Всем здравствуйте!
С keybtc ключи по факту оплаты высылают?
В свое время сталкивалась с paycrypt. Тоже просила о помощи форумчан, но в конечном итоге пришлось заплатить. Ключ нам тогда выслали.
Отправлено 13 Август 2014 - 01:26
Всем здравствуйте!
С keybtc ключи по факту оплаты высылают?
В свое время сталкивалась с paycrypt. Тоже просила о помощи форумчан, но в конечном итоге пришлось заплатить. Ключ нам тогда выслали.
Отправлено 13 Август 2014 - 01:54
Ключ нам тогда выслали.
да чего уж там.... берите их на полное содержание. зачем платить меньше (за АВ), когда можно платить больше (за недальновидность).
Отправлено 13 Август 2014 - 06:24
Вопрос к Гуру!
В Local\Temp найден фаил keybtc.cmd может он как-то помочь DrWeb в расшифровки моих файлов?
Отправлено 13 Август 2014 - 07:49
Подскажите как узнать ID ключа при помощи программы gpg4win?
При импорте файла private.key программа сообщает, что "ключи не обнаружены".
Отправлено 13 Август 2014 - 10:04
Некоторые результаты исследования BAT.Encoder (с почтой keybtc@gmail.com):
1) После шифрования при помощи Trojan.PWS.Stealer.13033 скрипт производит сбор Ваших паролей (рекомендация - после обнаружения шифровальщика немедленно поменять пароли на используемые службы и при этом использовать другой компьютер).
2) Собранные пароли отсылаются на почтовый ящик keybtc.receiver@yandex.com.
3) Для пересылки в данный момент используется сервер lima.rivalserver.com.
4) Все дополнительные модули шифровальщика в данный момент загружаются с сервера earthlingsfilm.com и первоначально имеют имена вида *.btc.
5) Данная версия не запускается и не осуществляет вредоносной деятельности при обнаружении файла "%temp%\crypti.bin".
6) Обнаружены следы персонализированных рассылок с использованием сервера mirohost.net (как обратный адрес значится php-sender-anchoys.tw1.ru@undeliver.mirohost.net, хотя адрес отправителя заменяется на знакомый получателю и увидеть это можно лишь просмотрев полный заголовок письма). По результатам общения с вымогателями можно уверенно заявить, что они производят набор людей (через сайты фриланса) для набивки персональных писем и последующей отсылки с использованием украденных данных.
7) К сожалению, загрузчик шифровальщика (js), обнаруженный во вложениях, до сих пор не определяется многими антивирусными продуктами.
P.S. Будьте осторожны. Не поддавайтесь вымогателям. Используйте почтовые фильтры.
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 10:23
Всем привет.
поймал keybtc@gmail_com, но файлы с таким расширением не открывал и пока не просит ни кто денег у меня.
скачал dr web cureit проверил, он нашел его и излечил но файлы все остались с расширением keybtc@gmail_com, убираю с расширения keybtc@gmail_com, открываю там кракозябры.
Как быть?
Отправлено 13 Август 2014 - 10:26
markas, читать первое сообщение в теме пробовали?
Отправлено 13 Август 2014 - 10:28
Тоже просила о помощи форумчанФорумчане тут вряд ли могли вам помочь. Помощь по расшифровке оказывается исключительно в техподдержке, с учетом вашего конкретного случая.
Отправлено 13 Август 2014 - 10:29
Вопрос к Гуру!
В Local\Temp найден фаил keybtc.cmd может он как-то помочь DrWeb в расшифровки моих файлов?
Нет. Он интересен если на нем нет детекта.
Подскажите как узнать ID ключа при помощи программы gpg4win?
При импорте файла private.key программа сообщает, что "ключи не обнаружены".
Вы почти на верном пути: прочитайте описание трояна. Ну или шлите нам файло :-)
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 10:59
А что толку Вам их слать? после присланных файлов с маской secring.* с нуливым содержанием, Вы безсильны. На этом Ваша поддержка заканчивается. На сколько я понял, файлы с этой маской у всех с нулевым размером.
Отправлено 13 Август 2014 - 11:06
Вопрос к Гуру!
В Local\Temp найден фаил keybtc.cmd может он как-то помочь DrWeb в расшифровки моих файлов?
Нет. Он интересен если на нем нет детекта.
Подскажите как узнать ID ключа при помощи программы gpg4win?
При импорте файла private.key программа сообщает, что "ключи не обнаружены".Вы почти на верном пути: прочитайте описание трояна. Ну или шлите нам файло :-)
Был бы признателен, если поделитесь ссылкой на описание трояна, где рассказано кому куда и что указывать.
+ куда конкретно скидывать вам private.key и нужно ли что-то еще?
Сообщение было изменено Malina_alexander: 13 Август 2014 - 11:07
Отправлено 13 Август 2014 - 11:08
Описание - http://vms.drweb.com/virus/?i=4049648 Файло в техподдержку.
А что толку Вам их слать? после присланных файлов с маской secring.* с нуливым содержанием, Вы безсильны. На этом Ваша поддержка заканчивается. На сколько я понял, файлы с этой маской у всех с нулевым размером.
Ну не шлите, если не хотите. 1 случай с целыми файлами есть.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 11:13
Являясь обладателем DrWeb, я воспользовался данным шансом. Но после отправки файлов secring.*, меня вежливо попросили закрыть данное обращение в службу поддержки. Помочь нечем.
Отправлено 13 Август 2014 - 11:16
В каких случаях эти файлы остаются целыми? Шнур выдернули во время? Тем самым не до конца прошло шифрование?
Отправлено 13 Август 2014 - 11:24
Нет. Он интересен если на нем нет детекта.
1. Копался в своём зверьке (~100Кбайт) - что это (детект), если не секрет?
2. Случай расшифровки для пары A3CE7DBE/AAB62875 - есть секретная часть или уцелел secring у жертвы?
Сообщение было изменено skip: 13 Август 2014 - 11:24
Отправлено 13 Август 2014 - 11:25
Нет. Он интересен если на нем нет детекта.
1. Копался в своём зверьке (~100Кбайт) - что это (детект), если не секрет?
2. Случай расшифровки для пары A3CE7DBE/AAB62875 - есть секретная часть или уцелел secring у жертвы?
Dr.Web этого зверя определяет? Секретной части нет, только secring. Была бы секретная часть - уже была бы расшифровка для всех.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 11:27
Нет. Он интересен если на нем нет детекта.
1. Копался в своём зверьке (~100Кбайт) - что это (детект), если не секрет?
2. Случай расшифровки для пары A3CE7DBE/AAB62875 - есть секретная часть или уцелел secring у жертвы?
Скорее всего cmd файл. Это не секретная часть, а уцелел файл.
But a thing of beauty, I know, will never fade away...
Отправлено 13 Август 2014 - 12:09
Dr.Web этого зверя определяет?
Батник определился как Bat.Encoder.23, а архив со скриптом, который его загружает - не определился.
Отправлено 13 Август 2014 - 12:10
Dr.Web этого зверя определяет?Батник определился как Bat.Encoder.23, а архив со скриптом, который его загружает - не определился.
А вот его можно и мне в личку тогда, раз нет детекта ;-) Лучше, конечно, в вирлаб и мне номер тикета в личку, но и так сойдет.
Личный сайт по Энкодерам - http://vmartyanov.ru/
Отправлено 13 Август 2014 - 12:11
Про ПО написано на 2й странице, включая команды которые нужно выполнить.
После отправки сообщения дочитал и понял что по ID F05CF9EE не расшифровать.
ПО без ключа расшифровки так понимаю не поможет?
Готовы уже оплатить, ведём переговоры.
Не поможет. ПО просто способ не пользоваться декодером "мошенника"
подилитесь плиз, на evil@list.ru Uncrypt.key'ем - словил заразу