Ну если 1214 - возможно будет расшифровка.

Зашифрованы файлы. Что делать?
#1042
Отправлено 30 Июнь 2015 - 20:52
Еле-еле нашел место где есть помощь.
Каспер намекает что тут помогут но на пальцах.
Гугл ссылок не дает. Все пострадавшие от вируса не знают куда деваться.
Для индексации нет подробностей.
Клиент подцепил шифровальщик
Trojan.Encoder.1214
или Trojan-Ransom.win32.Crypren.vlz (название конкурента)
все файлы кроме занятых систменых и всех DLL шифруются (как сказано RC4)
получают дополнительное расширение
.-.DIRECTORAT1C8@GMAIL.COM.roto
предположительно есть письмо с текстом вымогательства, но я не нашел.
на рабочем столе был обнаружен Tool.Passsteel20 в файле nt.exe
и данный шифровальщик в файлах sng.exe в нескольких местах.
также во временных папках пользователя был kWquPlgR.exe с такимже содержимым
размер файла 12800 байт
зашифровано все включая файлы расположения иконок.
пустой autoexec.bat увеличился до 1274 байта
пустой config.sys увеличился до 1260 байтов.
после просмотра содержимого винчестера стало ясно что после кражи пароля от удаленного входа по 3389 RDP был удаленный вход злоумышленника закачавшего тело вируса.
складывается впечатление что между записью шифровальщика и окончанием процесса шифрования прошло около недели. Шифровальщик был активирован удаленно при переходе компьютера в режим легкого ожидания когда пользователи отошли. Шифровка происходила с очень большой скоростью (может просто переименовывались заранее зашифрованные файлы)
Есть подозрения что крадец паролей был получен с расширением хрома ... (неточно)
Узнал что у вас есть расшифровщик. Напишите пожалуйста подробности получения, для тех у кого нет лицензии (можно на почту)
#1043
Отправлено 30 Июнь 2015 - 21:38
Лицензию взяли, запрос в ТП отправил. v.martyanov. Сможете помочь, с дешефрацией?
Тикет:
Запрос ****-**** / Действие 5905574.
Или пока ждать ответа от ТП?
Сообщение было изменено VVS: 30 Июнь 2015 - 21:43
Номера тикетов ТП на форуме публиковать нельзя
#1044
Отправлено 30 Июнь 2015 - 21:41
Узнал что у вас есть расшифровщик. Напишите пожалуйста подробности получения, для тех у кого нет лицензии (можно на почту)
Подробности очень простые - без лицензии Вашими файлами никто заниматься не будет.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#1045
Отправлено 30 Июнь 2015 - 23:59
да это понятно, ничего нового, можно подтвердить что расшифровщик все таки создан и процесс расшифровки будет успешным?
Если да, то требуется ли дополнительно платить за услугу расшифровки?
#1047
Отправлено 01 Июль 2015 - 03:10
да это понятно, ничего нового, можно подтвердить что расшифровщик все таки создан и процесс расшифровки будет успешным?
Если да, то требуется ли дополнительно платить за услугу расшифровки?
Я безумно рад сообщить, что зашифрованные файлы трояном Trojan.Encoder.1214 расшифровывается силами тех. поддержки Dr.Web.
Несколько часов назад получил утилиту, который успешно расшифровывает данные.
Узнал что у вас есть расшифровщик. Напишите пожалуйста подробности получения, для тех у кого нет лицензии (можно на почту)
Буду лоялен к Dr.Web-у, купи пожалуйста лицензионную копию антивируса.
Огромное спасибо тех. поддержке Dr.Web, без Вас мне пришлось бы всё таки заплатить запрошенную сумму в размере $1300 directorat1c@gmail.com.
Сообщение было изменено victim: 01 Июль 2015 - 03:12
#1048
Отправлено 01 Июль 2015 - 07:44
Здравствуйте!
Точно такая же проблема и тоже directorat1c8@gmail.com
DrWeb стоит лицензионный, как нам быть? как нам получить дешифратор?
#1049
Отправлено 01 Июль 2015 - 08:19
Энергомашкомплект, попробуйте прочитать хотя бы последнюю страницу темы, в которую Вы пишете...
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#1050
Отправлено 01 Июль 2015 - 08:22
Прочитал все, получил утилиту, расшифровано файлов 0
#1052
Отправлено 01 Июль 2015 - 08:28
Да, написал.
Статус ожидание ответа.
#1053
Отправлено 01 Июль 2015 - 12:07
добрый день,вчера подверглась тому же шифраванию данных под xtbl, только вот удалила файлы,где мошенник запрашивал отправить сумму на почту,только точно помню,что почта именно,которая была у меня,тут еще не фигурировалась,там что-то типо ivanov...... ,возможно ли как то восстановить с помощью программы какой-нибудь файлы readme,или без неё можно обратиться в техподдержку?
#1054
Отправлено 01 Июль 2015 - 12:14
Обратиться можно. Шансы на расшифровку пока минимальны.добрый день,вчера подверглась тому же шифраванию данных под xtbl, только вот удалила файлы,где мошенник запрашивал отправить сумму на почту,только точно помню,что почта именно,которая была у меня,тут еще не фигурировалась,там что-то типо ivanov...... ,возможно ли как то восстановить с помощью программы какой-нибудь файлы readme,или без неё можно обратиться в техподдержку?
#1056
Отправлено 01 Июль 2015 - 16:03
Расшифровал самостоятельно. Способ подойдет многим. Могу выложить тут информацию, если не запрещено.
#1057
Отправлено 01 Июль 2015 - 16:07
Можно в личку
#1058
Отправлено 01 Июль 2015 - 16:15
Можно в личку
Ну суть в том, что это RC4 с одним генератором гаммы (одним ключом) на все файлы системы. Дальше кто понимает о чем речь - поймет как и вылечиться
#1059
Отправлено 01 Июль 2015 - 16:27
Расшифровал самостоятельно. Способ подойдет многим. Могу выложить тут информацию, если не запрещено.
можете скинуть в личные сообщения и уточните для какой модификации вирусов была произведена расшифровка
#1060
Отправлено 01 Июль 2015 - 16:46
Расшифровал самостоятельно. Способ подойдет многим. Могу выложить тут информацию, если не запрещено.
Здесь не надо - кто-нибудь применит Ваш способ неправильно или не к тому шифровальщику и угробит файлы.
А виноват окажется форум, т.к. на нём выложено, значит типа одобрено.
Модератор.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid