Boldon, номера тикетов на форуме публиковать нельзя.
Модератор.
тикетов Поддержки нельзя. а тикетов вирлаба можно и нужно!
Boldon,
Вы пост 1 этой темы прочли? где тикет вирлаба ?
Отправлено 24 Апрель 2013 - 13:05
Boldon, номера тикетов на форуме публиковать нельзя.
Модератор.
тикетов Поддержки нельзя. а тикетов вирлаба можно и нужно!
Boldon,
Вы пост 1 этой темы прочли? где тикет вирлаба ?
Отправлено 24 Апрель 2013 - 14:35
мой вариант - iDxxxxxxx
Может, есть смысл заплатить вирусописакам - посмотреть/отослать вам, что пришлют?
Отправлено 24 Апрель 2013 - 16:13
мой вариант - iDxxxxxxx
Может, есть смысл заплатить вирусописакам - посмотреть/отослать вам, что пришлют?
Есть смысл написать заявления в полицию.
Обновили утилиту te215decrypt. В версии 1.2.0 добавлена обработка коротких "Ваш ID".
Дело в том, что если трояну удается отправить ключ шифрования (уникальный для каждого случая заражения) на сервер злоумышленника, то в файл crypt.txt записывается только короткий ID. Если же по каким то причинам ключ не отправился, т.е. его нет у злоумышленника, то преобразованный ключ шифрования полностью записывается в файл crypt.txt.
Утилиту можно использовать в трех случаях:
1. У Вас в корне диска лежит файл C:\crypt.txt, в котором содержится либо короткий ID, либо ключ полностью. Тогда утилиту можно запустить без параметров.
2. Вы знаете короткий "Ваш ID". Тогда его можно указать параметром к утилите. Например: te215decrypt.exe B43E8423
3. Вы не знаете короткого "Ваш ID", но уверены что файлы зашифрованы Trojan.Encoder.215. Тогда вместо "Ваш ID" подставьте значение "серийного номера системного тома" (узнать его можно выполнив консольную команду dir).
Для некоторых ID расшифровка файлов возможна. Если же Вы знаете только короткий "Ваш ID" и после нажатия кнопки "продолжить" утилита выдаст сообщение "Неизвестный идентификатор" или "Ошибка обработки данных трояна", то расшифрока этой утилитой невозможна.
Отправлено 24 Апрель 2013 - 17:40
Помогает................расшифровывает!!!! Ура!!!!!!!!!!!!!!
Огромная благодарность!!!! Вы лучшие![]()
Отправлено 24 Апрель 2013 - 17:45
Помогает................расшифровывает!!!! Ура!!!!!!!!!!!!!!
Огромная благодарность!!!! Вы лучшие
А вы твитните пост.
Жаль что наших социалок тут нет.
Отправлено 24 Апрель 2013 - 19:33
Спасибо огромное за декриптор. С помощью него восстановили кучу ценных файлов.
У нас не было файла C:\crypt.txt. Декриптор запускали с параметром серийного номера диска C:\. Файлы расшифровались с обоих дисков C:\ и D:\.
Отправлено 24 Апрель 2013 - 21:11
Ребята вы лучшие! Начал расшифровывать помогает, пока еще все не расшифровал но работает, Спасибо вам огромнейшее от души.
Отправлено 24 Апрель 2013 - 21:26
Спасибо огромное наш секретарь счастлив !!!
Отправлено 25 Апрель 2013 - 06:46
[drweb.com #4019830]
Уважаемые сотрудники!
Огромное спасибо за дешифровальщик, очень сильно помог!
Но сделал, к сожалению, не всё (вероятно, сама виновата - не доглядела).
Оставила утилиту на ночь, утром получила результат: на машине четыре диска. С прошёл вроде полностью, Е - тоже, а про Д написал, что не хватило места. Стала смотреть - места ноль, кое-какие файлы сделаны, а часть нет (потом поняла, почему получилось - не обратила внимания, что зашифрованы были ещё mp3, а на диске Д у меня много музыки, вот и вляпалась. Есть ещё диск Н - USB-диск, при заражении был включен, поэтому пришлось его тоже оставить на лечение. Так вот туда утилита зашла совсем чуть-чуть. Из кучи папок сделала всего несколько и всё, а там большой объём информации. Причём нашла две папки, где она, видимо зациклилась:
фото.jpg
фото.decrypted00.jpg
фото.decrypted00decrypted00.jpg
фото.decrypted00decrypted00.decrypted00.jpg и т.д. (по 21 файлу на одно фото).
Что-то можно сделать с оставшейся информацией?
Как я понимаю, эта утилита не рассчитана на выборочную работу.
Как лучше поступить?
Отправлено 25 Апрель 2013 - 06:51
[drweb.com #4019830]
Уважаемые сотрудники!
Огромное спасибо за дешифровальщик, очень сильно помог!
Но сделал, к сожалению, не всё (вероятно, сама виновата - не доглядела).
Оставила утилиту на ночь, утром получила результат: на машине четыре диска. С прошёл вроде полностью, Е - тоже, а про Д написал, что не хватило места. Стала смотреть - места ноль, кое-какие файлы сделаны, а часть нет (потом поняла, почему получилось - не обратила внимания, что зашифрованы были ещё mp3, а на диске Д у меня много музыки, вот и вляпалась. Есть ещё диск Н - USB-диск, при заражении был включен, поэтому пришлось его тоже оставить на лечение. Так вот туда утилита зашла совсем чуть-чуть. Из кучи папок сделала всего несколько и всё, а там большой объём информации. Причём нашла две папки, где она, видимо зациклилась:
фото.jpg
фото.decrypted00.jpg
фото.decrypted00decrypted00.jpg
фото.decrypted00decrypted00.decrypted00.jpg и т.д. (по 21 файлу на одно фото).
Что-то можно сделать с оставшейся информацией?
Как я понимаю, эта утилита не рассчитана на выборочную работу.
Как лучше поступить?
пишите в тот же тикет через почту
Отправлено 25 Апрель 2013 - 08:26
Огромная благодарность, всем сотрудникам!!!!!!!!!! респект. Просто спасли ![]()
Отправлено 25 Апрель 2013 - 10:31
Спасибо, бОльшую часть восстановил. Походу лечения заметил, что шифровщик не тронул файлы с большим расширением, т.е. JPG - цел, а jpg - шифрован. Учтите это в дешифровщике, вручную перебирал 7.5к файлов, отсеивая с большим расширением.
Отправлено 25 Апрель 2013 - 11:20
номер тикета?
drweb.com #4019830
Пардон, незнаю что значит номер тикера, так как тут новичок. Ситуация следующая, привезли комп из дальнего офиса, комп тупил и доки не открывались, решив что слител кодировщик было принято решение сохранить профиль юзера на другом диске и переустановить систему. Что было сделано. Но доки так как не открывались так и не открываются. Извините. Спасибо. Жду помощи
Сообщение было изменено Nikoua: 25 Апрель 2013 - 11:21
[drweb.com #4029030].
Отправлено 25 Апрель 2013 - 11:28
номер тикета?drweb.com #4019830
Пардон, незнаю что значит номер тикера, так как тут новичок. Ситуация следующая, привезли комп из дальнего офиса, комп тупил и доки не открывались, решив что слител кодировщик было принято решение сохранить профиль юзера на другом диске и переустановить систему. Что было сделано. Но доки так как не открывались так и не открываются. Извините. Спасибо. Жду помощи
ждите ответ на почту
Отправлено 25 Апрель 2013 - 13:14
Декриптор расфаршировывает ... но как всегда несколько но:
- он создает порядка 20 копий рекурсивно *.decrypted00.decrypted00.decrypted00.decrypted00.... ... видимо, пока "длина имени" не закончится.
Так никакого свободного места не хватит ... И НЕ ХВАТИЛО. Декриптор пришлось остановить. Был запас по месту примерно 3х ... но не 20х ... . ![]()
Более того, у декриптора нет "паузы" чтоб очистить место от излишков "в процессе", если место заканчивается - он просто переходит на следующий диск, не доделав текущий. Останавливать и запускать снова - получим те-же "грабли".
Да ... конечно лучше бы декриптор зашифрованный файл переименовывал например
dopdf_v51225.pdf
в dopdf_v51225.pdf.crypted
или в dopdf_v51225.crypted.pdf
или придумать оригинальное расширение, чтобы знать, что это дешифровщик переименовал, а не очередной шифровальщик.
а расшифровывал в файл с оригинальным именем.
Отправлено 25 Апрель 2013 - 13:17
Или в качестве доп. расширения использовать тот самый iD или volume (если он используется)
Отправлено 25 Апрель 2013 - 13:19
[drweb.com #4019332] SUBMITTED CURE REQUEST
Спасибо! Пауки, Вы - чудо!
Действительно, некоторые файлы (пока набюдал такие текстовые только) расшифровывает в несколько проходов, не с первого раза выходит исходный файл, иногда и не с последнего. Но один из вариантов получается! ![]()
Отправлено 25 Апрель 2013 - 13:19
Bobby_ii,
пока вирлаб занят, возьму на себя смелость ответить - как приятно услышать слова благодарности. Всегда пожалуйста.
Отправлено 25 Апрель 2013 - 13:26
Вроде шифровальщик rtf_ы не трогал ... надо проверить.
Отправлено 25 Апрель 2013 - 13:29
и вроде bmp тоже не трогал