Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, decryptor2013@gmail.com, ironman.tony.stark.co@gmail.com, kraken.octopus.7dd@gmail.com и другие


  • Please log in to reply
222 ответов в этой теме

#161 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Август 2013 - 09:14

Jetset

а сделате лог drwebsysinfo


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#162 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 09:32

готов ждать))
Тогда заморочусь приобретением лицензии.

 

Лишним не будет - поверьте.

 

отсутствует.

Это шутка такая - за это не нужно было морочится.

 

не нашел данную библиотеку.

ОК, спасибо!

 

Есть ещё несколько веток реестра, которые можно проверить, но думаю, нет особого смысла. "Оригинальный" декодировщик вымогателей ищет именно это файло. Было предположение, что в этих файлах хранится ключ, но ключ по ходу храниться только в прощальной записке.



#163 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Август 2013 - 09:36

в реестр раньше кидался декриптор с ассоциацией на расширение файла.

сейчас уже нет


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#164 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Август 2013 - 11:17

В прощальной записке только идентификатор машины. Возможно, он что-то поценнее туда и сохраняет, если интернета не было, но я не разбирался.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#165 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 11:25

В прощальной записке только идентификатор машины. Возможно, он что-то поценнее туда и сохраняет, если интернета не было, но я не разбирался.

 

RSA после инициализации валится "iphertext - block padding is corrupted. RSA public key encryption system
Block mode"

 

До сего момента роется вот тут:

C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Control

 

Кто может посмотреть есть ли такая папка и чего в ней лежит?
 



#166 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Август 2013 - 11:27

Троян НЕ ИСПОЛЬЗУЕТ RSA. Ковыряние в виндовых каталогах - нормальная ситуация для библиотечного кода. Если вы не отделите библиотеки от юзерского кода, вы их отлаживать будете 10 лет к ряду :-)


Личный сайт по Энкодерам - http://vmartyanov.ru/


#167 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 11:32

Троян НЕ ИСПОЛЬЗУЕТ RSA.

 

Я не спорю, но факты вещь упрямая - RSA используется при загрузке "оригинального" декриптора. Просто так она слинкована (по глупости) или реально функциональна - пока не понятно - при инициализации формы срабатывает защита.

 

Про 10 лет это Вы так зря - я уже прошел инициализацию тем винды и вплотную подобрался к защите :)



#168 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Август 2013 - 11:35

Ну линкер это кривой, не используется RSA ни там ни там, в первом посте написано какие алгоритмы юзаются.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#169 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 11:41

Хотя никто не утверждает, что используется именно RSA. Абсолютно неоспоримо, что декриптор пользуется RSA Encryption Engine и вполне возможно, это один из стандартных эесепшенов, при этом вполне может использоваться AES или BlowFish или что угодно из возможностей данного набора либ.

 



#170 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Август 2013 - 11:55

В самом трояне используется "TurboPower LockBox" aka TPLB, сорцы есть в тырнетах на раз. Вы уверены, что там нечто с именем "RSA Encryption Engine"? Я нашел что это VHDL-реализация RSA и на x86 оно смотрится несколько странно :-D


Личный сайт по Энкодерам - http://vmartyanov.ru/


#171 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 12:11

TurboPower LockBox3 содержит те же наборы фунций, поэтому я ни в чём не уверен - назвать можно как угодно, если есть сырцы. А сырцы есть.

На 146% я уверен в том, что процесс бросает експепшен iphertext - block padding is corrupted. RSA public key encryption system Block mode при инициализации объектов.

До самой процедуры декодировки я ещё не дошел, поэтому ничего сказать не могу.



оно смотрится несколько странно :-D

 

Да там всё смотрится странно - Form1, Label1. Благо поток обозвали не Thread1.



#172 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 12:19

смотрится несколько странно :-D

 

Как я уже говорил, я ещё не дошел до функционального кода, но раз цать в гетластерор висело ERROR_INVALID_PARAMETER (00000057). Как можно наляпать ошибок при инициализации формы на вэкэеле, если там почти всё на автомате подставляется?



#173 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Август 2013 - 17:01

Появился еще один вариант трояна: hardened. Большое спасибо пострадавшим и нашим правоохранительным органам! :-E


Личный сайт по Энкодерам - http://vmartyanov.ru/


#174 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 26 Август 2013 - 17:12

Большое спасибо пострадавшим и нашим правоохранительным органам! :-E

Как это надо понимать?  :rolleyes:



#175 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Август 2013 - 17:18

Так и надо. Их действия и бездействия (что суть одно и то же) привели к появлению нового трояна.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#176 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 26 Август 2013 - 17:21

Ну вот понятно теперь: автор трояна одна и та же группа (человек),



#177 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Август 2013 - 17:25

Ну вот понятно теперь: автор трояна одна и та же группа (человек),

 

Там продажа идет на хак форумах.

 

Кстати и старье продают..чуть дешевле.

+там же дают криптор отдельно за денежку (размешивает код....аналитики запись не могут сделать...даже хваленный флайкод :( )


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#178 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 17:41

8b802e4fb3cdf3722e66f40be91d3a95.jpg

 

Да это они наших испугались - вот и начали сливать "старьё".



#179 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Август 2013 - 17:46

быстрей бы 9-ка


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#180 АБВГД

АБВГД

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 26 Август 2013 - 17:46

Вобщем, как обычно, ларчик просто открывался :)

 

Кстати и старье продают..чуть дешевле.

 

Блин, не знаю, где Вы это отрываете всё, но интересно узнать цены и прочие подробности :)