И еще: куда должно прийти предложение "о выкупе"? На мыло? Из трех ящиков открытых в тот черный день, я так и не понял откуда пришло "письмо счастья". Может это была ЛАН? Есть возможность заражения по сети?
Заражения по ЛАН в данной модификации нет.
Отправлено 13 Август 2014 - 14:52
И еще: куда должно прийти предложение "о выкупе"? На мыло? Из трех ящиков открытых в тот черный день, я так и не понял откуда пришло "письмо счастья". Может это была ЛАН? Есть возможность заражения по сети?
Заражения по ЛАН в данной модификации нет.
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 16:04
Добрый день
компьютер моей знакомой тоже стал жертвой.
Но процесс шифрования был прерван, поэтому полагаю, что возможно этот злодей не успел все за собой подчистить.
Могут ли какие нибудь файлы (напр. из %TEMP%) помочь в решении этого вопроса?
secring.*
Есть эти файлы:
\AppData\Roaming\gnupg
pubring.bak 2kb
pubring.gpg 2kb
pubring.gpg.lock 0kb
random_seed 1kb
secring.gpg 0kb
secring.gpg.lock 0kb
trustdb.gpg 2kb
trustdb.gpg.lock 0kb
\AppData\Local\Temp
document.doc 49kb виновник нешифрованый
iconv.dll 619kb
svchost.exe 938kb
keybtc.cmd 94kb
sdelete.exe 153kb
crypta.bin 1kb
pubring.bak 0kb
pubring.gpg 1kb
trustdb.gpg 2kb
KEY.PRIVATE 2kb
bitbase.cmd 79178kb
UNIQUE.PRIVATE 1053kb
DECODE.txt 22kb
CVRABBF.tmp.cvr 0kb
CVR4ED6.tmp.cvr 0kb
au-descriptor-1.7.0_67-b01.xml 9kb
JavaDeployReg.log 38kb
\Downloads
очень странно
около 800 файлов за несколько минут (скорее всего вложения из outlook) все зашифрованы, в том числе первое по времени мз них:
Cкан-копия платежного поручения.zip.keybtc@gmail_com 1kb - (скорее всего виновник)
Результаты наблюдений:
не шифруются файлы:
- более ~2000000kb
- скрытые или в скрытых папках
- в названиях файлов или вышестоящих папок используется слово "program"
- в названиях файлов или вышестоящих папок используются диакритические знаки
Сообщение было изменено janhacek: 13 Август 2014 - 16:05
Отправлено 13 Август 2014 - 16:06
secring.gpg 0kb- уже поздно, хотя если снять винчестер и попробовать прогнать утилиты вроде testdisk и scalpel. то может быть обнаружатся некоторые хвосты от файлика.
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 16:09
CVRABBF.tmp.cvr 0kb
CVR4ED6.tmp.cvr 0kb
au-descriptor-1.7.0_67-b01.xml 9kb
JavaDeployReg.log 38kb
Эти файлы не имеют отношения к делу.
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 16:09
Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 16:16
Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...
Таки никто ж с этим не спорит. ![]()
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 16:18
Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...
Таки никто ж с этим не спорит.
Эт я про восстановление с диска. Еще образы памяти можно брать, там шансы повыше. Но такие методы крайне неудобны для пострадавших, а для 99% юзеров еще и слишком сложны.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 16:25
Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...
Таки никто ж с этим не спорит.
Эт я про восстановление с диска. Еще образы памяти можно брать, там шансы повыше. Но такие методы крайне неудобны для пострадавших, а для 99% юзеров еще и слишком сложны.
Из опыта могу сказать, что с памятью всё решает скорость реакции - стабильные шансы есть только в течение первых 20 минут после инцидента. Да и оборудование требуется (хотя бы баллон с азотом). Кстати, вопрос - а разве в гпг scrubbing не применяется?
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 16:27
Не нужен баллон, дамп памяти снимается по-живому. Из ядра это делается. GPG может много чего использовать, я не дам гарантии что по памяти и дискам все будет чисто. Но, увы, я далек от полноценных исследований в этом направлении.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 16:29
а для 99% юзеров еще и слишком сложныкак это ни прискорбно, но вынужден с Вами согласиться, для многих сложно даже запомнить простейшие инструкции безопасности, несоблюдение которых в корпоративной среде ещё как-то можно компенсировать фильтрами и системами защиты разного рода, то при использовании стратегии BYOD и дома - ситуация зачастую становится просто кошмарной.
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 16:31
А тут будет образ памяти, образ дисков... В общем, жить становится сложнее.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 16:35
Не нужен баллон, дамп памяти снимается по-живому. Из ядра это делается. GPG может много чего использовать, я не дам гарантии что по памяти и дискам все будет чисто. Но, увы, я далек от полноценных исследований в этом направлении.
Если железку не выключали, то можно и на ходу, но в ситуации описанной выше - её вырубили...
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 16:39
А тут будет образ памяти, образ дисков... В общем, жить становится сложнее.
Совершенно верно, с понедельника из-за этой заразы только и занимаюсь что провожу инструктаж и дописываю фильтры на транзитные сервера. Она и в первый раз не прошла, но только по счастливой случайности и лёгкой паранойи.
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 19:19
Всем привет! Ни у кого нет дешифратора??? Поделитесь пожалуйста!!! Полетела важная инфа. Очень надо
keybtc@gmail_com
Сообщение было изменено disman: 13 Август 2014 - 19:21
Отправлено 13 Август 2014 - 19:29
"Абы какой" дешифратор вам не подойдет. Хотя, если есть желание запороть файлы окончательно и бесповоротно - тогда да... Дешифраторами под ваш конкретный случай делятся в техподдержке. Прочтите первое сообщение в теме.
Отправлено 13 Август 2014 - 19:41
Дмитрий, подскажите, как узнать ид ключа или темку подскажите как узнать? Спасибо большое
Отправлено 13 Август 2014 - 20:25
disman, прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный файл и файлы key.private. Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.
Если есть желание ковыряться самому, то ID ключа можно узнать при помощи программы gpg4win (поисковик в помощь). Об этом, кстати, было написано ранее (по-моему, прямо на перврй или 2-й странице темы). Читайте внимательнее. Если нет желания/возможности/способности вникать - обращайтесь в техподдержку (при наличии лицензии), прикладывайте файлы (см. сообщение номер 1), вам постараются помочь.
Отправлено 13 Август 2014 - 22:43
Почему вы не упоминаете, что помощь "возможно" окажут только тем, у кого установлены лицензионные продукты dr.web? Другими словами, производителям антивирусного ПО (выражусь мягко и издалека) как всегда нет интереса победить проблему на корню.. если не развивать тему глубже.disman, прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный файл и файлы key.private. Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.
Если есть желание ковыряться самому, то ID ключа можно узнать при помощи программы gpg4win (поисковик в помощь). Об этом, кстати, было написано ранее (по-моему, прямо на перврй или 2-й странице темы). Читайте внимательнее. Если нет желания/возможности/способности вникать - обращайтесь в техподдержку (при наличии лицензии), прикладывайте файлы (см. сообщение номер 1), вам постараются помочь.
Отправлено 13 Август 2014 - 23:27
почему шифровщик "отрабатывает" винт на порядок быстрее, чем декодер?Особенность применяемого алгоритма шифроования-дешифровки
Отправлено 13 Август 2014 - 23:28
Особенность применяемого алгоритма шифроования-дешифровкипочему шифровщик "отрабатывает" винт на порядок быстрее, чем декодер?