Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, muranchiki@yahoo.com

muranchiki@yahoo.com

  • Закрыто Тема закрыта
201 ответов в этой теме

#121 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 24 Апрель 2013 - 13:05



Boldon, номера тикетов на форуме публиковать нельзя.

Модератор.

тикетов Поддержки нельзя. а тикетов вирлаба можно и нужно!

 

Boldon,

Вы пост 1 этой темы прочли? где тикет вирлаба ?



#122 Bobby_ii

Bobby_ii

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 24 Апрель 2013 - 14:35

мой вариант - iDxxxxxxx

Может, есть смысл заплатить вирусописакам - посмотреть/отослать вам, что пришлют?



#123 Ivan Sorokin

Ivan Sorokin

    Newbie

  • Members
  • 14 Сообщений:

Отправлено 24 Апрель 2013 - 16:13

мой вариант - iDxxxxxxx

Может, есть смысл заплатить вирусописакам - посмотреть/отослать вам, что пришлют?

Есть смысл написать заявления в полицию.

 

Обновили утилиту te215decrypt. В версии 1.2.0 добавлена обработка коротких "Ваш ID".

 

Дело в том, что если трояну удается отправить ключ шифрования (уникальный для каждого случая заражения) на сервер злоумышленника, то в файл crypt.txt записывается только короткий ID. Если же по каким то причинам ключ не отправился, т.е. его нет у злоумышленника, то преобразованный ключ шифрования полностью записывается в файл crypt.txt.

 

Утилиту можно использовать в трех случаях:

1. У Вас в корне диска лежит файл C:\crypt.txt, в котором содержится либо короткий ID, либо ключ полностью. Тогда утилиту можно запустить без параметров.

2. Вы знаете короткий "Ваш ID". Тогда его можно указать параметром к утилите. Например: te215decrypt.exe B43E8423

3. Вы не знаете короткого "Ваш ID", но уверены что файлы зашифрованы Trojan.Encoder.215. Тогда вместо "Ваш ID" подставьте значение "серийного номера системного тома" (узнать его можно выполнив консольную команду dir).

 

Для некоторых ID расшифровка файлов возможна. Если же Вы знаете только короткий "Ваш ID" и после нажатия кнопки "продолжить" утилита выдаст сообщение "Неизвестный идентификатор" или "Ошибка обработки данных трояна", то расшифрока этой утилитой невозможна.



#124 trubetskyi

trubetskyi

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 24 Апрель 2013 - 17:40

Помогает................расшифровывает!!!! Ура!!!!!!!!!!!!!!

Огромная благодарность!!!! Вы лучшие:)



#125 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 24 Апрель 2013 - 17:45

Помогает................расшифровывает!!!! Ура!!!!!!!!!!!!!!

Огромная благодарность!!!! Вы лучшие :)

 

А вы твитните пост.

Жаль что наших социалок тут нет.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#126 olegt

olegt

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 24 Апрель 2013 - 19:33

Спасибо огромное за декриптор. С помощью него восстановили кучу ценных файлов.

У нас не было файла C:\crypt.txt. Декриптор запускали с параметром серийного номера диска C:\. Файлы расшифровались с обоих дисков C:\ и D:\.

 


 


 



#127 Seoanalyzer

Seoanalyzer

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 24 Апрель 2013 - 21:11

Ребята вы лучшие! Начал расшифровывать помогает, пока еще все не расшифровал но работает, Спасибо вам огромнейшее от души.



#128 ankovtun

ankovtun

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 24 Апрель 2013 - 21:26

Спасибо огромное наш секретарь счастлив !!!



#129 Варвара

Варвара

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 25 Апрель 2013 - 06:46

[drweb.com #4019830]

 

Уважаемые сотрудники!

 Огромное спасибо за дешифровальщик, очень сильно помог!

Но сделал, к сожалению, не всё (вероятно, сама виновата - не доглядела).

Оставила утилиту на ночь, утром получила результат: на машине четыре диска. С прошёл вроде полностью, Е - тоже, а про Д написал, что не хватило места. Стала смотреть - места ноль, кое-какие файлы сделаны, а часть нет (потом поняла, почему получилось - не обратила внимания, что зашифрованы были ещё mp3, а на диске Д у меня много музыки, вот и вляпалась. Есть ещё диск Н - USB-диск, при заражении был включен, поэтому пришлось его тоже оставить на лечение. Так вот туда утилита зашла совсем чуть-чуть. Из кучи папок сделала всего несколько и всё, а там большой объём информации. Причём нашла две папки, где она, видимо зациклилась:

фото.jpg

фото.decrypted00.jpg

фото.decrypted00decrypted00.jpg

фото.decrypted00decrypted00.decrypted00.jpg и т.д. (по 21 файлу на одно фото).

 

Что-то можно сделать с оставшейся информацией?

Как я понимаю, эта утилита не рассчитана на выборочную работу.

Как лучше поступить?



#130 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 25 Апрель 2013 - 06:51

[drweb.com #4019830]

 

Уважаемые сотрудники!

 Огромное спасибо за дешифровальщик, очень сильно помог!

Но сделал, к сожалению, не всё (вероятно, сама виновата - не доглядела).

Оставила утилиту на ночь, утром получила результат: на машине четыре диска. С прошёл вроде полностью, Е - тоже, а про Д написал, что не хватило места. Стала смотреть - места ноль, кое-какие файлы сделаны, а часть нет (потом поняла, почему получилось - не обратила внимания, что зашифрованы были ещё mp3, а на диске Д у меня много музыки, вот и вляпалась. Есть ещё диск Н - USB-диск, при заражении был включен, поэтому пришлось его тоже оставить на лечение. Так вот туда утилита зашла совсем чуть-чуть. Из кучи папок сделала всего несколько и всё, а там большой объём информации. Причём нашла две папки, где она, видимо зациклилась:

фото.jpg

фото.decrypted00.jpg

фото.decrypted00decrypted00.jpg

фото.decrypted00decrypted00.decrypted00.jpg и т.д. (по 21 файлу на одно фото).

 

Что-то можно сделать с оставшейся информацией?

Как я понимаю, эта утилита не рассчитана на выборочную работу.

Как лучше поступить?

 

пишите в тот же тикет через почту


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#131 Alexeyzel

Alexeyzel

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 25 Апрель 2013 - 08:26

Огромная благодарность, всем сотрудникам!!!!!!!!!! респект. Просто спасли ^_^



#132 Nologin

Nologin

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 25 Апрель 2013 - 10:31

Спасибо, бОльшую часть восстановил. Походу лечения заметил, что шифровщик не тронул файлы с большим расширением, т.е. JPG - цел, а jpg - шифрован. Учтите это в дешифровщике, вручную перебирал 7.5к файлов, отсеивая с большим расширением.



#133 Nikoua

Nikoua

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 25 Апрель 2013 - 11:20

номер тикета?

drweb.com #4019830

 

Пардон, незнаю что значит номер тикера, так как тут новичок. Ситуация следующая, привезли комп из дальнего офиса, комп тупил и доки не открывались, решив что слител кодировщик было принято решение сохранить профиль юзера на другом диске и переустановить систему. Что было сделано. Но доки так как не открывались так и не открываются. Извините. Спасибо. Жду помощи


Сообщение было изменено Nikoua: 25 Апрель 2013 - 11:21

[drweb.com #4029030].

 


#134 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 25 Апрель 2013 - 11:28

 

номер тикета?

drweb.com #4019830

 

Пардон, незнаю что значит номер тикера, так как тут новичок. Ситуация следующая, привезли комп из дальнего офиса, комп тупил и доки не открывались, решив что слител кодировщик было принято решение сохранить профиль юзера на другом диске и переустановить систему. Что было сделано. Но доки так как не открывались так и не открываются. Извините. Спасибо. Жду помощи

 

 

ждите ответ на почту


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#135 Bobby_ii

Bobby_ii

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 25 Апрель 2013 - 13:14

Декриптор расфаршировывает ... но как всегда несколько но:

- он создает порядка 20 копий рекурсивно *.decrypted00.decrypted00.decrypted00.decrypted00....  ... видимо, пока "длина имени" не закончится.

Так никакого свободного места не хватит ... И НЕ ХВАТИЛО. Декриптор пришлось остановить. Был запас по месту примерно 3х ... но не 20х ... . :blush:

 

Более того, у декриптора нет "паузы" чтоб очистить место от излишков "в процессе", если место заканчивается - он просто переходит на следующий диск, не доделав текущий. Останавливать и запускать снова - получим те-же "грабли".

 

Да ... конечно лучше бы декриптор зашифрованный файл переименовывал например

dopdf_v51225.pdf

в dopdf_v51225.pdf.crypted 

или в dopdf_v51225.crypted.pdf

или придумать оригинальное расширение, чтобы знать, что это дешифровщик переименовал, а не очередной шифровальщик.

а расшифровывал в файл с оригинальным именем.



#136 Bobby_ii

Bobby_ii

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 25 Апрель 2013 - 13:17

Или в качестве доп. расширения использовать тот самый iD или volume (если он используется)



#137 romchyk

romchyk

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 25 Апрель 2013 - 13:19

[drweb.com #4019332] SUBMITTED CURE REQUEST

Спасибо! Пауки, Вы - чудо!

Действительно, некоторые файлы (пока набюдал такие текстовые только) расшифровывает в несколько проходов, не с первого раза выходит исходный файл, иногда и не с последнего. Но один из вариантов получается! :lol:

 



#138 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 25 Апрель 2013 - 13:19

Bobby_ii,

пока вирлаб занят, возьму на себя смелость ответить - как приятно услышать слова благодарности. Всегда пожалуйста.



#139 Bobby_ii

Bobby_ii

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 25 Апрель 2013 - 13:26

Вроде шифровальщик rtf_ы не трогал ... надо проверить.



#140 Bobby_ii

Bobby_ii

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 25 Апрель 2013 - 13:29

и вроде bmp тоже не трогал