Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#321 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 20 Август 2014 - 09:11

Я без энкодеров и прочего иногда по запарке файл затру или удалю и так хочется инкременталку...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#322 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 20 Август 2014 - 09:20

Я без энкодеров и прочего иногда по запарке файл затру или удалю и так хочется инкременталку...

Таки кто ж мешает - есть замечательные бесплатные решения.


But a thing of beauty, I know, will never fade away...


#323 Asaker

Asaker

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 20 Август 2014 - 09:24

Доброго времени суток! нашёл возможность восстановить данные с рабочего стола, либо "Мои документы"

 

Работает только на Windows 7/8

Заходим на диск С\Пользователи\[имя пользователя] -> жмём ПКМ на Рабочий стол -> свойства -> Предыдущие версии -> *ждём пока все прогрузятся* -> выбираем более старую дату и жмём открыть -> копируем все данные на съёмный носитель. После можно переустановить систему (проблем меньше будет)

 

Может кому понадобится, но у нас в организации большинство пользователей хранят свои документы на рабочем столе, поэтому решил проблему довольно быстро. 

 

И ещё, господа сисадмины, не забудьте предупредить своих юзверей, чтоб не открывали лишнего 



#324 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 20 Август 2014 - 09:27

Это у вас система бэкапы делала. Хочу заметить, что убить их - как два пальца об асфальт, есть трояны с таким функционалом.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#325 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 20 Август 2014 - 09:28

нашёл возможность восстановить данные с рабочего стола, либо "Мои документы"
...Только если включено создание теневых копий.

#326 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 20 Август 2014 - 09:55

Надеюсь все-таки имея ограниченные права можно на сегодняшний день себя хоть как-то обезопасить. По идее эти засранцы не зная пароля не должны что-либо изменить. Поэтому наверно только новых версий осталось дождаться.

Пока что технокрысам и так жрачки хватает.

Будет не хватать - задумаются об элевации.

Так что это именно "на сегодняшний день".


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#327 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 20 Август 2014 - 09:58

 

 

Надеюсь все-таки имея ограниченные права можно на сегодняшний день себя хоть как-то обезопасить. По идее эти засранцы не зная пароля не должны что-либо изменить. Поэтому наверно только новых версий осталось дождаться.

Ограниченные права - изначально хорошая идея. К сожалению, пользователи Windows обычно о них задумываются, когда уже поздно.

 

Ну по крайней мере есть шанс сохранить бд на серверах когда еще не поздно.

 

Если 1С не SQL, то пользователь имеет полные права на доступ к базе...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#328 Electronic

Electronic

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 20 Август 2014 - 10:19

Здравствуйте.
подскажите, вирус зашифровал файл 17.07.2014  с расширением paycrypt@gmail_com

Key-ID: 7A06CFF2
Fingerprint: DD77DE5435AA51118FB50DD1316823C17A06CFF2
KEY.PRIVATE ID F05CF9EE
остались запчасти от него в Temp:
KEY.PRIVATE
pubring.gpg
trustdb.gpg
pycrp.bin
paycrypt.like
DECODE.zip
iconv.dll
svchost.exe
word.doc
payc.cmd
cptbase.cmd
в кэше браузера:
payc
iconv
svchost
paycrypt
secrypt
genkey
word
тянулось всё с сайта mebelruss.com
это может помочь или без вариантов?


#329 Electronic

Electronic

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 20 Август 2014 - 10:33

у secrypt ID 3ED78E85
ой простите, первый пост еще раз прочитал, ID совпали с 
F05CF9EE/3ED78E85 - нет расшифровки. значит не поможет.


Сообщение было изменено Electronic: 20 Август 2014 - 10:34


#330 MaxsKorrr

MaxsKorrr

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 20 Август 2014 - 10:51

Всем здравствуйте!

Тоже попался на paycrypt@gmail_com...

Подскажите плиз, как узнать ID? 

На компьютере на диске D нашёл файлы key.private и unique.private. Их достаточно? или ещё что нужно поискать?

Заранее спасибо!



#331 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 20 Август 2014 - 10:53

Всем здравствуйте!

Тоже попался на paycrypt@gmail_com...

Подскажите плиз, как узнать ID? 

На компьютере на диске D нашёл файлы key.private и unique.private. Их достаточно? или ещё что нужно поискать?

Заранее спасибо!

Для выяснения ID ключа (2 опции: бесплатный поиск/чтение доков на GPG или наша техподдержка) - достаточно.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#332 MaxsKorrr

MaxsKorrr

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 20 Август 2014 - 11:26

Всмысле мне нужно найти файлы с расширением gpg и оттуда я смогу узнать id?



#333 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 20 Август 2014 - 12:02

чтение доков на GPG

MaxsKorrr, вам необходимо прочитать документацию на GPG. Вам также придется установить и саму эту программу. Насчет файлов - смотря какие файлы. Идеальный случай - когда удается достать secring.*



#334 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 20 Август 2014 - 12:03

И не абы какой secring, а тот, который троян сделал.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#335 bav1976

bav1976

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 20 Август 2014 - 12:07

Добрый день!
Где можно взять дешефратор к файлам *.paycrypt@gmail_com машина не источник заражения поэтому файла key.private нет есть только UNIQUE.PRIVATE
или подскажите возможные действия.
Спасибо



#336 Лесник

Лесник

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 20 Август 2014 - 12:09

  • Господа, я Лесник в компах ну не разбираюсь я! и как меня угораздило? 
  • Мне нужна ваша помощь:
  • открыл (через облако майл.ру) письмо с приложением Ворда.
    В нём были каракули-ироглифы. Закрыл.

    А через сутки всё заблокировалось, (и на харде тоже) кроме видео.
    все файлы дополнены названием (paycrypt@gmail_com) и не открываются!

    На рабочем столе нашёл блокнот и вот что в нём:

    Здравствуйте. Почему все файлы получили расширение paycrypt@gmail_com?
    Ваши файлы были ЗАБЛОКИРОВАНЫ при помощи алгоритма RSA-1024


    Если кто реально может помочь, пишите y.korollev@gmail.com 
     

Сообщение было изменено v.martyanov: 20 Август 2014 - 12:12
Убрана ненужная простыня


#337 Dezmond

Dezmond

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 20 Август 2014 - 12:33

В просторах интернета нарвался на такой текст:

"Но мы нашли решение. Если у тебя такая шняга будет, то оказывается файл не шифруется, создается новый и в него переписывается зашифрованная инфа, а старый файл удаляется. Вообщем надо запускать программу для восстановления файлов и она их находит в файловой системе."

Может кто проверял?



#338 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 20 Август 2014 - 12:35

Проверьте, в чем проблема-то?


Личный сайт по Энкодерам - http://vmartyanov.ru/


#339 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 20 Август 2014 - 12:35

Ну вперед... Recuva, R-Studio, что там еще... О результатах сообщите.



#340 Dezmond

Dezmond

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 20 Август 2014 - 12:38

Зараженный ноутбук с этим вирусом я заберу только завтра, хотелось бы попытаться найти решение заранее...если никто раньше не отпишет завтра скину результат