Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#401 Electronic

Electronic

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 22 Август 2014 - 09:05

Работает, если в системе было включено резервное копирование до заражения. По умолчанию оно выключено, насколько я помню.

В Windows 7 на системный диск C: по умолчанию включено, на другие диски да - отключено, документы в папках "рабочий стол" и "мои документы" на диске C: можно таким способом попытаться восстановить.



#402 rebus

rebus

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 22 Август 2014 - 10:35

 

Надо или нет - вам решать. Пароли тырит - эт точно. Без ручного запуска троян после перезагрузки не будет работать.

Есть ли хоть какая-нибудь надежда расшифровать файлы после key.private ID F05CF9EE?

 

у меня тоже F05CF9EE, судя по постам никакой надежды нет )) так что или платить и учиться на ошибках или смириться ))



#403 MaxsKorrr

MaxsKorrr

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 22 Август 2014 - 10:59

Помогите пожалуйста определить ID. Чтобы хоть знать, есть ли расшифровка или нет. Вирус paycrypt@gmail_com. Файлы в аттаче.

Прикрепленные файлы:



#404 Zroot

Zroot

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 22 Август 2014 - 11:28

Помогите пожалуйста определить ID. Чтобы хоть знать, есть ли расшифровка или нет. Вирус paycrypt@gmail_com. Файлы в аттаче.

F05CF9EE - нет расшифровки.



#405 Ramm

Ramm

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 22 Август 2014 - 13:25

А paycrypt@gmail_com может быть только с F05CF9EE?



#406 savinskiy555

savinskiy555

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 22 Август 2014 - 17:03

рекаверы дали нулевой результат, но одно НО, все файлы изначально до кодирования paycrypt@gmail_com были созданы в разные даты, а после кодировки они созданы и изменены в один день и в одно время, paycrypt@gmail_com удалил изначальный файл после кодировки?

#407 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 22 Август 2014 - 17:19

удалил изначальный файл после кодировки?
Да.

But a thing of beauty, I know, will never fade away...


#408 savinskiy555

savinskiy555

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 22 Август 2014 - 18:03

значит есть вариант восстановить их? подскажите мощную утилиту что бы поднять удалённые файлы?

Сообщение было изменено savinskiy555: 22 Август 2014 - 18:07


#409 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 22 Август 2014 - 18:50

значит есть вариант восстановить их? подскажите мощную утилиту что бы поднять удалённые файлы?

Он их не просто удаляет - он их затирает.... А мощная утилита.... testdisk,photorec,scalpel - это на мой вкус (все под линукс и требуют определённых навыков)


Сообщение было изменено usverg: 22 Август 2014 - 18:52

But a thing of beauty, I know, will never fade away...


#410 egorek375

egorek375

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 22 Август 2014 - 23:09

 

значит есть вариант восстановить их? подскажите мощную утилиту что бы поднять удалённые файлы?

Он их не просто удаляет - он их затирает.... А мощная утилита.... testdisk,photorec,scalpel - это на мой вкус (все под линукс и требуют определённых навыков)

 

С помощью этих программ можно восстановить версии файлов до их шифровки?



#411 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 22 Август 2014 - 23:36

С помощью этих программ можно восстановить версии файлов до их шифровки?
Чем больше файлов, тем меньше вероятность положительного исхода. От 1 до 10% в среднем может и вытащите... если файлов затёрто было немного и если было много свободного места.

But a thing of beauty, I know, will never fade away...


#412 Artem44ik

Artem44ik

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 23 Август 2014 - 07:19

Тоже прицепили данную заразу keybtc@gmail.com,девочка тоже без всяких сомнений запустила архив,правда нам пришло письмо от торгового дома алмаз, внутри счет на оплату шпалы, вроде не чего подозрительного. Вообщем начал вести диалог через битмесенджер, разговаривали долго, пришли к тому что оплатим 10000 рублей на пожертвование, теперь жду дешифратор надеюсь не кинут меня, переписка вся есть обнародовать разрешили, если что могу показать. По общению понял что общались со мной разные люди,один или два точно,так как стиль написания разный. С начало на контакт шли с неохотой/хотел без денег решить данную проблему/ потом когда пошел разговор про пожертвование\предлагал 2-3 тысячи перевести\ сразу сами озвучили цену.
Помогли вот этой организации http://www.7cvetik.info/, кто не верит могу скинуть платежку\ правда замажу данные организации\. Во общем теперь жду дешифратор. Обращались в компанию доктора веба\купили лицензию до обращения\ сказали что помочь не смогут, работают над этим, над вирусом чувствуется что работали профессионалы, собрано все четко и слаженно,ко всему сделан грамотный подход. Эпидемию развели очень сильную, на момент когда пошла первая волна ни один антивирус не смог обнаружить его. Артем Скляров

Прикрепленные файлы:



#413 egorek375

egorek375

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 23 Август 2014 - 16:01

 

Помогите пожалуйста определить ID. Чтобы хоть знать, есть ли расшифровка или нет. Вирус paycrypt@gmail_com. Файлы в аттаче.

F05CF9EE - нет расшифровки.

 

Получается, что писать в техподдержку не имеет ни малейшего смысла?



#414 8marta

8marta

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 24 Август 2014 - 17:57

по ID F05CF9EE ожидается какая либо информация и способы расшифровки? Попался именно на эту версию... вот думаю что делать, или поступать неправильно но вернуть файлы, или надеяться на лучшее.

Из комплекта файлов что остались у меня есть:

key.private

некоторые копии не зашифрованных файлов

Я тоже попалась на версию этого вируса. Попросила расшифровать бесплатно хоть что-то. Обещали, но прошло три дня. Пока нет результата: ни положительно, ни отрицательного. Теперь думаю, что предпринять в плане безопасности на будущее.



#415 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 09:09

Помогите пожалуйста определить ID. Чтобы хоть знать, есть ли расшифровка или нет. Вирус paycrypt@gmail_com. Файлы в аттаче.

 

gpg: зашифровано ключом RSA с ID B1D326E2
gpg: сбой расшифрования: секретный ключ не найден

File: Z:\virus!\paycrypt@gmail.com\8\key\UNIQUE.PRIVATE
Time: 25.08.2014 13:03:34 (25.08.2014 6:03:34 UTC)

gpg: зашифровано 1024-битным ключом RSA, с ID F05CF9EE, созданным 28.06.2014
      "HckTeam (HckTeam) <paycrypt@gmail.com>"
gpg: сбой расшифрования: секретный ключ не найден

File: Z:\virus!\paycrypt@gmail.com\8\key\KEY.PRIVATE
Time: 25.08.2014 13:04:45 (25.08.2014 6:04:45 UTC)



#416 OLEG_

OLEG_

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 25 Август 2014 - 11:11

Добрый день!

Нами 06.08.14 был  по стандартной схеме получен вирус keybtc.  Исходя из информации по форуму понятно дешифратора нет.Специалистами по GPG4win не являемся.

Установить GPG и пробовать расшифровать самим не вариант потому как не специалисты.

 

После посещения вирусом нашего компьютера у нас остались файлы которые исходя из инфы по форуму вирусом удаляются, cripta.bin.,  pabring.gpg , sekring.gpg. Файлы sekring.gpg пустые.

У нас Есть файлы в папке temp/gnupg/ pubring.BAK и pabring.gpg.   

Ознакомившись с информацией по GPG правильно ли я понял что эти ключи формируются при первоначальном запуске GPG и являются публичными, при помощи которых если я их отошлю другому пользователю у кого есть GPG, он  сможет расшифровать посланные ему зашифрованные моим секретным ключем файлы?

Файл pubring.BAK создан в начале работы вируса в 12:57 и меньше по размеру pabring.gpg создан по окончании работы вируса 13:03 можно ли считать его нашим публичным ключем не зашифрованным вирусом со смененным расширением?

К сожалению файлы не прикрепляются к сообщению!? Буду благодарен за ответ?



#417 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 11:17

вот кстати, на ВирусИнфо попросил файлы KEY.PRIVATE и KEY.UNIQUE

 

gpg: зашифровано ключом RSA с ID 7E5F8364
gpg: сбой расшифрования: секретный ключ не найден

File: Z:\virus!\paycrypt@gmail.com\9\PRIVATE\UNIQUE1561.PRIVATE
Time: 25.08.2014 15:09:20 (25.08.2014 8:09:20 UTC)

 

gpg: зашифровано 1024-битным ключом RSA, с ID F05CF9EE, созданным 28.06.2014
      "HckTeam (HckTeam) <paycrypt@gmail.com>"
gpg: сбой расшифрования: секретный ключ не найден

File: Z:\virus!\paycrypt@gmail.com\9\PRIVATE\KEY3768.PRIVATE
Time: 25.08.2014 15:08:36 (25.08.2014 8:08:36 UTC)

дата создания KEY.PRIVATE, точнее видимо дата аварии у юзера 19 августа 2014 г., 11:46:30

 

видим, что здесь один и тот же ключ, которым шифруется секретный ключ. с этой темой

 

MaxsKorrr, on 22 Aug 2014 - 14:59, said:
 


Сообщение было изменено santy: 25 Август 2014 - 11:18


#418 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 11:29

Добрый день!

Нами 06.08.14 был  по стандартной схеме получен вирус keybtc.  Исходя из информации по форуму понятно дешифратора нет.Специалистами по GPG4win не являемся.

Установить GPG и пробовать расшифровать самим не вариант потому как не специалисты.

 

После посещения вирусом нашего компьютера у нас остались файлы которые исходя из инфы по форуму вирусом удаляются, cripta.bin.,  pabring.gpg , sekring.gpg. Файлы sekring.gpg пустые.

У нас Есть файлы в папке temp/gnupg/ pubring.BAK и pabring.gpg.   

Ознакомившись с информацией по GPG правильно ли я понял что эти ключи формируются при первоначальном запуске GPG и являются публичными, при помощи которых если я их отошлю другому пользователю у кого есть GPG, он  сможет расшифровать посланные ему зашифрованные моим секретным ключем файлы?

Файл pubring.BAK создан в начале работы вируса в 12:57 и меньше по размеру pabring.gpg создан по окончании работы вируса 13:03 можно ли считать его нашим публичным ключем не зашифрованным вирусом со смененным расширением?

К сожалению файлы не прикрепляются к сообщению!? Буду благодарен за ответ?

 

нет, конечно. недостаточно. добавьте в архив все файлы, которые есть у вас:

KEY.PRIVATE

KEY.UNIQUE

pubring.gpg

secring.gpg

+

пару зашифрованных документов

 

вообщем, все что найдете из этих файлов. будете по крайней мере знать ключом с каким ID зашифрованы ваши файлы.


Сообщение было изменено santy: 25 Август 2014 - 11:29


#419 OLEG_

OLEG_

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 25 Август 2014 - 11:36

 

Добрый день!

Нами 06.08.14 был  по стандартной схеме получен вирус keybtc.  Исходя из информации по форуму понятно дешифратора нет.Специалистами по GPG4win не являемся.

Установить GPG и пробовать расшифровать самим не вариант потому как не специалисты.

 

После посещения вирусом нашего компьютера у нас остались файлы которые исходя из инфы по форуму вирусом удаляются, cripta.bin.,  pabring.gpg , sekring.gpg. Файлы sekring.gpg пустые.

У нас Есть файлы в папке temp/gnupg/ pubring.BAK и pabring.gpg.   

Ознакомившись с информацией по GPG правильно ли я понял что эти ключи формируются при первоначальном запуске GPG и являются публичными, при помощи которых если я их отошлю другому пользователю у кого есть GPG, он  сможет расшифровать посланные ему зашифрованные моим секретным ключем файлы?

Файл pubring.BAK создан в начале работы вируса в 12:57 и меньше по размеру pabring.gpg создан по окончании работы вируса 13:03 можно ли считать его нашим публичным ключем не зашифрованным вирусом со смененным расширением?

К сожалению файлы не прикрепляются к сообщению!? Буду благодарен за ответ?

 

нет, конечно. недостаточно. добавьте в архив все файлы, которые есть у вас:

KEY.PRIVATE

KEY.UNIQUE

pubring.gpg

secring.gpg

+

пару зашифрованных документов

 

вообщем, все что найдете из этих файлов. будете по крайней мере знать ключом с каким ID зашифрованы ваши файлы.

 

 И куда их, пытался пркрепить к сообщению, но они не прикрепляются, говорят что нет прав на вложение данных файлов или их в архиве надо прикреплять?



#420 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 184 Сообщений:

Отправлено 25 Август 2014 - 11:47

santyOLEG_, господа, переносим личное общение в личные сообщения. Очередное китайское предупреждение, запас их скоро закончится.