Aller au contenu


Photo
* * * * * 1 note(s)

Зашифрованы файлы, *.zero@dbzmail.com_xxx, *.mambaee@aol.com_xxx, *.SOS@AUSI.com_xxx


  • Please log in to reply
213 réponses à ce sujet

#1 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 07 aot 2013 - 17:00

Признаки заражения: Файлы зашифрованы, дополнительное расширение *.zero@dbzmail.com_xxx, *.mambaee@aol.com_xxx, *.SOS@AUSI.com_AUxxx, *.SOS@TASMANIAN.COM_TAxxx где xxx - цифры-бувы. Если расширение отличается - вам в другую тему.

 

Информация по трояну: Trojan.Encoder.278.

 

Криптография: Модифицированный (неясно зачем!) Виженер. Полученные данные шифруются RSA. Итог накрывается модифицированным Виженером снова. Еще имеется косяк на файлах меньше 1 Кб...

 

Расшифровка: Возможно частичное восстановление doc, jpg и dbf-файлов. Проблемы будут с файлами меньше 1 Кб: в хвосте будет мусор :-(

Имеется полноценная расшифровка для следующих вариантов:

SOS@AUSI.com_AU1

SOS@AUSI.com_AU6

zero@dbzmail.com_IQ84

zero@dbzmail.com_IQ92

zero@dbzmail.com_IQ94 (пофикшено, точно расшифровываем!)

mambaee@aol.com_IQxxx, варианты IQ2, IQ5, IQ8, IQ11

SOS@TASMANIAN.COM_TA5

 

Что необходимо сделать:

- озаботиться информационной безопасностью ваших машин.

- обратиться с заявлением о совершенном преступлении в правоохранительные органы.

- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный doc-файл. Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.

 

Что НЕ нужно делать:
- менять расширение у зашифрованных файлов;
- использовать самостоятельно без консультации с сотрудниками Dr. Web любые программы для расшифровки/восстановления данных.

- Чистить или лечить машину чем либо: удалять/переименовывать какие-либо файлы, чистить почту, временные файлы и т.д.


Modifié par v.martyanov, 18 juillet 2014 - 16:18.
*.SOS@AUSI.com_xxx

Личный сайт по Энкодерам - http://vmartyanov.ru/


#2 M.Molotov

M.Molotov

    Newbie

  • Posters
  • 50 messages

Posté 07 aot 2013 - 19:30

1


Modifié par M.Molotov, 07 aot 2013 - 19:33.


#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 07 aot 2013 - 19:34

Ваша аргументация из серии "Раз чикатило убивал, значит и мне можно". Также у вас есть логика "Дом горит, подолью-ка я и чутка бензина, хуже не станет". И да, покажите хоть что-то новое в ВАШЕЙ информации, чего нет на форуме.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 Vodka666

Vodka666

    Newbie

  • Members
  • 1 messages

Posté 08 aot 2013 - 09:17

У меня такая же проблема все файлы заразились с расширением *.zero@dbzmail.com_IQ81 помогите мне плиз



#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 08 aot 2013 - 09:18

У меня такая же проблема все файлы заразились с расширением *.zero@dbzmail.com_IQ81 помогите мне плиз

 

Первый пост читайте, там все написано.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 messages

Posté 09 aot 2013 - 10:41

v.martyanov

Уже есть информация - лечение таких файлов возможно ?



#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 09 aot 2013 - 10:42

v.martyanov

Уже есть информация - лечение таких файлов возможно ?

 

Что написано в первом посте?


Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 messages

Posté 09 aot 2013 - 11:07

Понятно. Для наблюдающих следить за обновлением шапки.

 

Просто хотел узнать - прислали уже тело вируса на анализ или еще не было таких и были ли уже случаи успешного излечения.



#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 09 aot 2013 - 11:07

Да, троян есть. Нужно время на анализ.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 Musek

Musek

    Newbie

  • Posters
  • 3 messages

Posté 10 aot 2013 - 07:43

Я тоже схватила этот вирус, жду анализа, если нужно есть письмо это вредоносное

#11 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 890 messages

Posté 10 aot 2013 - 08:34

Musek, в техподдержку.



#12 Musek

Musek

    Newbie

  • Posters
  • 3 messages

Posté 10 aot 2013 - 15:13

Musek, в техподдержку.

написала

#13 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 messages

Posté 12 aot 2013 - 14:49

на форуме Касперского появилось сообщение про этот вирус

http://forum.kaspersky.com/index.php?showtopic=270612

 

Вывод достаточно печальный:

Вывод: без оригинального дешифратора расшифровать невозможно (все сложности из-за этапа 2, поскольку ключи шифрования и дешифровки разные).



#14 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 12 aot 2013 - 14:51

С 252-м была аналогичная ситуация, но наша тулза за 20 часов подобрала ключ. Я бы воздержался от комментариев, пока лично не посмотрю что там и как.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#15 Natalia_M

Natalia_M

    Newbie

  • Members
  • 1 messages

Posté 12 aot 2013 - 15:11

Я бы воздержался от комментариев,

Значит есть надежда  :rolleyes: . будем держать кулачки за умные головы.
 



#16 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 messages

Posté 12 aot 2013 - 15:45

Я бы воздержался от комментариев, пока лично не посмотрю что там и как.

Надеюсь что у Вас получится и удастся этих вымогателей "обламаать".

Кстати  - можно просьбу ? В утилитах по дешифрации можно  ли добавить возможность указания путей для обработки. А то на жестком диске не хватает столько места что бы все файлы сразу создать копии (если есть конечно же такая возможность. хоть параметром командной строки при запуске. выбирать или диск или диск:\каталог)



#17 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 13 aot 2013 - 16:59

Ну... В общем ситуация такая: при наличии пары файлов (зашифрованный-незашифрованный), а может и даже без нее, будет, я надеюсь, частичное восстановление doc- и jpg-файлов. Полноценной расшифровки НЕ БУДЕТ без получения нами приватной части ключа.


Modifié par v.martyanov, 13 aot 2013 - 17:02.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#18 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 messages

Posté 13 aot 2013 - 21:58

Ну... В общем ситуация такая: при наличии пары файлов (зашифрованный-незашифрованный), а может и даже без нее, будет, я надеюсь, частичное восстановление doc- и jpg-файлов.

С doc частичное понятно - хоть какую-то часть текста восстановить . А с jpg - это как ? описательная часть потреряется или часть изображения ?



#19 Musek

Musek

    Newbie

  • Posters
  • 3 messages

Posté 13 aot 2013 - 22:15

Мне бы только jpg:)

#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 messages

Posté 14 aot 2013 - 10:39

Потери будут суммарно около 80 байт максимум. Если не попадет на критичную часть - даже незаметно будет на JPG.


Личный сайт по Энкодерам - http://vmartyanov.ru/



1 utilisateur(s) li(sen)t ce sujet

0 membre(s), 1 invite(s), 0 utilisateur(s) anonyme(s)