Перейти к содержимому


Фото
* * * * * 6 Голосов

Зашифрованы файлы. Что делать?


  • Закрыто Тема закрыта
1248 ответов в этой теме

#1041 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 30 Июнь 2015 - 13:57

Ну если 1214 - возможно будет расшифровка.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#1042 fillip

fillip

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 30 Июнь 2015 - 20:52

Еле-еле нашел место где есть помощь.
Каспер намекает что тут помогут но на пальцах.
Гугл ссылок не дает. Все пострадавшие от вируса не знают куда деваться.
Для индексации нет подробностей.
 

Клиент подцепил шифровальщик

Trojan.Encoder.1214

или Trojan-Ransom.win32.Crypren.vlz (название конкурента)

 

все файлы кроме занятых систменых и всех DLL шифруются (как сказано RC4)

получают дополнительное расширение

.-.DIRECTORAT1C8@GMAIL.COM.roto

предположительно есть письмо с текстом вымогательства, но я не нашел.

на рабочем столе был обнаружен Tool.Passsteel20 в файле nt.exe

и данный шифровальщик в файлах sng.exe в нескольких местах.

также во временных папках пользователя был kWquPlgR.exe с такимже содержимым

размер файла 12800 байт

зашифровано все включая файлы расположения иконок.

пустой autoexec.bat увеличился до 1274 байта

пустой config.sys увеличился до 1260 байтов.

после просмотра содержимого винчестера стало ясно что после кражи пароля от удаленного входа по 3389 RDP был удаленный вход злоумышленника закачавшего тело вируса.
складывается впечатление что между записью шифровальщика и окончанием процесса шифрования прошло около недели. Шифровальщик был активирован удаленно при переходе компьютера в режим легкого ожидания когда пользователи отошли. Шифровка происходила с очень большой скоростью (может просто переименовывались заранее зашифрованные файлы)
Есть подозрения что крадец паролей был получен с расширением хрома ... (неточно)
Узнал что у вас есть расшифровщик. Напишите пожалуйста подробности получения, для тех у кого нет лицензии (можно на почту)



#1043 jasme

jasme

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июнь 2015 - 21:38

Лицензию взяли, запрос в ТП отправил. v.martyanov. Сможете помочь, с дешефрацией?

Тикет:

Запрос ****-**** / Действие 5905574.

Или пока ждать ответа от ТП?


Сообщение было изменено VVS: 30 Июнь 2015 - 21:43
Номера тикетов ТП на форуме публиковать нельзя


#1044 VVS

VVS

    The Master

  • Moderators
  • 19 860 Сообщений:

Отправлено 30 Июнь 2015 - 21:41

Узнал что у вас есть расшифровщик. Напишите пожалуйста подробности получения, для тех у кого нет лицензии (можно на почту)

Подробности очень простые - без лицензии Вашими файлами никто заниматься не будет.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#1045 fillip

fillip

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 30 Июнь 2015 - 23:59

да это понятно, ничего нового, можно подтвердить что расшифровщик все таки создан и процесс расшифровки будет успешным?

Если да, то требуется ли дополнительно платить за услугу расшифровки?



#1046 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 01 Июль 2015 - 01:43

Для владельцев коммерческой лицензии расшифровка бесплатная. Для прочих даже проверять возможность не будут.
Почтовый сервер Eserv тоже работает с Dr.Web

#1047 victim

victim

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 01 Июль 2015 - 03:10

да это понятно, ничего нового, можно подтвердить что расшифровщик все таки создан и процесс расшифровки будет успешным?

Если да, то требуется ли дополнительно платить за услугу расшифровки?

 

Я безумно рад сообщить, что зашифрованные файлы трояном Trojan.Encoder.1214 расшифровывается силами тех. поддержки Dr.Web.

Несколько часов назад получил утилиту, который успешно расшифровывает данные.

 

 

 

Узнал что у вас есть расшифровщик. Напишите пожалуйста подробности получения, для тех у кого нет лицензии (можно на почту)

 

Буду лоялен к Dr.Web-у, купи пожалуйста лицензионную копию антивируса.

 

Огромное спасибо тех. поддержке Dr.Web, без Вас мне пришлось бы всё таки заплатить запрошенную сумму в размере $1300 directorat1c@gmail.com.


Сообщение было изменено victim: 01 Июль 2015 - 03:12


#1048 Энергомашкомплект

Энергомашкомплект

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 01 Июль 2015 - 07:44

Здравствуйте!

Точно такая же проблема и тоже directorat1c8@gmail.com

DrWeb стоит лицензионный, как нам быть? как нам получить дешифратор?



#1049 VVS

VVS

    The Master

  • Moderators
  • 19 860 Сообщений:

Отправлено 01 Июль 2015 - 08:19

Энергомашкомплект, попробуйте прочитать хотя бы последнюю страницу темы, в которую Вы пишете...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#1050 Энергомашкомплект

Энергомашкомплект

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 01 Июль 2015 - 08:22

Прочитал все, получил утилиту, расшифровано файлов 0 :(



#1051 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 01 Июль 2015 - 08:27

Техподдержке про это сказали?
Почтовый сервер Eserv тоже работает с Dr.Web

#1052 Энергомашкомплект

Энергомашкомплект

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 01 Июль 2015 - 08:28

Да, написал.

Статус ожидание ответа.



#1053 NinaSH

NinaSH

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 01 Июль 2015 - 12:07

добрый день,вчера  подверглась тому же шифраванию данных под xtbl, только вот удалила файлы,где мошенник запрашивал отправить сумму на почту,только точно помню,что почта именно,которая была у меня,тут еще не фигурировалась,там что-то типо ivanov......  ,возможно ли как то восстановить с помощью программы какой-нибудь файлы readme,или без неё можно обратиться в техподдержку?



#1054 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 01 Июль 2015 - 12:14

добрый день,вчера  подверглась тому же шифраванию данных под xtbl, только вот удалила файлы,где мошенник запрашивал отправить сумму на почту,только точно помню,что почта именно,которая была у меня,тут еще не фигурировалась,там что-то типо ivanov......  ,возможно ли как то восстановить с помощью программы какой-нибудь файлы readme,или без неё можно обратиться в техподдержку?

Обратиться можно. Шансы на расшифровку пока минимальны.
Почтовый сервер Eserv тоже работает с Dr.Web

#1055 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 01 Июль 2015 - 14:09

Anton22, ваше сообщение скрыто - во избежание. Кому надо, увидят. Вредоносные коды публиковать запрещено. А вам внимательно читать первое сообщение темы, там почти всё написано.
Почтовый сервер Eserv тоже работает с Dr.Web

#1056 Smerdeff

Smerdeff

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 01 Июль 2015 - 16:03

Расшифровал самостоятельно. Способ подойдет многим. Могу выложить тут информацию, если не запрещено.



#1057 Internet

Internet

    Member

  • Posters
  • 444 Сообщений:

Отправлено 01 Июль 2015 - 16:07

Можно в личку :)



#1058 Smerdeff

Smerdeff

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 01 Июль 2015 - 16:15

Можно в личку :)

Ну суть в том, что это RC4 с одним генератором гаммы (одним ключом) на все файлы системы. Дальше кто понимает о чем речь - поймет как и вылечиться:)



#1059 NinaSH

NinaSH

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 01 Июль 2015 - 16:27

Расшифровал самостоятельно. Способ подойдет многим. Могу выложить тут информацию, если не запрещено.

можете скинуть в личные сообщения и уточните для какой модификации вирусов была произведена расшифровка



#1060 VVS

VVS

    The Master

  • Moderators
  • 19 860 Сообщений:

Отправлено 01 Июль 2015 - 16:46

Расшифровал самостоятельно. Способ подойдет многим. Могу выложить тут информацию, если не запрещено.

Здесь не надо - кто-нибудь применит Ваш способ неправильно или не к тому шифровальщику и угробит файлы.

А виноват окажется форум, т.к. на нём выложено, значит типа одобрено.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid