Перейти к содержимому


Фото
* * * * * 6 Голосов

Зашифрованы файлы. Что делать?


  • Закрыто Тема закрыта
1248 ответов в этой теме

#281 disya_de

disya_de

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 02 Апрель 2014 - 14:37

 

2Veb

Ну что вам ТП ответили?

 

Мне сказали что безперспиктивняк: 

Зашифровано Trojan.Encoder.398 

К сожалению, в этом случае расшифровка файлов нашими силами невозможна.

 

 

Та же ситуация, тот же ответ...



#282 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 03 Апрель 2014 - 15:53

Ключ уникальный для каждой машины у 398-го, так что все желающие работать над этой проблемой могут тестировать решения на файлах с других машин. И только(!!!) если решение работает для более чем одной машины оно представляет ценность.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#283 Talalixin

Talalixin

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 03 Апрель 2014 - 15:56

Ключ уникальный для каждой машины у 398-го, так что все желающие работать над этой проблемой могут тестировать решения на файлах с других машин. И только(!!!) если решение работает для более чем одной машины оно представляет ценность.

Решение было опробованно на 3 абсолютно разных машинах, в двух сетях.


Ключ уникальный для каждой машины у 398-го, так что все желающие работать над этой проблемой могут тестировать решения на файлах с других машин. И только(!!!) если решение работает для более чем одной машины оно представляет ценность.

Пожалуйста посмотрите присланные мной файлы.


Все ждут пришельцев, а это неправильно! На самом деле они уже были, пришли, поглядели на нас и ушли :)


#284 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 03 Апрель 2014 - 15:58

Я-то посмотрю, но вероятнее всего толку будет ноль.

У всех протестированных файлов дополнительное расширение одинаковое?


Сообщение было изменено v.martyanov: 03 Апрель 2014 - 16:02

Личный сайт по Энкодерам - http://vmartyanov.ru/


#285 Veb

Veb

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 04 Апрель 2014 - 13:51

 

2Veb

Ну что вам ТП ответили?

 

Мне сказали что безперспиктивняк: 

Зашифровано Trojan.Encoder.398 

К сожалению, в этом случае расшифровка файлов нашими силами невозможна.

 

 

Тоже самое ((



#286 WhiteDiver

WhiteDiver

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 08 Апрель 2014 - 12:56

Ключ уникальный для каждой машины у 398-го, так что все желающие работать над этой проблемой могут тестировать решения на файлах с других машин. И только(!!!) если решение работает для более чем одной машины оно представляет ценность.

Злоумышленники прислали дешифратор, с длиннющим ключом.

Сейчас проверю его же но для другой машины с которой тоже шло заражение.

 

Если надо могу прислать архив.



#287 WhiteDiver

WhiteDiver

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 08 Апрель 2014 - 13:11

UPD 

подсунул декриптору файлы зараженные с другого компа... файлы все вернулись визуально в нормальное состояние, но при открытии выясняется что он их запорол :(



#288 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Апрель 2014 - 13:12

О чем я и говорил...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#289 mike 1

mike 1

    Advanced Member

  • Posters
  • 823 Сообщений:

Отправлено 08 Апрель 2014 - 13:13

WhiteDiver, это не сильно поможет т.к. алгоритм шифрования выбирается случайным образом, да и ключ там не маленький. Так что создать универсальный декриптор не получится. 

 

Кстати сегодня или вчера началось новое распространение похожего шифратора и файлы имеют вид  backyourfiles2014_aol_******


Глубина - глубина, я не твой отпусти меня, глубина


#290 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Апрель 2014 - 13:14

Скорее сегодня...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#291 WhiteDiver

WhiteDiver

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 08 Апрель 2014 - 13:17

О чем я и говорил...

ну меня утешает бекап шары :) А то что восстановилось, было важно и не бекапировалось, так как лежало на локальной банке офис менеджера :)

 

К тому же я получил дешифратор бесплатно!  :D  :facepalm:  :lol:  вообще тащусь от этой истории :) Жалею только что директору сразу сообщил что деньги целы :D



#292 vadim40

vadim40

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 08 Апрель 2014 - 15:38

В связи с огромным наплывом запросов от пользователей других антивирусных продуктов, с 19 июня 2013 г. служба поддержки «Доктор Веб» оказывает бесплатные услуги по расшифровке только владельцам коммерческих лицензий на продукты Dr.Web .

 

Хотелось бы уточнить, под "коммерческой лицензией" подразумеваются только продукты для корпоративного пользования или для домашнего тоже?

 

В общем, всем спасибо за тему, после безуспешного гугления только полное прочтение этой темы дало возможность связать концы и понять что здесь действительно могут помочь и как именно.

 

Мой неаккуратный знакомый в течение месяца терпел вирусы и тормоза на ноутбуке, после чего, по моей рекомендации, переписал все нужные файлы на флешку, и сделал возврат к заводской системе.

 

Только после этого обнаружил что среди нужных файлов все фотографии зашифрованы.

 

Расширения не менялись, в конце каждого файла строка "crypted".

 

По этим признакам, очень похоже на Encoder.440 http://forum.drweb.com/index.php?showuser=1321&tab=topics

 

Там сказано, что сейчас в большинстве случаев помочь возможно.

 

Понятно, что только с лицензией Dr.web которой пока нет. И конкретно ответят только в техподдержке.

 

Сам знакомый ломается с покупкой виндовой лицензии. Даже зная что 100% гарантии нет - я готов приобрести Linux лицензию для решения этого вопроса и, одновременно, для поддержки любимой ОС. В связи с чем второй вопрос:

 

Допустима ли лицензия Dr.web для Linux в вопросе оказания техподдержкой помощи по расшифровке файлов?

 

В заключение привожу, как ключевые слова, другие названия этого вируса, нашедшиеся в результате гугления, чтобы облегчить поиск решения другим пострадавшим.

 

Cryptolocker 2.0, Trojan-Ransom.Win32.Delf.pz



#293 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 08 Апрель 2014 - 16:03

Допустима ли лицензия Dr.web для Linux в вопросе оказания техподдержкой помощи по расшифровке файлов

да


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#294 MegaSega

MegaSega

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Апрель 2014 - 23:22

 support@casinomtgox.com_iot5008 вот такая вот халера поселилась во всех .jpg .docx  и прочих до одури нужных файлах. И как всегда два вопроса как быть и что делать?



#295 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 28 Апрель 2014 - 23:22

 support@casinomtgox.com_iot5008 вот такая вот халера поселилась во всех .jpg .docx  и прочих до одури нужных файлах. И как всегда два вопроса как быть и что делать?

 

В первом посте все написано.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#296 MegaSega

MegaSega

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Апрель 2014 - 23:23

Сейчас поглядим



#297 MegaSega

MegaSega

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Апрель 2014 - 23:26

Попробовал не помогло.



#298 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 080 Сообщений:

Отправлено 28 Апрель 2014 - 23:31

MegaSega, тогда пишите в спортлото.



#299 MegaSega

MegaSega

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Апрель 2014 - 23:44

Печально



#300 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 28 Апрель 2014 - 23:53

Попробовал не помогло.

 

Когда же люди сами начнут читать? Мне даже интересно. Там написано что дальше делать.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.