Перейти к содержимому


Фото
- - - - -

Зашифрованы файлы, Cryptolocker 2.0


  • Please log in to reply
6 ответов в этой теме

#1 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Март 2014 - 18:21

Признаки заражения: Файлы зашифрованы, дополнительного расширения НЕТ. В конце зашифрованных файлов приписка "crypted". Создает файл flashlog.txt. Ставит на рабочий стол обои красного цвета с текстом на русском языке. Висит окошко с заголовком "Cryptolocker 2.0", текст в нем:

"Все Ваши важные файлы на этом компьютере были зашифрованы: фото, видео, документы и т.п. Вы можете убедиться в этом, нажав на кнопку "Зашифрованные файлы" и попробовав открыть их.
Чтобы расшифровать файлы, Вам нужно получить уникальный ключ RSA-4096, сгенерированный специально для этого компьютера.
Одна копия этого ключа, который поможет Вам расшифровать данные, хранится на секретном сервере в сети Интернет. Сервер удалит этот ключ через 72 часа. После этого никто и никогда не сможет восстановить Ваши файлы.
Чтобы получить ключ, необходимо заплатить 0.03 bitcoins.",

скриншот окошка Прикрепленный файл  screen1.png   94,71К   2 Скачано раз

 

Информация по трояну: Trojan.Encoder.440, имеется как минимум 2 разновидности. Способы распространения неизвестны.

 

Криптография: Нечто, что раньше было IDEA, но перестало ей быть. Точно не RSA. Ключ довольно длинный и до сих пор не до конца ясно как формируется.

 

Расшифровка: Ранее считалась невозможной. Привлечение зарубежных специалистов позволило получить некоторые подсказки относительно возможных паролей, так что сейчас во многих случаях мы считаем ее возможной. Техподдержка обладает всем необходимым для расшифровки в большинстве случаев, то есть тулза уже вышла.

 

Что необходимо сделать:

- озаботиться информационной безопасностью ваших машин.

- обратиться с заявлением о совершенном преступлении в правоохранительные органы.

- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный doc-файл и flashlog.txt (если есть). Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.

 

Что НЕ нужно делать:

- удалять или модифицировать flashlog.txt
- использовать самостоятельно без консультации с сотрудниками Dr. Web любые программы для расшифровки/восстановления данных.

- Чистить или лечить машину чем либо: удалять/переименовывать какие-либо файлы, чистить почту, временные файлы и т.д.


Сообщение было изменено v.martyanov: 14 Март 2014 - 18:04

Личный сайт по Энкодерам - http://vmartyanov.ru/


#2 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 13 Март 2014 - 18:40

Расшифровка: Ранее считалась невозможной. Привлечение зарубежных специалистов позволило получить некоторые подсказки относительно возможных паролей, так что сейчас во многих случаях мы считаем ее возможной. Работы по созданию утилит ведутся.


Это кто, британские ученые? :) Или какие-то независимые эксперты?
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Март 2014 - 18:41

 

Расшифровка: Ранее считалась невозможной. Привлечение зарубежных специалистов позволило получить некоторые подсказки относительно возможных паролей, так что сейчас во многих случаях мы считаем ее возможной. Работы по созданию утилит ведутся.


Это кто, британские ученые? :) Или какие-то независимые эксперты?

 

Иностранные специалисты ;-)


Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 13 Март 2014 - 18:46

Расшифровка: Ранее считалась невозможной. Привлечение зарубежных специалистов позволило получить некоторые подсказки относительно возможных паролей, так что сейчас во многих случаях мы считаем ее возможной. Работы по созданию утилит ведутся.


Это кто, британские ученые? :) Или какие-то независимые эксперты?
Иностранные специалисты ;-)

Это я прочитал :) Просто я думал может существует какое-то содружество компаний по борьбе с энкодерами.
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Март 2014 - 18:48

Содружества нет, насколько я знаю. Но тут нам повезло - хоть и не сразу, но нужные люди ответили.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 12 Июль 2014 - 23:21

dedulja.78, т.к. приписка не "crypted", а "ctbl", то Ваше сообщение не имеет к этой теме никакого отношения.

Поэтому оно удалено.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Июль 2014 - 13:29

ctbl - в http://forum.drweb.com/index.php?showtopic=318046


Личный сайт по Энкодерам - http://vmartyanov.ru/



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых