Перейти к содержимому


Фото
- - - - -

Зашифрованы файлы, *.oshit


  • Please log in to reply
437 ответов в этой теме

#161 alstelz

alstelz

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 26 Ноябрь 2013 - 15:55

Результаты поиска этой прогай нельзя сохранять!? А если перезагрузить комп то опять сначала все подбирать будет??? И может кто знает как на несколько компов разложить!? И по нахождению код сохраняется?  А то поиск на одном компе а файлы на другом...  И как потом подставить код?
 
У кого-нибудь уже подбором вышло код найти??? или все только через два месяца непрерывной работы компов узнаем получится или нет!?!?


#162 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Ноябрь 2013 - 15:58

 

Результаты поиска этой прогай нельзя сохранять!? А если перезагрузить комп то опять сначала все подбирать будет??? И может кто знает как на несколько компов разложить!? И по нахождению код сохраняется?  А то поиск на одном компе а файлы на другом...  И как потом подставить код?
 
У кого-нибудь уже подбором вышло код найти??? или все только через два месяца непрерывной работы компов узнаем получится или нет!?!?

 

В техподдержку обращайтесь. Тут вам никто не будет говорить как и что запускать.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#163 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 26 Ноябрь 2013 - 20:20

 

И все же, утиль может результаты сохранять? :) 

В саппорт насчет распараллеливания сказали, а вот про сохранение результатов - NULL :) Можете подсказать? 



#164 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 26 Ноябрь 2013 - 21:08

И данный троянус файл с криптованным паролем сохраняет только в %appdata% или может быть еще где-то? 



#165 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Ноябрь 2013 - 21:14

И данный троянус файл с криптованным паролем сохраняет только в %appdata% или может быть еще где-то? 

 

%appdata%

 

На XP будет другим или не будет если прав нет.

Переменные окружения.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#166 VasAlex

VasAlex

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 27 Ноябрь 2013 - 08:06

Тоже вчера поймал эту гадость. В ..\AppData\Roaming есть textnote.txt.oshit, exit.hhr.oshit и сам файл вируса в exe.

Попробовал все различные программки от разных производителей - результат нулевой. Пробовал запускать уже на вылеченной машине и под WinPE  раскодировщик te225decrypt.exe - файла ответа exit.hhr.oshit похоже не срабатывает и идет долгий перебор, который судя по времени должен закончиться где-то в конце весны :) Комп не самый старый на Core i5-2310

Хорошо, что у меня данные были недавно забекаплены и я особо ничего не потерял.

Для общего дела с борьбой с вирусами могу выложить сам вирус,  textnote.txt.oshit, exit.hhr.oshit и образцы не конфиденциальных зашифрованных файлов различных типов. Есть ли смысл обращаться в техподдержку если у меня нет лицензии?



#167 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Ноябрь 2013 - 08:13

Тоже вчера поймал эту гадость. В ..\AppData\Roaming есть textnote.txt.oshit, exit.hhr.oshit и сам файл вируса в exe.

Попробовал все различные программки от разных производителей - результат нулевой. Пробовал запускать уже на вылеченной машине и под WinPE  раскодировщик te225decrypt.exe - файла ответа exit.hhr.oshit похоже не срабатывает и идет долгий перебор, который судя по времени должен закончиться где-то в конце весны :) Комп не самый старый на Core i5-2310

Хорошо, что у меня данные были недавно забекаплены и я особо ничего не потерял.

Для общего дела с борьбой с вирусами могу выложить сам вирус,  textnote.txt.oshit, exit.hhr.oshit и образцы не конфиденциальных зашифрованных файлов различных типов. Есть ли смысл обращаться в техподдержку если у меня нет лицензии?

 

наверное нет смысла.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#168 Lexaero

Lexaero

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 27 Ноябрь 2013 - 08:33

Все получилось с помощью утилиты расшифровки. Сначала попробовал на 8-ядерном Xeone расшифровать 9 штук. Искал пароль около 4 часов. Потом поставил на пострадавшую машину на ночь. С утра все в порядке. 



#169 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Ноябрь 2013 - 11:37

 

 

И все же, утиль может результаты сохранять? :)

В саппорт насчет распараллеливания сказали, а вот про сохранение результатов - NULL :) Можете подсказать? 

 

Сохраняет она результат. Надо восстановить - в техподдержку.


Все получилось с помощью утилиты расшифровки. Сначала попробовал на 8-ядерном Xeone расшифровать 9 штук. Искал пароль около 4 часов. Потом поставил на пострадавшую машину на ночь. С утра все в порядке. 

Крупно повезло, где-то в начале диаппазона пароль был.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#170 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 27 Ноябрь 2013 - 11:49

 

 

 

И все же, утиль может результаты сохранять? :)

В саппорт насчет распараллеливания сказали, а вот про сохранение результатов - NULL :) Можете подсказать? 

 

Сохраняет она результат. Надо восстановить - в техподдержку.


Все получилось с помощью утилиты расшифровки. Сначала попробовал на 8-ядерном Xeone расшифровать 9 штук. Искал пароль около 4 часов. Потом поставил на пострадавшую машину на ночь. С утра все в порядке. 

Крупно повезло, где-то в начале диаппазона пароль был.

 

А каким алгоритмом точно зашифрованы файлы, можно у Вас узнать? Или в саппорт? :)



#171 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Ноябрь 2013 - 11:52

У вас всегда проблемы с чтением или только сегодня? В первом сообщении ВСЕ написано.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#172 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 27 Ноябрь 2013 - 11:54

Проблем с чтением нет :)

Однозначно AES-CTR128 и SHA1, вероятно HMAC и еще черта лысого

Про лысого черта ничего не нашел, гуглил как мог :( Мануалы читал тоже :(



#173 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Ноябрь 2013 - 11:56

Проблем с чтением нет :)

Однозначно AES-CTR128 и SHA1, вероятно HMAC и еще черта лысого

Про лысого черта ничего не нашел, гуглил как мог :( Мануалы читал тоже :(

Да, тут не с чтением проблемы... "Однозначно AES-CTR128" вы не можете понять? :-D


Личный сайт по Энкодерам - http://vmartyanov.ru/


#174 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 27 Ноябрь 2013 - 11:59

 

Проблем с чтением нет :)

Однозначно AES-CTR128 и SHA1, вероятно HMAC и еще черта лысого

Про лысого черта ничего не нашел, гуглил как мог :( Мануалы читал тоже :(

Да, тут не с чтением проблемы... "Однозначно AES-CTR128" вы не можете понять? :-D

 

Это я понял :) я про "вероятно" и "черта лысого" :>Q Или там реально только AES-CTR128?



#175 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Ноябрь 2013 - 12:04

Шифрование - AES-CTR. Остальное не шифрует, а вспомогательным целям служит.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#176 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 27 Ноябрь 2013 - 12:08

Шифрование - AES-CTR. Остальное не шифрует, а вспомогательным целям служит.

Спасибо  :) И еще спасибо за статьи по форматам офисных файлов :)



#177 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Ноябрь 2013 - 12:11

 

Шифрование - AES-CTR. Остальное не шифрует, а вспомогательным целям служит.

Спасибо   :) И еще спасибо за статьи по форматам офисных файлов :)

 

эти?

http://v-martyanov.livejournal.com/21441.html#comments


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#178 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 27 Ноябрь 2013 - 12:14

 

 

Шифрование - AES-CTR. Остальное не шифрует, а вспомогательным целям служит.

Спасибо   :) И еще спасибо за статьи по форматам офисных файлов :)

 

эти?

http://v-martyanov.livejournal.com/21441.html#comments

 

Так точно! :)



#179 Fauraenar

Fauraenar

    Newbie

  • Posters
  • 35 Сообщений:

Отправлено 27 Ноябрь 2013 - 12:24

Кстати, а почему утилитка так AMD "не любит"? :)

Ставил на ночь с двух ноутов. Один двухъядерный AMD 2.2GHz с 3 ГБ оперативки, Win7 x64, перебрал почему-то 80 паролей, второй с Intel 1.8 GHz и 2 ГБ оперативки с WinXP перебрал 150 паролей. Как можно объяснить такую разницу, если в это время на ноутах больше никакое ПО не работало?  :)


Сообщение было изменено Fauraenar: 27 Ноябрь 2013 - 12:27


#180 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 27 Ноябрь 2013 - 12:27

Код стандартный, не использует никаких машинноспецифичных инструкций. В логе написано число ядер, которые используются, все ответы там :-D


Личный сайт по Энкодерам - http://vmartyanov.ru/