессах не детектится, файлы не изменяются.
-
External Specialist
- Вес репутации
- 39
Создайте тему в разделе Помогите.
Специалисты посмотрят по логам и скажут осталось там чего или нет.
-
Junior Member
- Вес репутации
- 37
Одна фирма тоже поймала [email protected]-CL 1.1.0.0, из двух баз 1С 8.2 одна восстановилась по этому способу - http://virusinfo.info/showthread.php?t=185604, вторая повреждена. Dr Web сказал до свидания. [email protected] - говорит 1 Btc...
-
Junior Member
- Вес репутации
- 37
Здравствуйте. Вчера схватил вирус-шифровальщик. После обращения в др. Вэб получил ответ: "Здравствуйте. Зашифровано одним из новых вариантов Trojan.Encoder.567 На данный момент способов расшифровать такое не известно." Глупый вопрос: Можно это расшифровать?
-
External Specialist
- Вес репутации
- 39
Нет, это расшифровать невозможно.
-
Junior Member
- Вес репутации
- 37

Сообщение от
sergh1970
Нет, это расшифровать невозможно.
А что подскажете, есть какие-нибудь пути кроме форматирования дисков?
-
External Specialist
- Вес репутации
- 39
Перепишите все зашифрованные файлы в отдельную папку
и ждите лучших времен. Может кто нибудь что нибудь придумает
и файлы удастся расшифровать.
-
Junior Member
- Вес репутации
- 37
Благодарю за ответы. А вариант заплатить шифровальщику рассматривать или это совсем гиблое дело?
-
External Specialist
- Вес репутации
- 39
-
Junior Member
- Вес репутации
- 37

Сообщение от
Аспартач
Благодарю за ответы. А вариант заплатить шифровальщику рассматривать или это совсем гиблое дело?
Сам не платил, но у меня есть информация от коллег, что обычно не кидают и всё восстанавливается. Торг, по моей информации, тоже уместен. Платить или нет - тут вопрос в ценности информации, которую потеряли.
-

Сообщение от
Аспартач
Здравствуйте. Вчера схватил вирус-шифровальщик. После обращения в др. Вэб получил ответ: "Здравствуйте. Зашифровано одним из новых вариантов Trojan.Encoder.567 На данный момент способов расшифровать такое не известно." Глупый вопрос: Можно это расшифровать?
Теоретически возможно. Если распределить вычисления между группой мощных компьютеров, то через какое-то время можно сбрутить RSA ключи. Мощности найти думаю возможно, т.к. пострадавших от этого шифровальщика довольно много. Другое дело, что потребуется помощь от пострадавших пользователей.
-
-
Junior Member (OID)
- Вес репутации
- 37
sergh1970, добрый день, подскажите - с такими файлами помогаете -
[email protected]-CL 1.2.0.0.id-QTWADGJMPSVYBFIKORUXADGKMPTWYCFHLOQU-05.11.2015 17@[email protected]
-
External Specialist
- Вес репутации
- 39
Артем Шамшура, к сожалению нет.