Перейти к содержимому


Фото
- - - - -

Зашифрованы файлы, marikol8965@yahoo.com


  • Закрыто Тема закрыта
647 ответов в этой теме

#521 alex_lv2013

alex_lv2013

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 03 Июль 2013 - 01:23

вирус из топика зашифровал мои оч важные файлы

Провайдер Интертелеком продаёт Dr Web , подписался, кнопки  "зарегистрироваться" нет

узнать лицензию негде

есть только какой-то

пароль

CqRF..............................
 

Идентификатор станции

02ef6bff-........................................

 

Помогите советом как разшифровщик получить в моём случае

Заранее спасибо



#522 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 03 Июль 2013 - 01:51

alex_lv2013, Напишите в ТП. Там растолкуют. 

https://support.drweb.com/support_wizard/?lng=ru



#523 alex_lv2013

alex_lv2013

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 03 Июль 2013 - 09:56

alex_lv2013, Напишите в ТП. Там растолкуют. 

https://support.drweb.com/support_wizard/?lng=ru

Спасибо



#524 Kaston

Kaston

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 03 Июль 2013 - 10:21

Почти неделю пытаюсь подобрать ключи - запускал раз 6-7 уже на разных докфайлах, ответ все-время один - невозможно подобрать параметры шифрования.

#525 Cooller

Cooller

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 03 Июль 2013 - 10:25

Помогите получить дешифровщик

 

http://gfile.ru/a1B4D



#526 Kaston

Kaston

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 03 Июль 2013 - 11:33

Ссылка на док, помогите подобрать ключ http://yadi.sk/d/UMrzdKNt6Rc4D

#527 bodyguard

bodyguard

    Newbie

  • Posters
  • 92 Сообщений:

Отправлено 03 Июль 2013 - 12:11

Kaston, а сообщение о невозможности подобрать ключ появляется сразу после запуска или долго лопатит, а потом появляется?

 

2 ALL

скиньте в личку дешифровщик, если кто нибудь покупал у автора вируса.


Сообщение было изменено bodyguard: 03 Июль 2013 - 12:13


#528 Kaston

Kaston

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 03 Июль 2013 - 13:57

Долго подбирает, сначала подбор 1 ключа, затем подбор второго, где-то сутки работает, прогрессбар заполняется полностью и выдает "невозможно подобрать параметры шифрования". Запускал 7 раз на разных доках.

#529 OlegT78

OlegT78

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 03 Июль 2013 - 15:10

Хорошего всем дня.
почему-то после запроса по ссылке из первого поста темы даже просто тикет автоматический в почту не пришел.
на всякий случай, здесь отпишу что показало на экране чтоб не затерялось: 
...
 
покорно жду :)
 
спасибо.

Сообщение было изменено Borka: 03 Июль 2013 - 15:25
номер ТП


#530 dimmon3

dimmon3

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Июль 2013 - 17:52

Kaston, аналогичная ситуация. Пробовал на разных файлах - результат одинаков.



#531 Kaston

Kaston

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 04 Июль 2013 - 11:28

Саппорт ответил, что, возможно, все файлы были дважды зашифрены - тогда капец. Но это не факт, даже если файл расшифровать.тхт зашифрован, как у меня. Кстати, вымогатель смог расшифровать мне файл, который я ему прислал, правда для получения идентификатора ему пришлось скинуть мне прогу, которую нужно было запустить, т.к. расщифровать.тхтх был зашифрен.

#532 Bogart

Bogart

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 04 Июль 2013 - 12:42

Kaston, лучше эту прогу в саппорт отправьте еще



#533 bodyguard

bodyguard

    Newbie

  • Posters
  • 92 Сообщений:

Отправлено 04 Июль 2013 - 16:02

Cooller, на Анкета.doc* ключ подобрать не удалось.



#534 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 04 Июль 2013 - 16:27

Раздача энкодеров, обмен и прочий флейм будет удален.

Извините.

Самолечение не в этой ветке и не на этом форуме.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#535 PlayNext

PlayNext

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 09 Июль 2013 - 16:39

Коллеги, подтверждаю, у меня расшифровалось почти все с помощью проги от DrWeb. Спасибо!

PDF расшифровываются битые.

DOCX расшифровывает, но при их открытии Word ругается, что документ поврежден, однако тут же восстанавливает вроде корректно.

Полная расшифровка (все стадии) нескольких тысяч файлов на диске SATA с Intel i5 заняла ~4 часа.

 

Можно ли надеяться, что декриптор будет корректно расшифровывать и PDF?



#536 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 09 Июль 2013 - 16:51

Спрашивайте в тикет, туда же проблемные файлы.
Почтовый сервер Eserv тоже работает с Dr.Web

#537 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 10 Июль 2013 - 11:24

Ну, я вернулся. Судя по общению с саппортом (и это в отпуске!) около 50% случаев заканчиваются нормальной расшифровкой.

По поводу битых файлов я подозреваю корявую реализацию AES в трояне: последний блок (объемом до 15 байт) не может быть нормально расшифрован. И пока авторы трояна не покажут нормальный расшифрованный файл для таких случаев я так и буду считать.

По поводу невозможности подбора ключа... Будет добавлена дополнительная проверка и, вероятно, внесу изменения в алгоритм работы. Пара дней может на этой уйти.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#538 bodyguard

bodyguard

    Newbie

  • Posters
  • 92 Сообщений:

Отправлено 10 Июль 2013 - 13:47

По поводу битых файлов я подозреваю корявую реализацию AES в трояне: последний блок (объемом до 15 байт) не может быть нормально расшифрован. И пока авторы трояна не покажут нормальный расшифрованный файл для таких случаев я так и буду считать.

Скорее у вас нормальная реализация, а у них поделка типа лабораторной, наподобии http://habrahabr.ru/post/159811/ Этап 1 и 2 



#539 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 10 Июль 2013 - 13:48

Да я-то в своей реализации почти не сомневаюсь, но вдруг что-то новое появилось и есть возможность восстановления с неполных блоков...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#540 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 10 Июль 2013 - 13:53

 v.martyanov, Владимир, Вы уже отгуляли? Если да, то с выходом на поле брани (но отпуска тогда у вас там номинальные, что печалит :().