Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#421 OLEG_

OLEG_

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 25 Август 2014 - 11:53

Насколько я понял файлы KEY.PRIVATE и KEY.UNIQUE это уже файлы переименованные и зашифрованные вирусом публичный и секретный ключи, чтобы их расшифровать надо знать свой сектретный ключ и фразу к этому ключу.

Поэтому, как вариант, исходя из инфы по GPG, если файл зашифрован то он может быть расшифрован либо своим секретным ключем, либо другим пользователем который имеет мой публичный ключ pubring.gpg который я должен ему передать в формате GPG, а он его добавить к себе в доверенные ключи, опять же если он не зашифрован вирусом. 

А вирус, насколько я понял это и делает, напоследок, после того как на  Компьютере зашифровал и переименовал файлы екселевские , вордовские . Поэтому я и спрашиваю возможно или нет расшифровать с помошью публичного ключа, если ключ не зашифрован pubring.gpg или до начала шифровки pubring.bak с изменением расширения на pubring.gpg?



#422 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 11:58

фраза для расшифровки не обязательна, скорее всего хранится и читается из secring.gpg

pubring.gpg недостаточно для расшифровки. на то он и pub key, чтобы им можно было только зашифровать данные.


Сообщение было изменено santy: 25 Август 2014 - 11:59


#423 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 25 Август 2014 - 12:13

Поэтому я и спрашиваю возможно или нет расшифровать с помошью публичного ключа, если ключ не зашифрован pubring.gpg или до начала шифровки pubring.bak с изменением расширения на pubring.gpg?
Нет.

But a thing of beauty, I know, will never fade away...


#424 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 25 Август 2014 - 12:15

Ну почему же? Бесконечные вычислительные мощности, разложение публичного ключа на множители и получение приватного, как следствие :-D


Личный сайт по Энкодерам - http://vmartyanov.ru/


#425 mike 1

mike 1

    Advanced Member

  • Posters
  • 823 Сообщений:

Отправлено 25 Август 2014 - 12:18

v.martyanov, оптимист :)


Глубина - глубина, я не твой отпусти меня, глубина


#426 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 25 Август 2014 - 12:23

v.martyanov, оптимист :)

Реалист. Теоретически операция более чем возможна. При наличии неограниченных вычислительных мощностей даже за разумное время :-)


Личный сайт по Энкодерам - http://vmartyanov.ru/


#427 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 25 Август 2014 - 12:25

Бесконечные вычислительные мощности
Бесконечные не нужны, нужны специфические. Алгоритмически задача решена для квантовых компьютеров (уже придумывают как от этого защиту делать). А вот самих квантовых компьютеров пока нетути.... ждёмс.

But a thing of beauty, I know, will never fade away...


#428 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 12:55

здесь, кстати, аналогичный ключ для шифрования KEY.PRIVATE

http://virusinfo.info/showthread.php?t=165142

 

gpg: зашифровано 1024-битным ключом RSA, с ID F05CF9EE, созданным 28.06.2014
      "HckTeam (HckTeam) <paycrypt@gmail.com>"
gpg: сбой расшифрования: секретный ключ не найден

File: Z:\virus!\paycrypt@gmail.com\10\KEY.PRIVATE
Time: 25.08.2014 16:54:07 (25.08.2014 9:54:07 UTC)
 



#429 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 25 Август 2014 - 12:56

И? В первом сообщении темы и написано, какие ключи используются.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#430 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 13:10

для этого случая еще есть расшифровка

 

28BC91F0/A3CE7DBE

но самого ключа A3CE7DBE нет. только sec 28BC91F0

у вас есть этот ключ? A3CE7DBE

 

по идее, желательно ранжировать подобные ключи по дате их применения


Сообщение было изменено santy: 25 Август 2014 - 13:12


#431 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 25 Август 2014 - 13:24

для этого случая еще есть расшифровка

 

28BC91F0/A3CE7DBE

но самого ключа A3CE7DBE нет. только sec 28BC91F0

у вас есть этот ключ? A3CE7DBE

 

по идее, желательно ранжировать подобные ключи по дате их применения

Еще раз: первое сообщение.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#432 OLEG_

OLEG_

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 25 Август 2014 - 13:29

 Есть такие файлы, посмотрите может скажите что нибудь хорошее..........

Прикрепленные файлы:



#433 mertxe

mertxe

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 25 Август 2014 - 14:00

Господа, добрый день.

Девушка подхватила этого зверя. Посмотрел ноут, погуглил, почитал тему и неожиданно обнаружил что на ПК отсутствует файл KEY.PRIVATE. Файл KEY.UNIQUE лежит в корне обоих дисков, а PRIVATE нет. Смотрел карантин антивируса, искал проводником и тоталом, проверял ПО для восстановления - нигде такой файл не засветился.

Подскажите что можно предпринять в такой ситуации?



#434 nzalygin

nzalygin

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 25 Август 2014 - 14:41

Приветствую!

В офисе тоже поймали keybtc_gmail.com. Из-за устаревшего архива резервных копий пришлось платить. Система по всей видимости не совершенна, либо перегружена - временные рамки, что указаны в инструкции не выдерживаются, ответы приходят через сутки, а то и позже. Из-за этого первый платёж ушёл не туда - из-за последующих запросов сформировались другие кошельки. Причём последующие счета были в разы больше первого, при одном и том же количестве зашифрованных файлов (в отчёте в письме).

Связывался по bitmsg - предлагали даже вернуть денег после того как отказался доплачивать. В итоге прислали ключ в ручную с другого почтового адреса через пару дней и заботливо интересовались положительны ли результаты))

По причине цейтнота, не стал углубляться - если чем-то поможет мой ключ, зашифрованные файлы, key и unique, могу выслать.

Да, всё обошлось порядка 4500 рублей и около недели проволочек.



#435 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 14:51

 Есть такие файлы, посмотрите может скажите что нибудь хорошее..........

gpg: зашифровано ключом RSA с ID A3CE7DBE
gpg: сбой шифрования секретный ключ не найден

File: Z:\virus!!!\paycrypt@gmail.com\11\Íîâàÿ ïàïêà\KEY.PRIVATE
Time: 25.08.2014 18:48:11 (25.08.2014 11:48:11 UTC)

 

вам по идее можно расшифровать KEY.PRIVATE поскольку судя по первому сообщению у ДрВеб есть приватный ключ ID A3CE7DBE (если я правильно понял)


Сообщение было изменено santy: 25 Август 2014 - 14:52


#436 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 14:57

шифрование выполнялось этим ключом

gpg: зашифровано 1024-битным ключом RSA, с ID 7AE0C380, созданным 06.08.2014
      "genesis (keybtc@gmail.com) <keybtc@gmail.com>"

File: Z:\virus!!!\paycrypt@gmail.com\11\Íîâàÿ ïàïêà\UNIQUE.PRIVATE
Time: 25.08.2014 18:54:42 (25.08.2014 11:54:42 UTC)

 

если повезет, и при расшифровке KEY.PRIVATE вы получите sec key ID 7AE0C380, то скорее всего сможете расшифровать свои файлы

------

да, судя по зашифрованному файлу именно этим ключом 7AE0C380 было выполнено шифрование


Сообщение было изменено santy: 25 Август 2014 - 15:01


#437 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 25 Август 2014 - 15:14


По причине цейтнота, не стал углубляться - если чем-то поможет мой ключ, зашифрованные файлы, key и unique, могу выслать.

Да, всё обошлось порядка 4500 рублей и около недели проволочек.

конечно, нужны ключи, и все файлы



#438 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 25 Август 2014 - 16:32

Новая версия, создавайте %temp%\keybtccheck.bin для защиты...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#439 janhacek

janhacek

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 25 Август 2014 - 19:48

Добрый день

Сегодня получил ключ от злоумышленников (пришлось купить)

Однако проверка их на virustotal.com не порадовала:

1. Инструкция.txt - ок

2, UNCRYPT.KEY - ок

3. DECODE.exe - https://www.virustotal.com/ru/file/0c938193708778b9205265b4ffa11afbc2de71fa98e86e3dc99200d62cfb0efd/analysis/1408981960/

4. Резервный дешифратор\ReDec.exe - https://www.virustotal.com/ru/file/dff397ed4198f1a0fe4b392a23bc06da5d2dec5b20c93d82e0b7dc50f6ea56e0/analysis/1408981999/

Вопросы:

1. Уважаемые аналитики, посоветуйте, пожалуйста, насколько мне могут навредить эти файлы, поскольку минимально одним из них (DECODE.exe) мне придется воспользоваться (восстанавливать то надо)

И очень странно, что никто еще эту тему не поднимал, ведь тут некоторые говорили, что купили и дешифровали, да и свои купленные декодеры посылали.......?????


Сообщение было изменено janhacek: 25 Август 2014 - 19:50


#440 Anti-oLeg

Anti-oLeg

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 25 Август 2014 - 22:31

День добрый!

Поймали подобную гадость в школе с письмом из другого учебного заведения.
Причём целенаправленость рассылки поражает: люди реально ждут письмо с неким документом,
приходит 'счастье' со схожими ключевыми словами в теме письма, и человек незадумываясь открывает вложение.
Весной детсад разместил вокансию и поймал шифровальщик во вложении с неким резюме.

С учебными заведениями просто беда: компьютеров пораздовали воспитателям и учителям, интернет провели и всё.
Ни антивирусов, ни минимальных вводных курсов. И если в школе есть хотя бы штатный учитель информатики,
то в дет садах  - никого.

В итоге, пока учитель бегал с ноутом и всем показывал проблему по несколько раз за день включая/выключая
систему, Windows затёр состояние системы до момента шифрования. Иначе можно было бы всё восстановить, т.к.
все нужные папки с данными лежали на Рабочем столе (по умолчанию данная папка бэкапится системой).
[см. Свойста папки, закладка 'Предыдущие версии']

В файле KEYBTC_GMAIL_COM.txt в разделе FAQ нашли описание 'исключительных случаев' по оплате:
'сотрудник бедного государственного (муниципального) учреждения', о чём честно написали через bitmsg.

Через 2 дня получили ответ, что проблема может быть полюбовно урегулирована при выполнении одного вполне гумманого
условия. Если всё закончится хорошо и разрешат опубликовать, отпишусь.

До начала учебного года меньше недели, пока ждём.