Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.paycrypt@gmail_com и др.


  • Please log in to reply
841 ответов в этой теме

#141 polino4ka

polino4ka

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 13 Август 2014 - 01:26

Всем здравствуйте! 

С keybtc ключи по факту оплаты высылают?

 

В свое время сталкивалась с paycrypt. Тоже просила о помощи форумчан, но в конечном итоге пришлось заплатить. Ключ нам тогда выслали.



#142 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Август 2014 - 01:54

Ключ нам тогда выслали.

да чего уж там.... берите их на полное содержание. зачем платить меньше (за АВ), когда можно платить больше (за недальновидность).



#143 Denzo

Denzo

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 13 Август 2014 - 06:24

Вопрос к Гуру!

В Local\Temp найден фаил keybtc.cmd может он как-то помочь DrWeb в расшифровки моих файлов?



#144 Malina_alexander

Malina_alexander

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 13 Август 2014 - 07:49

Подскажите как узнать ID ключа при помощи программы gpg4win?
При импорте файла private.key программа сообщает, что "ключи не обнаружены".



#145 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 10:04

Некоторые результаты исследования BAT.Encoder (с почтой keybtc@gmail.com):

1) После шифрования при помощи Trojan.PWS.Stealer.13033 скрипт производит сбор Ваших паролей (рекомендация - после обнаружения шифровальщика немедленно поменять пароли на используемые службы и при этом использовать другой компьютер).

2) Собранные пароли отсылаются на почтовый ящик keybtc.receiver@yandex.com.

3) Для пересылки в данный момент используется сервер lima.rivalserver.com.

4) Все дополнительные модули шифровальщика в данный момент загружаются с сервера earthlingsfilm.com и первоначально имеют имена вида *.btc.

5) Данная версия не запускается и не осуществляет вредоносной деятельности при обнаружении файла "%temp%\crypti.bin".

6) Обнаружены следы персонализированных рассылок с использованием сервера mirohost.net (как обратный адрес значится php-sender-anchoys.tw1.ru@undeliver.mirohost.net, хотя адрес отправителя заменяется на знакомый получателю и увидеть это можно лишь просмотрев полный заголовок письма). По результатам общения с вымогателями можно уверенно заявить, что они производят набор людей (через сайты фриланса) для набивки персональных писем и последующей отсылки с использованием украденных данных.

7) К сожалению, загрузчик шифровальщика (js), обнаруженный во вложениях, до сих пор не определяется многими антивирусными продуктами.

P.S. Будьте осторожны. Не поддавайтесь вымогателям. Используйте почтовые фильтры.


But a thing of beauty, I know, will never fade away...


#146 markas

markas

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 13 Август 2014 - 10:23

Всем привет.

поймал keybtc@gmail_com, но файлы с таким расширением не открывал и пока не просит ни кто денег у меня.

скачал dr web cureit проверил, он нашел его и излечил но файлы все остались с расширением keybtc@gmail_com, убираю с расширения keybtc@gmail_com, открываю там кракозябры.

Как быть?



#147 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 184 Сообщений:

Отправлено 13 Август 2014 - 10:26

markas, читать первое сообщение в теме пробовали?



#148 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 13 Август 2014 - 10:28

Тоже просила о помощи форумчан
Форумчане тут вряд ли могли вам помочь. Помощь по расшифровке оказывается исключительно в техподдержке, с учетом вашего конкретного случая.

#149 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 10:29

Вопрос к Гуру!

В Local\Temp найден фаил keybtc.cmd может он как-то помочь DrWeb в расшифровки моих файлов?

Нет. Он интересен если на нем нет детекта.


Подскажите как узнать ID ключа при помощи программы gpg4win?
При импорте файла private.key программа сообщает, что "ключи не обнаружены".

Вы почти на верном пути: прочитайте описание трояна. Ну или шлите нам файло :-)


Личный сайт по Энкодерам - http://vmartyanov.ru/


#150 Denzo

Denzo

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 13 Август 2014 - 10:59

А что толку Вам их слать? после присланных файлов с маской secring.*  с нуливым содержанием, Вы безсильны. На этом Ваша поддержка заканчивается. На сколько я понял, файлы с этой маской у всех с нулевым размером.



#151 Malina_alexander

Malina_alexander

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 13 Август 2014 - 11:06

 

Вопрос к Гуру!

В Local\Temp найден фаил keybtc.cmd может он как-то помочь DrWeb в расшифровки моих файлов?

Нет. Он интересен если на нем нет детекта.


Подскажите как узнать ID ключа при помощи программы gpg4win?
При импорте файла private.key программа сообщает, что "ключи не обнаружены".

Вы почти на верном пути: прочитайте описание трояна. Ну или шлите нам файло :-)

 

 

Был бы признателен, если поделитесь ссылкой на описание трояна, где рассказано кому куда и что указывать.
+ куда конкретно скидывать вам private.key и нужно ли что-то еще? 


Сообщение было изменено Malina_alexander: 13 Август 2014 - 11:07


#152 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 11:08

Описание - http://vms.drweb.com/virus/?i=4049648 Файло в техподдержку.


А что толку Вам их слать? после присланных файлов с маской secring.*  с нуливым содержанием, Вы безсильны. На этом Ваша поддержка заканчивается. На сколько я понял, файлы с этой маской у всех с нулевым размером.

Ну не шлите, если не хотите. 1 случай с целыми файлами есть.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#153 Denzo

Denzo

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 13 Август 2014 - 11:13

Являясь обладателем DrWeb, я воспользовался данным шансом. Но после отправки файлов secring.*, меня вежливо попросили закрыть данное обращение в службу поддержки. Помочь нечем.



#154 Denzo

Denzo

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 13 Август 2014 - 11:16

В каких случаях эти файлы остаются целыми? Шнур выдернули во время? Тем самым не до конца прошло шифрование?



#155 skip

skip

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 13 Август 2014 - 11:24

 

Нет. Он интересен если на нем нет детекта.

1. Копался в своём зверьке (~100Кбайт) - что это (детект), если не секрет?

2. Случай расшифровки для пары A3CE7DBE/AAB62875 - есть секретная часть или уцелел secring у жертвы?


Сообщение было изменено skip: 13 Август 2014 - 11:24


#156 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 11:25

 

 

Нет. Он интересен если на нем нет детекта.

1. Копался в своём зверьке (~100Кбайт) - что это (детект), если не секрет?

2. Случай расшифровки для пары A3CE7DBE/AAB62875 - есть секретная часть или уцелел secring у жертвы?

 

Dr.Web этого зверя определяет? Секретной части нет, только secring. Была бы секретная часть - уже была бы расшифровка для всех.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#157 usverg

usverg

    Advanced Member

  • Posters
  • 701 Сообщений:

Отправлено 13 Август 2014 - 11:27

 

 

Нет. Он интересен если на нем нет детекта.

1. Копался в своём зверьке (~100Кбайт) - что это (детект), если не секрет?

2. Случай расшифровки для пары A3CE7DBE/AAB62875 - есть секретная часть или уцелел secring у жертвы?

 

Скорее всего cmd файл. Это не секретная часть, а уцелел файл.


But a thing of beauty, I know, will never fade away...


#158 skip

skip

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 13 Август 2014 - 12:09

Dr.Web этого зверя определяет?

Батник определился как Bat.Encoder.23, а архив со скриптом, который его загружает - не определился.



#159 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2014 - 12:10

 

Dr.Web этого зверя определяет?

Батник определился как Bat.Encoder.23, а архив со скриптом, который его загружает - не определился.

 

А вот его можно и мне в личку тогда, раз нет детекта ;-) Лучше, конечно, в вирлаб и мне номер тикета в личку, но и так сойдет.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#160 evil@list.ru

evil@list.ru

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 13 Август 2014 - 12:11

 

 

 


Про ПО написано на 2й странице, включая команды которые нужно выполнить.

 

 

После отправки сообщения дочитал и понял что по ID F05CF9EE не расшифровать.

ПО без ключа расшифровки так понимаю не поможет?

Готовы уже оплатить, ведём переговоры.

 

Не поможет. ПО просто способ не пользоваться декодером "мошенника"

 

подилитесь плиз, на evil@list.ru Uncrypt.key'ем - словил заразу