Перейти к содержимому


Фото
* * * * * 3 Голосов

Зашифрованы файлы, *.SAD@FIREMAN.NET_AM*, *.HELP@AUSI.COM_XQ*, *.sos@ausi.com_ZQ* и другие


  • Please log in to reply
1043 ответов в этой теме

#941 shraybikus

shraybikus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 30 Июнь 2014 - 15:00

по квалификации DrWeb это 398 шифратор.

Спасибо, хоть какая-то информация. А то сотрудники DrWeb молчат, видимо много бедолаг.

Теперь бы ещё какой-нибудь лекарство найти.

У меня есть письмо с вложением, которое было открыто. В нем rar-архив с файлом resume.scr. Могу его на виртуалке запустить, чтобы попытаться отловить хотя бы шифратор, правда опыта в этих делах маловато. :(



#942 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 30 Июнь 2014 - 17:54

Прикрепите его к вашему запросу в техподдержку.
Почтовый сервер Eserv тоже работает с Dr.Web

#943 shraybikus

shraybikus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 30 Июнь 2014 - 18:25

Прикрепите его к вашему запросу в техподдержку.

Конечно, я прикрепил к запросу и само письмо, и файлы разных типов оригинальные и закриптованные. Также снял образ диска ghost-ом для опытов.

Осваиваю сейчас связку SandboxIE + BSA, но не хочется изобретать велосипед. Наверняка есть какие-либо наработки на эту тему.



#944 e630ht

e630ht

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июнь 2014 - 19:35

Здраствуйте не хочу плодить новые темы но извеняюсь сразу за идеотский вопрос можно ли расшифровать файлы посте -sos@ausi FG185- в т.п попросили лицензию а ее нет лицензию купить не проблема суть вопроса в том что есть лицензия на каспер на протижении 3 месяцев мозг выносили логами и т.п а под конец прислали чтото вроде с компом све нормально а файлы мы не можем расшифровать т.к нужна приватная часть ключа извенились и на этом все

#945 mike 1

mike 1

    Advanced Member

  • Posters
  • 823 Сообщений:

Отправлено 30 Июнь 2014 - 20:00

e630ht, не ленитесь читать 1 пост там вся нужная вам информация есть. 


Глубина - глубина, я не твой отпусти меня, глубина


#946 e630ht

e630ht

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июнь 2014 - 20:13

Я не ленюсь просто там нет моего расширения а покупать ешеодну лицензию както резона нет вот я и задою вопрос можно ли расшифровать хотябо фото или будет результат как и у касперсконо <Извените но нужна приватная часть ктюча>

#947 shraybikus

shraybikus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 30 Июнь 2014 - 20:26

Мдя... что-то SandboxIE + BSA оказались слабоватыми, либо я не умею их готовить. Анубис и то больше инфы выдал:

http://anubis.iseclab.org/?action=result&task_id=15a71bd4fd9afb1c43561a835bef6cbd8

Хрень первым делом пытается выкачать rar архив с шифровальщиком , под который генерит ключи при помощи CertMgr.exe. Параллельно для вида открывает "вложенный" pdf.

Ссылка уже дохлая...

Где же вы, лучшие умы из DrWeb??? Неужто я зазря прикупил лицензию? :(


Сообщение было изменено Denis Lipnicky: 30 Июнь 2014 - 22:42


#948 mike 1

mike 1

    Advanced Member

  • Posters
  • 823 Сообщений:

Отправлено 30 Июнь 2014 - 20:59

e630ht, вот я почему-то нашел информацию хотя мне это не нужно. А вы не смогли.  

 

Имеется полноценная расшифровка для следующих вариантов:

 

SOS@AUSI.COM_FGxxx, варианты FG80, FG82, FG84, FG110, FG112, FG116, FG119-120, FG122, FG137, FG148-149, FG153, FG157-158, FG178-179, FG197-198

 

 

Где же вы, лучшие умы из DrWeb?

Дам подсказку. В техподдержке DrWeb 

 

Хрень первым делом пытается выкачать rar архив с шифровальщиком

 

Сейчас придет злой модератор и скажет что размещать ссылки на форуме на вредоносное ПО нельзя. И будет прав т.к. вы фактически распространяете вредоносное ПО.


Сообщение было изменено mike 1: 30 Июнь 2014 - 21:03

Глубина - глубина, я не твой отпусти меня, глубина


#949 shraybikus

shraybikus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 30 Июнь 2014 - 21:04

Дам подсказку. В техподдержке DrWeb

Спасибо. :) Предлагаете ещё один запрос туда запулить?

Какое у них время реакции?



#950 e630ht

e630ht

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июнь 2014 - 21:06

e630ht, вот я почему-то нашел информацию хотя мне это не нужно. А вы не смогли.  
 

Имеется полноценная расшифровка для следующих вариантов:

 

SOS@AUSI.COM_FGxxx, варианты FG80, FG82, FG84, FG110, FG112, FG116, FG119-120, FG122, FG137, FG148-149, FG153, FG157-158, FG178-179, FG197-198

 

А если не секрет то где вы нашли в этом списке FG185? После 179 -197 стоит прогал значит для этих расширений нет дешифратора
 
 
Где же вы, лучшие умы из DrWeb?

Дам подсказку. В техподдержке DrWeb


#951 shraybikus

shraybikus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 30 Июнь 2014 - 21:13

А если не секрет то где вы нашли в этом списке FG185?

А нигде он и не нашёл. Наверно, это такой стиль ответов: ни о чём. Нельзя просто так взять и написать, что "решения нет". Надо обязательно потрахать мозги всяческими RTFM-ами, отправкой на ху. google, в шапку темы, в поиск по этому форуму, который не работает, но это совсем не важно, и пр. :)


Сообщение было изменено shraybikus: 30 Июнь 2014 - 21:14


#952 shraybikus

shraybikus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 30 Июнь 2014 - 21:17

размещать ссылки на форуме на вредоносное ПО нельзя. И будет прав т.к. вы фактически распространяете вредоносное ПО.

Ссылка-то издохла уже, вот в чём незадача. Наверно, под каждый конкретный случай заражения выделяется уникальная.



#953 mike 1

mike 1

    Advanced Member

  • Posters
  • 823 Сообщений:

Отправлено 30 Июнь 2014 - 21:26

 

 

Какое у них время реакции?

До 2 рабочих дней. 


Глубина - глубина, я не твой отпусти меня, глубина


#954 Filipp Rezvyi

Filipp Rezvyi

    Member

  • Virus Analysts
  • 181 Сообщений:

Отправлено 01 Июль 2014 - 13:47

e630ht, у вас сам файл трояна сохранился? При наличии трояна будет дешифровка с вероятностью 99%.

 

shraybikus - у вас Trojan.Encoder.263 (just.pay@aol.com). Тот файл, который вы выкладывали - это загрузчик шифратора.



#955 shraybikus

shraybikus

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 01 Июль 2014 - 14:24

Trojan.Encoder.263 (just.pay@aol.com). Тот файл, который вы выкладывали - это загрузчик шифратора.

Да, я в курсе, но что делать дальше? Возможно ли как-то расшифровать зашифрованные файлы?

Поможет ли попытка вытащить с образа диска файл sert.cer?



#956 e630ht

e630ht

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 01 Июль 2014 - 16:49

Самого файла нет эту пагубную затею не я наченал. Сначало поковырялись спецы из Каспера все что можно поудоляли и написали что все ок. Но мы неможем востоновить файлы без приватной части ключа и бла-бла -бла конечно было все написано красиво чуть не поэма а толку то нет . После пришли спецы которые такую хрень в день по 15 штук ломают пару дней поковырялись сожгли видюху репу почесали сказали что очень занеты взяли парочку файлов типа дома на мошьных компах вмиг все расшифруем и перезвоним через пару дней . Так вот суть вопроса что может остаться после таких спецов я конечно могу попробовать воскресить файл но я даже нозвания не знаю если поможет могу поковырятся но не факт что я чтото смогу найти

#957 e630ht

e630ht

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 01 Июль 2014 - 17:00

А если не секрет то где вы нашли в этом списке FG185?


А нигде он и не нашёл. Наверно, это такой стиль ответов: ни о чём. Нельзя просто так взять и написать, что "решения нет". Надо обязательно потрахать мозги всяческими RTFM-ами, отправкой на ху. google, в шапку темы, в поиск по этому форуму, который не работает, но это совсем не важно, и пр. :)

Так суть то втом что он даже и не модератор или спец . Такойже пользователь который гдето чтото видел и сует сввой нос не туда куда надо конечно за помошь спасибо но зачем же людей вводит в заблуждение

#958 VVS

VVS

    The Master

  • Moderators
  • 19 822 Сообщений:

Отправлено 01 Июль 2014 - 17:02

e630ht, используйте при написании своих сообщений русский язык, ибо написанное на используемом Вами языке понимается с трудом.

IMHO такое коверканье русского языка является, как минимум, проявлением неуважения ко всем, читающим Ваши сообщения.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#959 e630ht

e630ht

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 01 Июль 2014 - 17:20

e630ht, используйте при написании своих сообщений русский язык, ибо написанное на используемом Вами языке понимается с трудом.
IMHO такое коверканье русского языка является, как минимум, проявлением неуважения ко всем, читающим Ваши сообщения.
Модератор.

Извеняюсь просто за 3 месяца мозг уже весь сломали всякие <хакеры> которые счетают себя супер спецами и за определенную сумму могут все . Ивеняюсь просто на планшете нет буквы <ё> :-)

#960 Filipp Rezvyi

Filipp Rezvyi

    Member

  • Virus Analysts
  • 181 Сообщений:

Отправлено 01 Июль 2014 - 19:20

Поможет ли попытка вытащить с образа диска файл sert.cer?

 

shraybikus, файлы, создаваемые загрузчиком (в частности sert.cer) ничем не помогут в расшифровке. Ранее вы писали, что обратились в тех. поддержку, там вам должны дать необходимые инструкции. Вообще надежды мало, потому что, скорее всего (я не видел ваших файлов), у вас шифрование RSA.

 

e630ht, без трояна расшифровки не будет, ищите троян.