Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#721 kosharik

kosharik

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 29 Октябрь 2014 - 15:11

Собственно сегодня произошло шифрование файлов на компе. keybtc@gmail_com

В Temp обнаружил файл keybase.cmd

В котором куча строк с указанием файлов которые зашифрованы.

Вот пара из них

taskmgr.exe -r genesis --yes --trust-model always --no-verbose -q --encrypt-files "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCF14082014_0000.pdf" & move /y "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCF14082014_0000.pdf.gpg" "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCF14082014_0000.pdf" & rename "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCF14082014_0000.pdf" "CCF14082014_0000.pdf.keybtc@gmail_com"
taskmgr.exe -r genesis --yes --trust-model always --no-verbose -q --encrypt-files "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI02042014_0000.pdf" & move /y "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI02042014_0000.pdf.gpg" "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI02042014_0000.pdf" & rename "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI02042014_0000.pdf" "CCI02042014_0000.pdf.keybtc@gmail_com"
taskmgr.exe -r genesis --yes --trust-model always --no-verbose -q --encrypt-files "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI06052014_0000.pdf" & move /y "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI06052014_0000.pdf.gpg" "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI06052014_0000.pdf" & rename "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI06052014_0000.pdf" "CCI06052014_0000.pdf.keybtc@gmail_com"
taskmgr.exe -r genesis --yes --trust-model always --no-verbose -q --encrypt-files "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI07042014_0000.pdf" & move /y "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI07042014_0000.pdf.gpg" "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI07042014_0000.pdf" & rename "C:\Users\‹о¤¬Ё« \Desktop\Scan\CCI07042014_0000.pdf" "CCI07042014_0000.pdf.keybtc@gmail_com"


#722 saarh

saarh

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 29 Октябрь 2014 - 16:59

Подскажите, пожалуйста, схватили paycrypt@gmail_com, ID F05CF9EE/3ED78E85, файлы scering нулевые. При покупке лицензии DrWeb есть шанс на дешифровку в ближайшие пару дней, или проще заслать денег вирусописателю?



#723 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Октябрь 2014 - 17:00

В первом сообщении темы все написано.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#724 saarh

saarh

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 29 Октябрь 2014 - 17:10

В первом сообщении темы все написано.

Там сказано "F05CF9EE/3ED78E85 - нет расшифровки." Я правильно понимаю, что ваши специалисты не располагают дешифратором для этой версии и ждать чуда за 2 дня не стоит? 



#725 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Октябрь 2014 - 17:17

Программа для расшифровки имеется, про нее написано в первом посте. Нашими силами расшифровка невозможна, если в первом посте написано, что расшифровки нет.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#726 saarh

saarh

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 29 Октябрь 2014 - 17:24

Программа для расшифровки имеется, про нее написано в первом посте. Нашими силами расшифровка невозможна, если в первом посте написано, что расшифровки нет.

Вы как-то расплывчато отвечаете... Ответьте однозначно (да или нет), пожалуйста, есть ли шанс в ближайшее время (пара дней) десшифровать данные при помощи ваших специалистов при покупке лицензии на DrWeb для указанной выше версии вируса



#727 User2

User2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 29 Октябрь 2014 - 18:24

Здравствуйте. Файлы зашифрованы, дополнительное расширение: *.keybtc@gmail_com

Вопросы:

Распространяется ли вирус по локальной сети на другие компьютеры? Может ли вирус шифровать расшаренные папки в локальной сети? Если я решил не обращаться в техподдержку и удалить вирус, не расшифровывая документы, то можете подсказать способ? Скачивал cureit и Dr.Web Security Space - они ничего не нашли.



#728 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Октябрь 2014 - 18:25

По локальной сети не распространяется, шифровать может файлы на смонтированных дисках.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#729 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 29 Октябрь 2014 - 19:07

 

Программа для расшифровки имеется, про нее написано в первом посте. Нашими силами расшифровка невозможна, если в первом посте написано, что расшифровки нет.

Вы как-то расплывчато отвечаете... Ответьте однозначно (да или нет), пожалуйста, есть ли шанс в ближайшее время (пара дней) десшифровать данные при помощи ваших специалистов при покупке лицензии на DrWeb для указанной выше версии вируса

 

если key.private зашифрован этим ключом:

gpg: зашифровано 2048-битным ключом RSA, с ID A3CE7DBE, созданным 05.08.2014
"keybtc (keybtc) <keybtc@gmail.com>"

gpg: сбой расшифрования: секретный ключ не найден

 

 

то шансов расшифровать доки в ближайшее время нет. Покупка лицензии поможет вам избежать в будущем повторных заражений данным энкодером, и другими, а так же напрямую получить консультации технических специалистов, минуя игры в вопросы и ответы на форумах. поскольку по моим наблюдениям сейчас пробивает как правило незащищенные машины, или машины на которых раз в год обновляются антивирусы.


Сообщение было изменено santy: 29 Октябрь 2014 - 19:08


#730 User2

User2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 29 Октябрь 2014 - 19:15

По локальной сети не распространяется, шифровать может файлы на смонтированных дисках.

Спасибо. А куда сам вирус непосредственно прописывается не подскажете?



#731 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Октябрь 2014 - 19:20

 

По локальной сети не распространяется, шифровать может файлы на смонтированных дисках.

Спасибо. А куда сам вирус непосредственно прописывается не подскажете?

 

Никуда. Работает из %TEMP%


Личный сайт по Энкодерам - http://vmartyanov.ru/


#732 User2

User2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 29 Октябрь 2014 - 20:33

Никуда. Работает из %TEMP%

Я не пойму, он один раз запускается, или продолжает работать при последующих перезагрузках? Есть ли способ определить работает ли он сейчас?



#733 Bo@

Bo@

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 29 Октябрь 2014 - 21:32

 

Никуда. Работает из %TEMP%

Я не пойму, он один раз запускается, или продолжает работать при последующих перезагрузках? Есть ли способ определить работает ли он сейчас?

 

Он работает либо до перезагрузки, либо до исчерпания файлов, которые может зашифровать, в текущем сеансе.



#734 User2

User2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 30 Октябрь 2014 - 00:07

Он работает либо до перезагрузки, либо до исчерпания файлов, которые может зашифровать, в текущем сеансе.

Т.е. чтобы "побороть" его, достаточно перезагрузиться?



#735 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 30 Октябрь 2014 - 00:43

Т.е. чтобы "побороть" его, достаточно перезагрузиться?

Если вам не нужны ваши данные, то да.



#736 Sofrik

Sofrik

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Октябрь 2014 - 11:24

По локальной сети не распространяется, шифровать может файлы на смонтированных дисках.

Может и шифрует. У меня именно так 3 диска на сервере и зашифровало. До куда прав хватило - то и съело.



#737 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 30 Октябрь 2014 - 11:36

 

По локальной сети не распространяется, шифровать может файлы на смонтированных дисках.

Может и шифрует. У меня именно так 3 диска на сервере и зашифровало. До куда прав хватило - то и съело.

 

О чем и речь. Если для просто юзера файлы выглядят как простые файлы - дотянется.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#738 User2

User2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 30 Октябрь 2014 - 12:13

Если вам не нужны ваши данные, то да.

Да. Мой вопрос изначально такой был:

Если я решил не обращаться в техподдержку и удалить вирус, не расшифровывая документы, то можете подсказать способ?


#739 Merywell

Merywell

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 31 Октябрь 2014 - 09:22

Народ, ну вы даёте! НЕЛЬЗЯ ПЛАТИТЬ!!! Если вы платите злоумышленнику, вы тем самым поощряете его на новые преступления!!! Платить нельзя ни в коем случае, лучше озаботьтесь компьютерной безопасностью, например еженедельными и/или ежедневными бэкапами важной информации, покупкой антивируса, привлеките грамотного специалиста (приходящий системный администратор как вариант, если его нет в штате). Я и сам такой халтурой подрабатываю в мелких конторах, если надо помочь - пишите. Было бы регулярное резервное копирование - не было б самой проблемы, так как данные восстанавливаются на ура. Пожалейте свои нервы!



#740 andi84

andi84

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 31 Октябрь 2014 - 10:07

Тоже поймал keybtc@gmail_com

Прошу не пинать, впервые столкнулись с этим вирусом, и хотелось бы попросить decode