Перейти к содержимому


Фото
* * * * * 6 Голосов

Зашифрованы файлы. Что делать?


  • Закрыто Тема закрыта
1248 ответов в этой теме

#321 renr12

renr12

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 02 Июнь 2014 - 13:43

Здравствуйте.

Не нашел на вашем форуме упоминания этого вируса. Я готов приобрести у вас лицензию, если будут гарантии успешной расшифровки файлов. Есть также и сам файл вируса, если нужно могу предоставить и его. В архиве сообщение вымогателей и вордовский документ в оригинале и зашифрованный.

https://www.dropbox.com/s/esi3dtyi65el2k1/examples.zip
Спасибо.



#322 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 02 Июнь 2014 - 13:46

Я готов приобрести у вас лицензию, если будут гарантии успешной расшифровки файлов.

Мы готовы заняться Вашей проблемой, если будут гарантии наличия лицензии.

Платная расшифровка есть только у автора поделия.


ыЫ


#323 renr12

renr12

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 02 Июнь 2014 - 14:17

Мы готовы заняться Вашей проблемой, если будут гарантии наличия лицензии.

Какие гарантии вам нужны? Я не нашел свой случай в списке http://forum.drweb.com/index.php?showtopic=314687. Будет глупо, если я куплю коммерческую лицензию, и выяснится, что эти файлы расшифровать нельзя.

 

Можете написать в эту тему, указать признаки заражения.

Ко многим файлам добавильсь расширение just и рядом с ними лежит файл MESSAGE.txt в котором фигурирует адрес just.pay@aol.com. Вместо кириллицы в этом файле знаки вопроса.



#324 VVS

VVS

    The Master

  • Moderators
  • 19 860 Сообщений:

Отправлено 02 Июнь 2014 - 14:28

 

Мы готовы заняться Вашей проблемой, если будут гарантии наличия лицензии.

Какие гарантии вам нужны? Я не нашел свой случай в списке http://forum.drweb.com/index.php?showtopic=314687. Будет глупо, если я куплю коммерческую лицензию, и выяснится, что эти файлы расшифровать нельзя.

Помощь оказывается только лицензионным пользователям.

В понятие "помощь" также входит анализ файлов с точки зрения того, могут ли они быть расшифрованы.

Если Вы не являетесь лицензионным пользователем, то помощь не оказывается.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#325 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Июнь 2014 - 14:33

Есть еще невидимый юзерам пункт - добавить в список ожидания. Если решение появляется - всех из него оповещаем, хоть через год.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#326 Nemec_prm

Nemec_prm

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 11 Июнь 2014 - 06:57

Та же тварь сидит у меня.

Вот оф. ответ:

 

Здравствуйте.

К сожалению, на текущий момент у нас нет возможности расшифровать данные файлы.

Рекомендуем обратиться с заявлением в территориальное управление "К" МВД РФ;
по факту несанкционированного доступа к компьютеру, распространения вредоносных программ и вымогательства.
Образцы заявлений, а также ссылка на госпортал ("Порядок приема сообщений о происшествии в органах внутренних дел РФ") есть на нашем сайте: http://legal.drweb.com/templates

С уважением, Евгений ******
служба технической поддержки компании "Доктор Веб".

Вот как то так.  Послали ... причем в полицию.



#327 TIoHo4ka

TIoHo4ka

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 12 Июнь 2014 - 13:49

Добрый день!

Изучил шапку не нашел ничего подобного.

Зашифровались файлы к каждому из которых пришвартовалось расширение *.stop расшифровать не имею понятия как. Лицензия ДоктораВеба есть написал в тех поддержку тикет 9***-D***. Очень надеюсь на Вашу помощь.

П.С. отправляют на сайт stop.pixub.com (не ради рекламы) с указанием id, просят вебамани.

Спасибо заранее! Прошу прощения если не в этот топик.

С уважением!


Сообщение было изменено VVS: 12 Июнь 2014 - 13:55
Номера тикетов на форуме указывать нельзя.


#328 Richie74

Richie74

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 13 Июнь 2014 - 08:23

Ребята - такая проблема.

Словил шифровальщика - по описанию не нашел.

Создает текстовый файл с обращением по поводу денег и обратным контактом cryptolocker@aol.com и меняет обои на картинку с таким же сообщением.

Зашифровал xls doc jpg. Никакого дополнительного расширения у файлов нет

Есть у меня большое количество зашифрованных файлов незашифрованные аналоги (из отправленной почты могу выдернуть)

 

Помогут ли эти аналоги при расшифровке или это дохлый номер?



#329 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 675 Сообщений:

Отправлено 13 Июнь 2014 - 12:14

Прислать, конечно, можно, но если там применено что-то отличное от XOR'a, :) то дохлый номер. Если применены криптостойкие алгоритмы шифрования (что скорее всего), то сравнение зашифрованной копии и оригинала никак не поможет в расшифровке.



#330 mike 1

mike 1

    Advanced Member

  • Posters
  • 823 Сообщений:

Отправлено 13 Июнь 2014 - 13:26

Помогут ли эти аналоги при расшифровке или это дохлый номер?

Отправьте запрос в техническую поддержку DrWeb там вам ответят на ваши вопросы. При этом учтите что помощь в расшифровке оказывается только лицензионным пользователям антивируса DrWeb. 


Глубина - глубина, я не твой отпусти меня, глубина


#331 FreeForAll

FreeForAll

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 16 Июнь 2014 - 13:23

Ребята - такая проблема.

Словил шифровальщика - по описанию не нашел.

Создает текстовый файл с обращением по поводу денег и обратным контактом cryptolocker@aol.com и меняет обои на картинку с таким же сообщением.

Зашифровал xls doc jpg. Никакого дополнительного расширения у файлов нет

Есть у меня большое количество зашифрованных файлов незашифрованные аналоги (из отправленной почты могу выдернуть)

 

Помогут ли эти аналоги при расшифровке или это дохлый номер?

 

Я поймал такую же дрянь. Он зашифровал еще и файлы с расширением *.dbf. Dr.Web CureIt нашел два зараженных файла вирусом trojan.siggen5.14420. По описанию тоже не нашел ничего подходящего. Вирус пришел по электронной почте с письмом, могу этот файл прислать. Лицензии DrWeb нет, пользуюсь другим антивирусом. Сколько, кстати, стоит самая дешевая лицензия DrWeb? Нахожусь в ситуации, аналогичной описанной выше пользователем renr12: стоит ли покупать лицензию DrWeb, если нет никаких гарантий, что мне помогут дешифровать файлы? А если они вообще не зашифрованы, а просто "убиты"?



#332 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 675 Сообщений:

Отправлено 16 Июнь 2014 - 15:19

В любом случае, вопрос покупки (или отказа от таковой) полностью лежит в вашей компетенции. Хотите - покупайте, не хотите - не покупайте. Гарантий, кстати, нет и в случае проплаты мошенникам: они с легкостью могут вас "кинуть", либо их ящик (как уже упоминалось) может оказаться заблокированным. В любом случае, лицензия необходима для того, чтобы аналитики начали заниматься вашей проблемой. В т.ч. и выяснением того, зашифрованы они, или просто "убиты".

http://estore.drweb.com/home/?lng=ru


Сообщение было изменено Dmitry_rus: 16 Июнь 2014 - 15:21


#333 FreeForAll

FreeForAll

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 16 Июнь 2014 - 15:52

Dr.Web CureIt опознал этот вирус как trojan.siggen5.14420. Так как я с подобным не сталкивался ранее, я его сначала пролечил (в карантин два файла), что, как выяснилось, делать не стоило, а только затем начал читать в инете, что делать далее. Вот и хотелось бы услышать мнение именно специалистов: есть ли шансы восстановить файлы, поврежденные именно этим вирусом и именно после того, как я уже "лечил" компьютер от заражения?



#334 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 675 Сообщений:

Отправлено 16 Июнь 2014 - 16:00

Мошенники оставили какие-нибудь контакты для обратной связи? Посмотрите внимательно. Возможно, для вашего варианта уже существует либо полноценная расшифровка, либо частичное восстановление.

http://forum.drweb.com/index.php?showtopic=314687



#335 Filipp Rezvyi

Filipp Rezvyi

    Member

  • Virus Analysts
  • 181 Сообщений:

Отправлено 16 Июнь 2014 - 16:04

Для cryptolocker@aol.com на данный момент есть только частичное восстановление. Это новая версия Trojan.Encoder.102: http://forum.drweb.com/index.php?showtopic=315134.



#336 FreeForAll

FreeForAll

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 16 Июнь 2014 - 17:38

Для cryptolocker@aol.com на данный момент есть только частичное восстановление. Это новая версия Trojan.Encoder.102: http://forum.drweb.com/index.php?showtopic=315134.

 

По указанной ссылке, цитирую:

 

"Контактные данные: pomogiotkosit@yahoo.com, zog666@yahoo.com, harry.codder@yahoo.com, gruzinrussian@aol.com, evromaidan2014@aol.com"

 

cryptolocker@aol.com там не указан.



#337 Filipp Rezvyi

Filipp Rezvyi

    Member

  • Virus Analysts
  • 181 Сообщений:

Отправлено 16 Июнь 2014 - 18:22

cryptolocker@aol.com там не указан.

 

Спасибо, я в курсе. :) Только, к сожалению, у меня нет полномочий править посты уважаемого v.martyanov'а, а сам он в настоящий момент этого сделать не может. Поэтому cryptolocker@aol.com там и не указан.



#338 TIoHo4ka

TIoHo4ka

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 17 Июнь 2014 - 07:20

Уважаемые форумчане помогите пожалуйста. 40Гб Инфы Очень важной пропадают( Очень прошу помогите!



#339 Nemec_prm

Nemec_prm

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 17 Июнь 2014 - 08:18

Файлы были зашифрованы just.  сейчас после установки копий, каждый раз в экселе вылазит  сообщение MESSAGE. Как от него избавиться?



#340 V0vis

V0vis

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 17 Июнь 2014 - 12:21

Получили письмо от чайковского метизного завода. Во вложении был архив "с тендерной документацией".

человек, к сожалению, не задумываясь открыл архив, запустив некий процесс, который с 8-07 до 12-50 зашифровал на машине пользователя все файлы с расширением *.doc, *.xls, *.pdf, *.jpg в следующий вид (свыше 45000 файлов):

названиефайла.расширение.unblck@gmail_com

по окончанию шифрования запустился документ с предложением оплатить процедуру дешифровки.

так же на машине были созданы два файла - KEY.PRIVATE и DECRYPT.exe - с их помощью со слов злоумышленников можно будет дешифровать файлы.

не прошу дешифровки, за лицензионным dr.web мы съездим на днях - но подскажите, куда мне все это добро выслать (образцы зашифрованных файлов, файлы злоумышленников), чтоб компетентные люди обратили внимание, включили информацию об этом заражении в базы и тому подобное.

спасибо