Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#201 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 14:52

И еще: куда должно прийти предложение "о выкупе"? На мыло? Из трех ящиков открытых в тот черный день, я так и не понял откуда пришло "письмо счастья". Может это была ЛАН? Есть возможность заражения по сети?

Заражения по ЛАН в данной модификации нет.


But a thing of beauty, I know, will never fade away...


#202 janhacek

janhacek

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 13 Август 2014 - 16:04

 

Добрый день

компьютер моей знакомой тоже стал жертвой.

Но процесс шифрования был прерван, поэтому полагаю, что возможно этот злодей не успел все за собой подчистить.

Могут ли какие нибудь файлы (напр. из %TEMP%) помочь в решении этого вопроса?

secring.*

 

Есть эти файлы:

\AppData\Roaming\gnupg
pubring.bak        2kb
pubring.gpg        2kb
pubring.gpg.lock    0kb
random_seed        1kb
secring.gpg        0kb
secring.gpg.lock    0kb
trustdb.gpg        2kb
trustdb.gpg.lock    0kb

\AppData\Local\Temp
document.doc        49kb виновник нешифрованый
iconv.dll        619kb
svchost.exe        938kb
keybtc.cmd        94kb
sdelete.exe        153kb
crypta.bin        1kb
pubring.bak        0kb
pubring.gpg        1kb
trustdb.gpg        2kb
KEY.PRIVATE        2kb
bitbase.cmd        79178kb
UNIQUE.PRIVATE        1053kb
DECODE.txt        22kb
CVRABBF.tmp.cvr        0kb
CVR4ED6.tmp.cvr        0kb
au-descriptor-1.7.0_67-b01.xml    9kb
JavaDeployReg.log    38kb

\Downloads
очень странно
около 800 файлов за несколько минут (скорее всего вложения из outlook) все зашифрованы, в том числе первое по времени мз них:
Cкан-копия платежного поручения.zip.keybtc@gmail_com 1kb - (скорее всего виновник)

Результаты наблюдений:
не шифруются файлы:
- более ~2000000kb
- скрытые или в скрытых папках
- в названиях файлов или вышестоящих папок используется слово "program"
- в названиях файлов или вышестоящих папок используются диакритические знаки


Сообщение было изменено janhacek: 13 Август 2014 - 16:05


#203 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 16:06

secring.gpg        0kb
- уже поздно, хотя если снять винчестер и попробовать прогнать утилиты вроде testdisk и scalpel. то может быть обнаружатся некоторые хвосты от файлика.

But a thing of beauty, I know, will never fade away...


#204 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 16:09

CVRABBF.tmp.cvr        0kb
CVR4ED6.tmp.cvr        0kb
au-descriptor-1.7.0_67-b01.xml    9kb
JavaDeployReg.log    38kb

Эти файлы не имеют отношения к делу.


But a thing of beauty, I know, will never fade away...


#205 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 16:09

Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#206 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 16:16

Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...

Таки никто ж с этим не спорит.  B)


But a thing of beauty, I know, will never fade away...


#207 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 16:18

 

Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...

Таки никто ж с этим не спорит.  B)

 

Эт я про восстановление с диска. Еще образы памяти можно брать, там шансы повыше. Но такие методы крайне неудобны для пострадавших, а для 99% юзеров еще и слишком сложны.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#208 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 16:25

 

 

Нужно хорошо понимать формат ключевых файлов, чтобы искать нужные данные...

Таки никто ж с этим не спорит.  B)

 

Эт я про восстановление с диска. Еще образы памяти можно брать, там шансы повыше. Но такие методы крайне неудобны для пострадавших, а для 99% юзеров еще и слишком сложны.

 

Из опыта могу сказать, что с памятью всё решает скорость реакции - стабильные шансы есть только в течение первых 20 минут после инцидента. Да и оборудование требуется (хотя бы баллон с азотом). Кстати, вопрос - а разве в гпг scrubbing не применяется?


But a thing of beauty, I know, will never fade away...


#209 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 16:27

Не нужен баллон, дамп памяти снимается по-живому. Из ядра это делается. GPG может много чего использовать, я не дам гарантии что по памяти и дискам все будет чисто. Но, увы, я далек от полноценных исследований в этом направлении.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#210 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 16:29

а для 99% юзеров еще и слишком сложны
как это ни прискорбно, но вынужден с Вами согласиться, для многих сложно даже запомнить простейшие инструкции безопасности, несоблюдение которых в корпоративной среде ещё как-то можно компенсировать фильтрами и системами защиты разного рода, то при использовании стратегии BYOD и дома - ситуация зачастую становится просто кошмарной.

But a thing of beauty, I know, will never fade away...


#211 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 16:31

А тут будет образ памяти, образ дисков... В общем, жить становится сложнее.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#212 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 16:35

Не нужен баллон, дамп памяти снимается по-живому. Из ядра это делается. GPG может много чего использовать, я не дам гарантии что по памяти и дискам все будет чисто. Но, увы, я далек от полноценных исследований в этом направлении.

Если железку не выключали, то можно и на ходу, но в ситуации описанной выше - её вырубили... 


But a thing of beauty, I know, will never fade away...


#213 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 16:39

А тут будет образ памяти, образ дисков... В общем, жить становится сложнее.

Совершенно верно, с понедельника из-за этой заразы только и занимаюсь что провожу инструктаж и дописываю фильтры на транзитные сервера. Она и в первый раз не прошла, но только по счастливой случайности и лёгкой паранойи.


But a thing of beauty, I know, will never fade away...


#214 disman

disman

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 13 Август 2014 - 19:19

Всем привет! Ни у кого нет дешифратора??? Поделитесь пожалуйста!!! Полетела важная инфа. Очень надо

keybtc@gmail_com


Сообщение было изменено disman: 13 Август 2014 - 19:21


#215 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 13 Август 2014 - 19:29

"Абы какой" дешифратор вам не подойдет. Хотя, если есть желание запороть файлы окончательно и бесповоротно - тогда да... Дешифраторами под ваш конкретный случай делятся в техподдержке. Прочтите первое сообщение в теме.



#216 disman

disman

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 13 Август 2014 - 19:41

Дмитрий, подскажите, как  узнать ид ключа или темку подскажите как узнать? Спасибо большое



#217 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 13 Август 2014 - 20:25

disman, прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный файл и файлы key.private. Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.

Если есть желание ковыряться самому, то ID ключа можно узнать при помощи программы gpg4win (поисковик в помощь). Об этом, кстати, было написано ранее (по-моему, прямо на перврй или 2-й странице темы). Читайте внимательнее. Если нет желания/возможности/способности вникать - обращайтесь в техподдержку (при наличии лицензии), прикладывайте файлы (см. сообщение номер 1), вам постараются помочь.



#218 Аматар

Аматар

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 13 Август 2014 - 22:43

disman, прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный файл и файлы key.private. Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.
Если есть желание ковыряться самому, то ID ключа можно узнать при помощи программы gpg4win (поисковик в помощь). Об этом, кстати, было написано ранее (по-моему, прямо на перврй или 2-й странице темы). Читайте внимательнее. Если нет желания/возможности/способности вникать - обращайтесь в техподдержку (при наличии лицензии), прикладывайте файлы (см. сообщение номер 1), вам постараются помочь.

Почему вы не упоминаете, что помощь "возможно" окажут только тем, у кого установлены лицензионные продукты dr.web? Другими словами, производителям антивирусного ПО (выражусь мягко и издалека) как всегда нет интереса победить проблему на корню.. если не развивать тему глубже.
Кто-нибудь найдет время ответить на мой предыдущий вопрос: почему шифровщик "отрабатывает" винт на порядок быстрее, чем декодер? Не значит ли это, что не все так страшно и вычислив принцип по корпеть пару дней можно что-нибудь вылечить самому?

#219 thyrex

thyrex

    Member

  • Posters
  • 279 Сообщений:

Отправлено 13 Август 2014 - 23:27

почему шифровщик "отрабатывает" винт на порядок быстрее, чем декодер?
Особенность применяемого алгоритма шифроования-дешифровки

#220 Аматар

Аматар

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 13 Август 2014 - 23:28

почему шифровщик "отрабатывает" винт на порядок быстрее, чем декодер?

Особенность применяемого алгоритма шифроования-дешифровки

Не убедительно и не о чем... Может поконкретней?