Перейти к содержимому


Фото
- - - - -

Вирус-шифровальщик XTBL (Вопрос о расшифровке)

вирус шифровальщик xtbl

  • Закрыто Тема закрыта
424 ответов в этой теме

#121 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 13 Март 2015 - 20:15

 

Подскажите, а можно эти файлы (зашифрованные вирусом), скинуть на другой комп, без последствий для второго? так сказать до лучших времен. Я имею в виду не деньги.
 

 

да


Сообщение было изменено mrbelyash: 13 Март 2015 - 20:16

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#122 Антон Александрович

Антон Александрович

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 13 Март 2015 - 20:22

Спасибо, а их нужно архивировать (например в зип или рар) или так можно? я дилетант, поэтому такие вопросы



#123 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 13 Март 2015 - 20:25

Спасибо, а их нужно архивировать (например в зип или рар) или так можно? я дилетант, поэтому такие вопросы

 

 

да как хотите


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#124 Silent John

Silent John

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 14 Март 2015 - 00:59

Silent John, зачем всё это здесь? Хотите я вам пришлю всё, что вы просите? Сколько вам надо пользователей? 10 человек устроит? Больше мне просто лень регистрировать e-mail-ов.
 
На самом деле всё очень просто. Если вам ваши файлы сильно нужны, вы платите. Даже если 50/50 или 90/10, что они ничего не расшифруют, вы всё равно платите. Потому, что файлы нужны(!) вам(!).
А если файлы нужны не очень, то НЕ платите. И в таком случае вы им не интересны.
 
Такой вот "бизнес".

     Люди спрашивают-интересуются:
     http://forum.drweb.com/index.php?showtopic=320475#entry757914,
     http://forum.drweb.com/index.php?showtopic=315563&page=40#entry757913.
     Ну, пришлите, что я прошу, на 3-х пользователей.
     В материалах «Доктора Веба» указано, что на подбор ключей для расшифровки файлов, зашифрованных, например, троянцем Trojan.Encoder.741, методом простого перебора, потребуется 107902838054224993544152335601 год. Для сравнения, проверка нескольких миллиардов пользователей электронно-вычислительной техники на причастность к противозаконным действиям с шифровальщиками потребует не более года (так же как перепись населения в любой стране занимает довольно скромные сроки), причём при задействовании довольно скромных ресурсов. Поэтому, учитывая колоссальную разницу в необходимых временных и материальных ресурсах, логично было бы рассчитывать в первую очередь на поимку злоумышленников, уделяя их личностям соразмерно больше времени, чем их творениям (замечу, что, если бы той же переписью населения занимались исключительно люди, имеющие профессиональную психологическую подготовку (вроде того же Пола Экмана), общество бы существенно продвинулось в деле профилактики и раскрытия преступлений).
     Естественно, написанное выше не означает, что расшифровке не нужно уделять внимание. Замечательно, что этим вопросом хоть кто-то занимается на довольно серьёзном уровне. Да и история работы с троянами-шифровальщиками (кстати, история эта представляет как документальный, так и художественный интерес) показывает, что не стоит бояться теоретических пределов и отчаиваться.

     Поэтому чем меньше неподготовленных людей будет с ними связываться, тем лучше. Перспектив у этого «бизнеса» быть не должно.



#125 xd_odessa

xd_odessa

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 14 Март 2015 - 02:20

По-ходу много "бла-бла-бла", но единственный метод борьбы с проблемой для пользователя на сегодня - это заморозить проблему, скопировать все данные на резервный накопитель и ждать "манны небесной" от "дешифраторов".



#126 malor

malor

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 14 Март 2015 - 16:20

1) Скажите объём XTBL-файлов значительно отличается от объёма исходных файлов?

 

2) Есть ли какие-то сведения о том как идёт расследование?

 

3) Сколько примерно случаев заражения от данного вируса?

 

4) Можно ли нести в милицию заражённый комп, если на нём уже поработали чистильщиком (Autologger, AVZ)?

Сами зашифрованные файлы остаются на месте, как и в момент, когда произошло заражение.

 

5) На сколько недель/месяцев заберет компьютер МВД?

 

6) Достаточно ли МВД одного лишь жёсткого диска?



#127 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 14 Март 2015 - 16:34

1)нет

2)эт в милиции надо спрашивать

3)громадное количество заражений энкодером(различными модификациями)

4)да

5)думаю с месяц(зависит от квалификации экспертов)...побайтовую копию винта за 1-3 суток можно сделать

6)винт+данные сетевой карты+логи провайдера+логи почтовых систем(если их туда пустят)

 

ИМХО


Сообщение было изменено mrbelyash: 14 Март 2015 - 16:35

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#128 malor

malor

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 14 Март 2015 - 17:04

Когда пишут, что следует обращаться в отдел "К", то прямо люди и идут в тот отдел, или они идут в ближайшее ОВД,

а там сотрудники уже отправляют компьютер в отдел "К"? Как происходит передвижение компьютерной техники внутри МВД?



#129 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 14 Март 2015 - 17:18

Можно и в ОВД сходить, помогут составить и, наверное, примут заявление. Но не о мошенничестве, а неправомерном доступе к информации. Можно подать онлайн.
А вот с техникой, что и как делать, непонятно. Наверное, скажут, когда начнутся действия по заявлению.

#130 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 14 Март 2015 - 17:20

http://legal.drweb.ru/encoder


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#131 malor

malor

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 14 Март 2015 - 17:24

Написано:
 

Если вы запустили антивирусное сканирование, нельзя предпринимать никаких

необратимых действий по лечению/удалению вредоносных объектов. Прежде чем

что-то делать с найденными вирусами/троянцами, следует проконсультироваться

со специалистом «Доктор Веб» или в крайнем случае сохранить копии всех

найденных вредоносных программ — это может потребоваться для определения

ключа для расшифровки данных.

 

Но так как уже совершены чистящие действия утилитами AutoLogger/AVZ, то

получается данный пункт рекомендаций нарушен. Что скажут сотрудники

отдела "К"?



#132 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 14 Март 2015 - 17:39

Упомянете в протоколе, когда вас будут опрашивать.
Я прикладывал только снимок экрана с текстом угрозы и зашифрованными файлами.

#133 malor

malor

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 14 Март 2015 - 17:44

Вы прикладывали снимок экрана, на котором присутствуют зашифрованные файлы, или прикладывали носитель с зашифрованными файлами?



#134 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 14 Март 2015 - 18:20

Конечно, только снимок, чтобы было ясно и понятно о чем речь в заявлении.
Архив с несколькими файлами, файл инструкций шифровальщика, логи, снимки работы антивируса и дешифровщика возил с собой на флэшке, и оставил флэху следователю.
В любом случае к вызову, а он видимо придет почтой обычной или электронной, соберите все, что будет приложено к заявлению.
Сам жесткий диск никто не просил привозить.

#135 Silent John

Silent John

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 14 Март 2015 - 18:33

1) Скажите объём XTBL-файлов значительно отличается от объёма исходных файлов?

     Зашифрованный файл на 384 байта больше исходного.



#136 malor

malor

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 14 Март 2015 - 18:35

А компьютером вы продолжили пользоваться после заражения ? В период после подачи заявления,

но ещё до прихода к следователю? После общения со следователем?



#137 malor

malor

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 14 Март 2015 - 18:36

3)громадное количество

заражений энкодером (различными модификациями)

Громадное это сколько?



#138 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 14 Март 2015 - 18:44

А компьютером вы продолжили пользоваться после заражения ? В период после подачи заявления,
но ещё до прихода к следователю? После общения со следователем?

Разумеется, и до и после, хотя жесткий диск я заменил, а тот и поныне отключен.

#139 malor

malor

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 14 Март 2015 - 22:11

А почему просто не скопировали зашифрованные данные к какой-либо каталог аккуратно, IllyaS?



#140 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 14 Март 2015 - 22:55

Как было проще, так и сделал. В то время было немало вопросов и вариантов, как поступить :)



Also tagged with one or more of these keywords: вирус шифровальщик, xtbl