Страница 2 из 2 Первая 12
Показано с 21 по 29 из 29.

шифрует фалы просит прислать tyr на [email protected] (заявка № 141668)

  1. #21
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Цитата Сообщение от dantist72 Посмотреть сообщение
    должны скоро выслать дешефратор. но там другое кодовое слово и думаю мне он не поможет
    именно так. Но если что-то пришлют, можете поделиться (с указанием кодового слова)
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    09.07.2013
    Сообщений
    15
    Вес репутации
    44
    Никаких новостей так и нет?
    Поглядел все файлы с датой последнего изменения в день заражения
    начинаются одинаково.
    На некоторых компах файлы вернули возвратом к предыдещей версии. Но это там где было включено теневое копирование тома.
    вирус инсталирует прогу C:\Program Files (x86)\РоссИнфоТех\Информация об Арбитражном иске
    там 2 файла и логи отчета(скрытые)
    ну и все фалы которые завирусованы начинаются одинаково.
    сами данные видно что не похожи и зашифрованы.
    вот прога которые дал приступник по коду 20к
    http://files.mail.ru/61737FC79D9244F387D4D7F85E6FB373

  4. #23
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Файлы в папках, которые начинаются с 20к, вроде и есть дешифраторы?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #24
    Junior Member Репутация
    Регистрация
    09.07.2013
    Сообщений
    15
    Вес репутации
    44
    Да там в архиве есть программа gen это генератор ключа
    генерируешь этой программой ключ высылаешь. Хакер делает программу для расшифровки.
    для 20к программа начинается с 20к, для других кодовых слов программы начинают с этих слов.
    чуть позже выложу программы для tyr.
    Хочю сразу добавить что даже имея программу делайте копии и пробуйте расшифровать в отдельной папке. Иначе вообще рискуете потерять все. Мало того при расшифровке делаются копии файлов с расширение bak, но програв другой программой и получив файлы с *.bak и типа расшифрованные. Если расшифрованные не открываются. То не факт что и *.bak тоже расшифруется. Пробовал их копировать и убирать раширения. Все равно файлы уже не востанавливаются.
    И еще раз делается копирование, то место на дисках очень быстро заканчивается. Поэтому лучше расшифровывать мелкими партиями в отдельных папках.

  6. #25
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Цитата Сообщение от dantist72 Посмотреть сообщение
    Если расшифрованные не открываются. То не факт что и *.bak тоже расшифруется. Пробовал их копировать и убирать раширения. Все равно файлы уже не востанавливаются.
    Это косяки в самом шифровальщике. Для Вашей модификации все файлы, у которых размер меньше 25 байт, расшифровать корректно не получится
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #26
    Junior Member Репутация
    Регистрация
    09.07.2013
    Сообщений
    15
    Вес репутации
    44
    а как вообще определили что это именно RSA. меня наталкивает на сомнения тот факт, что файлы которые были восстановлены не тем дешифратором. Должны были за шифроваться еще больше. Так вот попробовал востановить сам созданный новый файл. И удалил вообще *.bak. Файлы удалось восстановить. Сперва думал просто кривые руки у хакера и из за того что заканчивалось место на диске дешифратор завис и не успел зашифровать зашифрованные файлы. Но при повторном прогоне так сказать в ручную каждой папки, файлы восстановились. в том числе и файлы 1с8
    Поэтому и думаю что как то странно если бы было шифрование по методу RSA должно было получиться на выходе вообще непонятно что.

  8. #27
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Цитата Сообщение от dantist72 Посмотреть сообщение
    а как вообще определили что это именно RSA
    Этот шифровальщик меняет не весь файл, а только пять цепочек по 25 байт. Информация, необходимая для дешифровки, дописывается в конец файла

    Т.е. все восстановилось дешифратором для 20к?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #28
    Junior Member Репутация
    Регистрация
    09.07.2013
    Сообщений
    15
    Вес репутации
    44
    нет. сперва "расшифровалось" по ошибке дешифратором для 20к и стало еще больше зашифровано.
    Потом проверил и был в ужасе что ничего так и не открылось. Написал заного, мол ничего не напутали? нужно дешифратор для tyr. Мне выслали новый уже для tyr чтобы хотябы востановить то что неуспело дешифроваться дешифратором для 20к. После того как расшифровал все оставшееся. Решил прогнать испорченные файлы дешифратором для tyr поглядеть что получится и о чудо и эти файлы тоже востановились.
    Отсуда и сомнения что вообще было ли шифрование? потому как по логике файлы должны были быть утеряны на совсем безвозвратно. Вот я и справшиваю как определили что RSA? на угад? Может все на самом деле немного по другому? Второй момент. Зарожение произошло буквально за ночь. А расшифровывал сидел уже самими программами 3 дня. И еще диск на 350 гигов был изначально забит всякой гадостью и самих данных было не так уж и много гига так 4-5. И вот и получается что шифровалось гдето 150 гигов а расшифровывалось 5 гигов. Разница по времени шифрования дешифрования получается слишком уж разной.

  10. #29
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Цитата Сообщение от dantist72 Посмотреть сообщение
    Вот я и справшиваю как определили что RSA? на угад?
    Нет, конечно
    Этот "бизнесмен" промышляет именно RSA-шифровальщиком

    Цитата Сообщение от dantist72 Посмотреть сообщение
    Зарожение произошло буквально за ночь. А расшифровывал сидел уже самими программами 3 дня.
    Шифрует быстро, дешифрует медленно. Такова особенность работы дешифратора

    - - - Добавлено - - -

    Цитата Сообщение от dantist72 Посмотреть сообщение
    Мне выслали новый уже для tyr
    Пришлете?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  • Уважаемый(ая) dantist72, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Trojan-Ransom.Win32.Rector от [email protected]
      От Switch11 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 08.07.2013, 13:13
    2. [email protected]
      От Владимир Колыхаев в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 26.06.2013, 12:34
    3. Ответов: 4
      Последнее сообщение: 26.06.2013, 10:08
    4. Вирус просит прислать смс
      От Максссс в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 15.02.2010, 14:38
    5. Ответов: 7
      Последнее сообщение: 30.06.2009, 14:54

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00652 seconds with 16 queries