Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#461 SHarp777

SHarp777

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 26 Август 2014 - 16:11

о каком ключе с ID A3CE7DBE идет речь? о ключе, которым зашифрован KEY.PRIVATE или KEY.UNIQUE?

id получил командой gpg2 -d C:\KEY.PRIVATE

 

Кстати сервис расшифровки еще не прикрыли - попробовал, пришло письмо с расшифроваными файлами, просят 17 000 руб....



#462 janhacek

janhacek

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 26 Август 2014 - 16:11

 

 

 

 

А сам вирус у Вас есть?

Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.

Ну то письмо, из которого запустили вирус - оно не удалено?

 

 

У меня есть, писал вам об этом 2 недели назад (http://forum.drweb.com/index.php?showtopic=318074&page=11#entry731086) - "document.doc        49kb виновник нешифрованый"

 

На компьютере Вашей знакомой был установлен DrWeb 9-ой версии?

 

нет



#463 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 26 Август 2014 - 16:14

 

 

 

 

 

А сам вирус у Вас есть?

Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.

Ну то письмо, из которого запустили вирус - оно не удалено?

 

 

У меня есть, писал вам об этом 2 недели назад (http://forum.drweb.com/index.php?showtopic=318074&page=11#entry731086) - "document.doc        49kb виновник нешифрованый"

 

На компьютере Вашей знакомой был установлен DrWeb 9-ой версии?

 

нет

 

Ну тогда, в свете заданного мной исходного вопроса, мне это не интересно.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#464 janhacek

janhacek

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 26 Август 2014 - 16:22

 

 

 

 

 

 

А сам вирус у Вас есть?

Тот самый случай, когда вопрос ясен, но что ответить - не знаю. Антивирус молчит. Сканирование ("Быстрое") ничего не дает.

Ну то письмо, из которого запустили вирус - оно не удалено?

 

 

У меня есть, писал вам об этом 2 недели назад (http://forum.drweb.com/index.php?showtopic=318074&page=11#entry731086) - "document.doc        49kb виновник нешифрованый"

 

На компьютере Вашей знакомой был установлен DrWeb 9-ой версии?

 

нет

 

Ну тогда, в свете заданного мной исходного вопроса, мне это не интересно.

 

ОК, понял. Тогда, поскольку Вы модератор, может Вы мне сможете ответить на мои вопросы http://forum.drweb.com/index.php?showtopic=318074&page=23#entry733245 и http://forum.drweb.com/index.php?showtopic=318074&page=22#entry733059



#465 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 26 Август 2014 - 16:32

ОК, понял. Тогда, поскольку Вы модератор, может Вы мне сможете ответить на мои вопросы http://forum.drweb.com/index.php?showtopic=318074&page=23#entry733245 и http://forum.drweb.com/index.php?showtopic=318074&page=22#entry733059

Я не аналитик, поэтому не могу ответить на вопрос, есть там вирь или нет.

Отправьте файлы в вирлаб - они точно скажут.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#466 janhacek

janhacek

    Newbie

  • Posters
  • 9 Сообщений:

Отправлено 26 Август 2014 - 16:39

 

ОК, понял. Тогда, поскольку Вы модератор, может Вы мне сможете ответить на мои вопросы http://forum.drweb.com/index.php?showtopic=318074&page=23#entry733245 и http://forum.drweb.com/index.php?showtopic=318074&page=22#entry733059

Я не аналитик, поэтому не могу ответить на вопрос, есть там вирь или нет.

Отправьте файлы в вирлаб - они точно скажут.

 

Спасибо



#467 OLEG_

OLEG_

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 26 Август 2014 - 16:44

document.doc        49kb виновник нешифрованый"

Он здесь ни при чем.

Насколько я понял, вирус своим публичным ключем шифрует ваши секретный и публичный ключ, который генерируется вирусом при установке программы GnuPG в составе вируса, переименовывает их в KEY.Private и затирает ключи секретный и публичный программой  sdelete, тоже в составе вируса. В Unique.private зашифровано, что он делал на вашей машине

Так что, в принципе, только создатель вируса обладающий секретным ключем к своему публичному ключу может прочитать, расшифровать ваши файлы. Ну примерно как то так если что поправьте



#468 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 26 Август 2014 - 17:01

id получил командой gpg2 -d C:\KEY.PRIVATE

 

этот ключ по многим заражениям_случаям проходит, но в природе его закрытая часть видимо только у злоумышленников. Я думаю, вирусные аналитики отдали бы половину своего царства, из того что у них есть, за этот ключ :)



#469 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 26 Август 2014 - 17:03

Ключ нужен пользователям, а не аналитикам. Так что даже десятую часть царства не отдали бы, ИМХО



#470 VGY

VGY

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Август 2014 - 17:04

VVS, хотя Вы и не ответили на мои предыдущие вопросы...

Если это важно, то могу приложить странноватые файлы, обнаруженные на компе. Возможно, что это относится к вирусу. Или сам вирус.

Но не понял, как прикреплять.



#471 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Август 2014 - 17:05

VVS, хотя Вы и не ответили на мои предыдущие вопросы...

Если это важно, то могу приложить странноватые файлы, обнаруженные на компе. Возможно, что это относится к вирусу. Или сам вирус.

Но не понял, как прикреплять.

Не надо выкладывать троянов. Ст. 273 УК РФ.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#472 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 26 Август 2014 - 17:09

Ключ нужен пользователям, а не аналитикам. Так что даже десятую часть царства не отдали бы, ИМХО

аналитикам он нужен, для того чтобы иметь возможность помочь многим пользователям. но в общем, ключ как ключ... будет известен, злоумышленники поменяют его на другой.



#473 VGY

VGY

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Август 2014 - 17:13

 

VVS, хотя Вы и не ответили на мои предыдущие вопросы...

Если это важно, то могу приложить странноватые файлы, обнаруженные на компе. Возможно, что это относится к вирусу. Или сам вирус.

Но не понял, как прикреплять.

Не надо выкладывать троянов. Ст. 273 УК РФ.

 

Это как раз мне близко, в отличие от вирусов и прочего. В подобном случае 273-я не применима. Или же придется возбуждаться на каждый отправленный в антивирусные лаборатории вредоносный файл.



#474 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 184 Сообщений:

Отправлено 26 Август 2014 - 18:30

VGY, не путайте отправку в вирлаб с распространением на страницах форума.



#475 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 27 Август 2014 - 11:56

А сам вирус у Вас есть?

Я могу отправить если нужно там, по моему есть ключ только не GPG, а изначально PGP, если это конечно поможет.
Насколько я понял изначально он шифрует этим ключем
Проверьте ЛС, пожалуйста.
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#476 Controlauto102

Controlauto102

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Август 2014 - 08:07

Сегодня получил новое письмо от мошенников:

Здравствуйте. Отправляем Вам новую инструкцию по вопросу восстановления keybtc.

Статус системы: Все в порядке, система работает в штатном режиме, сбоев нет.

Итого: всё в порядке, мы работаем, присылайте тестовые файлы (jpg, doc, pdf), получайте гарантии, стоимость и восстанавливайте компьютеры, удачи.

 

У них видимо есть база "клиентов" кто делал запрос, но не оплатил. Мне выставили счет на 15400. И периодически (раз в неделю) мне приходят такого рода нопоминалки! )))

 

P.S. кстати никто не пробовал после шифрования изменить расширение файлов обратно в ручную, снести систему и снова запустить шифратор?


Сообщение было изменено Controlauto102: 28 Август 2014 - 08:09


#477 madparrot

madparrot

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 28 Август 2014 - 08:18

в наличии есть тело вируса (исходный батник) keybtc@gmail_com, ID ключа A3CE7DBE.

в придачу к нему есть файлы:

sdel.cmd

tobi.btc

lsass.btc

spool.btc

coherence.btc

sad.btc

ключи KEY и UNIQUE

 

может кому нужно, для анализа?



#478 Cyryll009

Cyryll009

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 28 Август 2014 - 10:19

прочитал весь форум, теперь уж не знаю как быть...
 
У нас маленькое предприятие и неделю назад заразилось 3 ПК (paycrypt@gmail_com). Повезло нам, вовремя отреагировали - вся сетка бы накрылась (12 ПК).
 
От безысходности решили написать на злополучную почту. Суммы о которых идет речь - невероятно велики, но говорить с ними нужно на примере арабского базара. Заломили нам 840 евро... Общались 3 дня и все же снизили до 320. Но на этом геморой не заканчивается, все самое интересное дальше.
 
Ключ мы получили поздно ночью - обнаружили на утро. Но толку от него самого по сути никакого, так как надо еще и "decode.exe"... в итоге расшифровывали мы примерно сутки
 
 
А вот теперь причина этого письма: 1 ПК мы то расшифровали,да, но что делать дальше? 2 ПК еще висят! подскажите, стоит ли ждать что от этой заразы в скором времени будет лекарство? Как я понял, появление дешифратора зависит только от доброй воли мошенников? По большому счету, руками набирать остальную информацию - месяц, может полтора.


#479 ErMag

ErMag

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 28 Август 2014 - 10:20

Так же подцепили вирус. Главный Инженер Фирмы. DrWeb не смог помочь. Долго торговались сторговались на 20000, отправили получили ключ , с декодером попарили но Все расшифровали. Платить или не платить дело каждого, лично я не платил бы .  Не к чему не призываю . 



#480 Elhanto

Elhanto

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 28 Август 2014 - 10:22

Приветствую!

В офисе тоже поймали keybtc_gmail.com. Из-за устаревшего архива резервных копий пришлось платить. Система по всей видимости не совершенна, либо перегружена - временные рамки, что указаны в инструкции не выдерживаются, ответы приходят через сутки, а то и позже. Из-за этого первый платёж ушёл не туда - из-за последующих запросов сформировались другие кошельки. Причём последующие счета были в разы больше первого, при одном и том же количестве зашифрованных файлов (в отчёте в письме).

Связывался по bitmsg - предлагали даже вернуть денег после того как отказался доплачивать. В итоге прислали ключ в ручную с другого почтового адреса через пару дней и заботливо интересовались положительны ли результаты))

По причине цейтнота, не стал углубляться - если чем-то поможет мой ключ, зашифрованные файлы, key и unique, могу выслать.

Да, всё обошлось порядка 4500 рублей и около недели проволочек.

 

Столкнулся с аналогичной проблемой. Можете рассказать подробнее про весь этот процесс?