Перейти к содержимому


Фото
- - - - -

Зашифрованы файлы, marikol8965@yahoo.com


  • Закрыто Тема закрыта
647 ответов в этой теме

#601 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 07 Август 2013 - 19:04

Скажите пожалуйста, каковы шансы на расшифровку в следующей ситуации :

ОС WinXP, без антивируса и не достаточно грамотным в плане безопасности пользователем.

По средствам почты была поймана зараза marikol.

Зараза пошифровала все doc,xls,pdf,bmp,jpg файлы.

Пользователь не заметил подвоха, только немного удивился почему все файлы стали исполняемыми вместо привычных значков word,excel и тп.

После суток безуспешного открытия нужных документов, был скачан антивирус (kaspersky) для обследования системы, этим замечательным антивирусом были убиты все зараженные файлы (причем без помещения в карантин).

После всей этой вакханалии, удаленные файлы с расширением marikol8965@yahoo.com были восстановлены программой R-Studio, к счастью на диск ничего не записывали и вытащить удалось все без потерь.
Но расшифровать не удается уже как месяц...для расшифровки выбирались разные *.doc файлы. Но результат - невозможно.

Скажите пожалуйста, чего можно ожидать?

Спасибо.

 

без лицензии ничего


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#602 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 07 Август 2013 - 19:06

Нет уж, в такой ситуации лучше без лицензии сказать что ничего не сделать, чем с лицензией разбираться почему же. Изменение 1 бита приводит к невозможности расшифровки. А битов этих только для перебора нужна пара сотен, и все правильные. Для расшифровки файла и подавно.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#603 spbrws

spbrws

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 08 Август 2013 - 11:53

Нет уж, в такой ситуации лучше без лицензии сказать что ничего не сделать, чем с лицензией разбираться почему же. Изменение 1 бита приводит к невозможности расшифровки. А битов этих только для перебора нужна пара сотен, и все правильные. Для расшифровки файла и подавно.

Лицензия есть. По какой причине вы считаете, что в восстановленных файлах произошли изменения битов? И почему у других жертв marikol8965@yahoo.com также случаются случаи невозможности дешифровки?

Спасибо за внимание.



#604 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Август 2013 - 12:03

Восстановление после удаления не может гарантировать что все будет как надо.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#605 spbrws

spbrws

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 08 Август 2013 - 23:52

Восстановление после удаления не может гарантировать что все будет как надо.

Думаю что может, если на место удаленных файлов не была записана другая информация. В данном конкретном случае, который описан выше... ситуация именно такая, файлы удалены из основной таблицы файлов, в копии они остались...программа всего лишь вытаскивает файлы по информации из резервной таблицы размещения. НО это тема не этого форума.

И все-таки хочется услышать экспертное мнение по вопросу невозможности дешифровки (от чего это может зависить, если алгоритм шифрования понятен, иначе ведь дешифратор не был бы написан) у многих жертв заразы

marikol8965@yahoo.com, в том числе тех, файлы которых не были удалены и в последствии восстановлены.

И в любом случае - Спасибо за вашу работу!



#606 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 09 Август 2013 - 09:44

Поскольку вы ЛИЧНО не контролировали что куда записывалось после удаления вы не можете гарантировать что там все в порядке.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#607 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2013 - 18:04

Будет выпущена новая версия утилиты. Изменения: детальный лог в каталоге с тулзой, ускорение времени перебора первого этапа до 2 часов на 4 ядрах. Возможность запуска утилиты с любого этапа (в пределах 10 минут). Загрузка всех имеющихся процессорных мощностей. Сейчас тестирую проблемы с подбором.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#608 Roman_D

Roman_D

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 14 Август 2013 - 13:55

Спасибо, что продолжаете держать нас в курсе хода работы, В. Жду, надеюсь. Удачи вам в тестировании!

#609 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 14 Август 2013 - 14:00

Тест результатов не принес. Так что нужны сами трояны... Подозреваю, что нам подложили большую свинью...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#610 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 14 Август 2013 - 14:41

Подозреваю, что нам подложили большую свинью...

Ну так и следовало ожидать: форум читают.


Сообщение было изменено SergM: 14 Август 2013 - 18:26


#611 skbob

skbob

    Newbie

  • Posters
  • 17 Сообщений:

Отправлено 15 Август 2013 - 09:32

Так что нужны сами трояны...
Владимир, уточните, сам троян или загрузчик оного (файлы, пришедшие по почте). 

#612 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 15 Август 2013 - 11:09

Лучше больше чем меньше...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#613 skbob

skbob

    Newbie

  • Posters
  • 17 Сообщений:

Отправлено 15 Август 2013 - 11:41

Лучше больше чем меньше...

Кинул на мыло



#614 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 15 Август 2013 - 12:08

Ну что, появляется надежда для тех, у кого не получалось до этого!


Личный сайт по Энкодерам - http://vmartyanov.ru/


#615 Roman_D

Roman_D

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 16 Август 2013 - 09:53

А срок, примерно-ориентировочный, в который эта надежда могла бы реализоваться в результат, - скажете?



#616 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Август 2013 - 11:10

Уже выкладываем утилиту. Буду долго и нудно пересматривать тикеты и выдавать инструкции...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#617 skbob

skbob

    Newbie

  • Posters
  • 17 Сообщений:

Отправлено 16 Август 2013 - 11:47

Ждемс :)



#618 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Август 2013 - 12:29

Всем, у кого не подобрался ключ - искать трояна!


Личный сайт по Энкодерам - http://vmartyanov.ru/


#619 BloodNick

BloodNick

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 17 Август 2013 - 15:56

Спасибо огромное! Все раскодировал последним релизом te225decrypt. Подскажите, куда можно перечислить благодарность :)



#620 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 17 Август 2013 - 16:05

Подскажите, куда можно перечислить благодарность

Не забывать продлевать подписку на антивирус. :)