Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#281 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 13:00

Все здравствуйте, прошу не пинать меня. На работе заразилась машина, после прочтения большей части страниц установил gpg4win с помощью команды gpg2 -d  и файла кей.приват выяснил id F05CF9EE, я так понял для этого случая решений нету не важно есть ли ваша лицензия или нет. Правильно? Можно смело говорить юзверу вешаться?

Вобщем, да.


But a thing of beauty, I know, will never fade away...


#282 Ramm

Ramm

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 19 Август 2014 - 13:11

У меня "*.paycrypt@gmail_com" получил в письме сегодня в 7:35. Судя по названию это либо BAT.Encoder.2 либо BAT.Encoder.23. Не могу понять какой именно у меня и для какого искать решение расшифровки (если конечно для BAT.Encoder.2 уже есть решение платное/бесплатное, но разумеется не в карман мошенникам, ибо проще застрелится, чем брать на себя ответственность в 4-х значные суммы y.e.) Готовы приобрести даже лицензию на вебера, если спасет от одной и через пару троек дней от другой версии энкодера.

p.s. извините если пропустил обсуждение на предыдущих страницах...



#283 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 19 Август 2014 - 13:13

2я версия от 23й принципиально не отличаются. А защита данных при помощи антивируса - плохое решение, сразу скажу.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#284 Ramm

Ramm

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 19 Август 2014 - 13:23

2я версия от 23й принципиально не отличаются. А защита данных при помощи антивируса - плохое решение, сразу скажу.

Подскажите тогда пожалуйста нубу способы дешифрации доступные на сегодняшний день для этих версий.



#285 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 19 Август 2014 - 13:25

Дорогой нуб, по какой же причине вы считаете что у нас способы есть, но мы говорим что их нет? :-D


Личный сайт по Энкодерам - http://vmartyanov.ru/


#286 Ramm

Ramm

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 19 Август 2014 - 13:30

Дорогой нуб, по какой же причине вы считаете что у нас способы есть, но мы говорим что их нет? :-D

)) ну причина у меня только одна - у каспера есть утилита, которая якобы дешифрует файлы, но она от 30.07.2014 и к моей проблеме уже не имеет отношения http://support.kaspersky.ru/viruses/disinfection/11333#block1 на просторах инета наткнулся и сюда, в надежде на более быструю реакцию вебера, раз уж у каспера нет ничего более нового.


Сообщение было изменено Ramm: 19 Август 2014 - 13:31


#287 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 19 Август 2014 - 13:33

Они даже для paycrypt не сделали с известным ключом... Хехе.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#288 virusblin

virusblin

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 19 Август 2014 - 13:36

+1 к ватаге несчастных

GnuPG 2.0.22 дает следующие данные (тупо установил и запустил)

два ключа

 

User name: HckTeam (HckTeam) <paycrypt@gmail.com>

ID ключа: 3ED78E85

Отпечаток: 8283 FA6B 8464 E18B 613C  2394 3639 A9EE 3ED7 8E85

Создан: 2014-06-28

 

User name: cryptpay (cryptpay) <paycrypt@gmail.com>

ID ключа: F80BF428

Отпечаток: 2CC7 43AE B766 3B38 5570  E978 741E 47A4 F80B F428

Создан: 2014-08-19

 

После внедрения сменил пароли с помощью другого компа

Вопрос - правильно ли я понимаю, что вирус самоликвидируется после шифрования - т.е. работать на компе можно? Пароли вводть и прочее, или там еще довесок какой сидить может? Комп после заражения не перезагружал. secring.gpg пустой(



#289 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 13:44

После внедрения сменил пароли с помощью другого компа
Вопрос - правильно ли я понимаю, что вирус самоликвидируется после шифрования - т.е. работать на компе можно? Пароли вводть и прочее, или там еще довесок какой сидить может? Комп после заражения не перезагружал. secring.gpg пустой(
Зависит от модификации, но то что я видел - да самоликвидируется (хотя рисковать не стоит).

But a thing of beauty, I know, will never fade away...


#290 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 19 Август 2014 - 13:46

В автозагрузку я не видел чтобы ставились.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#291 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 13:56

В автозагрузку я не видел чтобы ставились.

Боюсь, это только вопрос времени.


But a thing of beauty, I know, will never fade away...


#292 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 19 Август 2014 - 13:57

 

В автозагрузку я не видел чтобы ставились.

Боюсь, это только вопрос времени.

 

Не вижу смысла, да и палевно :-)


Личный сайт по Энкодерам - http://vmartyanov.ru/


#293 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 14:06

Не вижу смысла, да и палевно :-)
Смысл простой: получить уже обновлённые пароли пользователей. А сам вирь не палевный что-ли? Особенно если в первый и второй заход использовать разные загрузчики/граберы. Так что, если у вас нет паранойи, это не значит, что за вами никто не следит. Идеальным вариантом в такой ситуации видится вообще использование EWF от WinEmbedded... только это нарушает условия лицензии.

But a thing of beauty, I know, will never fade away...


#294 JoraTmb

JoraTmb

    Member

  • Posters
  • 194 Сообщений:

Отправлено 19 Август 2014 - 14:41

Подскажите, тут ранее писалось, что вирус не трогает файлы в скрытых папках. Т.е. если у меня изначально важные данные в скрытых папках, это будет некоей защитой?

И ещё, после прочтения всей темы я так до конца и не понял, файлы каких типов шифруются?



#295 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 19 Август 2014 - 14:43

Подскажите, тут ранее писалось, что вирус не трогает файлы в скрытых папках. Т.е. если у меня изначально важные данные в скрытых папках, это будет некоей защитой?

И ещё, после прочтения всей темы я так до конца и не понял, файлы каких типов шифруются?

Нет, не будет. Защита - резервные копии, причем хорошо и правильно сделанные.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#296 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 14:56

файлы каких типов шифруются?
*.xls *.xlsx *.doc *.docx *.xlsm *.jpg *.cdr *.pdf *.cd *.slddrw *.dwg *.accdb *.ai *.svg *.mdb *.1cd *.zip *.rar *.max

But a thing of beauty, I know, will never fade away...


#297 member

member

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 19 Август 2014 - 15:11

1. Хотелось бы узнать такой момент: есть компьютер, зараженный шифрованием, и есть локальные диски в сети (с других компьютеров, подключенные к заразному как сетевые). Если исключить этот компьютер из сети, будет ли продолжаться шифрование на остальных локальных дисках (других компьютеров), которые были подключены к "вредному" компьютеру?

2. есть ли процесс отвечающий за исполнение скрипта? если есть то как можно выявить его и остановить, например на локальных компьютерах которые были подключены к компу на котором был запущен скрипт?


Сообщение было изменено member: 19 Август 2014 - 15:13


#298 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 19 Август 2014 - 15:16

1. Хотелось бы узнать такой момент: есть компьютер, зараженный шифрованием, и есть локальные диски в сети (с других компьютеров, подключенные к заразному как сетевые). Если исключить этот компьютер из сети, будет ли продолжаться шифрование на остальных локальных дисках (других компьютеров), которые были подключены к "вредному" компьютеру?

2. есть ли процесс отвечающий за исполнение скрипта? если есть то как можно выявить его и остановить, например на локальных компьютерах которые были подключены к компу на котором был запущен скрипт?

Если отрубить от сети и/или выключить заражённый компьютер - шифрование на сетевых ресурсах прекратится.


But a thing of beauty, I know, will never fade away...


#299 member

member

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 19 Август 2014 - 15:18

 

1. Хотелось бы узнать такой момент: есть компьютер, зараженный шифрованием, и есть локальные диски в сети (с других компьютеров, подключенные к заразному как сетевые). Если исключить этот компьютер из сети, будет ли продолжаться шифрование на остальных локальных дисках (других компьютеров), которые были подключены к "вредному" компьютеру?

2. есть ли процесс отвечающий за исполнение скрипта? если есть то как можно выявить его и остановить, например на локальных компьютерах которые были подключены к компу на котором был запущен скрипт?

Если отрубить от сети и/или выключить заражённый компьютер - шифрование на сетевых ресурсах прекратится.

 

как убедиться в том что шифрование на компах в сети прекратится?



#300 om3n

om3n

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 19 Август 2014 - 15:20

ID Тут смотреть? Получается ваша лаборатория пока ничем мне помочь не сможет?