Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, *.zero@dbzmail.com_xxx, *.mambaee@aol.com_xxx, *.SOS@AUSI.com_xxx


  • Please log in to reply
213 ответов в этой теме

#1 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 07 Август 2013 - 17:00

Признаки заражения: Файлы зашифрованы, дополнительное расширение *.zero@dbzmail.com_xxx, *.mambaee@aol.com_xxx, *.SOS@AUSI.com_AUxxx, *.SOS@TASMANIAN.COM_TAxxx где xxx - цифры-бувы. Если расширение отличается - вам в другую тему.

 

Информация по трояну: Trojan.Encoder.278.

 

Криптография: Модифицированный (неясно зачем!) Виженер. Полученные данные шифруются RSA. Итог накрывается модифицированным Виженером снова. Еще имеется косяк на файлах меньше 1 Кб...

 

Расшифровка: Возможно частичное восстановление doc, jpg и dbf-файлов. Проблемы будут с файлами меньше 1 Кб: в хвосте будет мусор :-(

Имеется полноценная расшифровка для следующих вариантов:

SOS@AUSI.com_AU1

SOS@AUSI.com_AU6

zero@dbzmail.com_IQ84

zero@dbzmail.com_IQ92

zero@dbzmail.com_IQ94 (пофикшено, точно расшифровываем!)

mambaee@aol.com_IQxxx, варианты IQ2, IQ5, IQ8, IQ11

SOS@TASMANIAN.COM_TA5

 

Что необходимо сделать:

- озаботиться информационной безопасностью ваших машин.

- обратиться с заявлением о совершенном преступлении в правоохранительные органы.

- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный doc-файл. Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.

 

Что НЕ нужно делать:
- менять расширение у зашифрованных файлов;
- использовать самостоятельно без консультации с сотрудниками Dr. Web любые программы для расшифровки/восстановления данных.

- Чистить или лечить машину чем либо: удалять/переименовывать какие-либо файлы, чистить почту, временные файлы и т.д.


Сообщение было изменено v.martyanov: 18 Июль 2014 - 16:18
*.SOS@AUSI.com_xxx

Личный сайт по Энкодерам - http://vmartyanov.ru/


#2 M.Molotov

M.Molotov

    Newbie

  • Posters
  • 50 Сообщений:

Отправлено 07 Август 2013 - 19:30

1


Сообщение было изменено M.Molotov: 07 Август 2013 - 19:33


#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 07 Август 2013 - 19:34

Ваша аргументация из серии "Раз чикатило убивал, значит и мне можно". Также у вас есть логика "Дом горит, подолью-ка я и чутка бензина, хуже не станет". И да, покажите хоть что-то новое в ВАШЕЙ информации, чего нет на форуме.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 Vodka666

Vodka666

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 08 Август 2013 - 09:17

У меня такая же проблема все файлы заразились с расширением *.zero@dbzmail.com_IQ81 помогите мне плиз



#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Август 2013 - 09:18

У меня такая же проблема все файлы заразились с расширением *.zero@dbzmail.com_IQ81 помогите мне плиз

 

Первый пост читайте, там все написано.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 09 Август 2013 - 10:41

v.martyanov

Уже есть информация - лечение таких файлов возможно ?



#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 09 Август 2013 - 10:42

v.martyanov

Уже есть информация - лечение таких файлов возможно ?

 

Что написано в первом посте?


Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 09 Август 2013 - 11:07

Понятно. Для наблюдающих следить за обновлением шапки.

 

Просто хотел узнать - прислали уже тело вируса на анализ или еще не было таких и были ли уже случаи успешного излечения.



#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 09 Август 2013 - 11:07

Да, троян есть. Нужно время на анализ.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 Musek

Musek

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 10 Август 2013 - 07:43

Я тоже схватила этот вирус, жду анализа, если нужно есть письмо это вредоносное

#11 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 10 Август 2013 - 08:34

Musek, в техподдержку.



#12 Musek

Musek

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 10 Август 2013 - 15:13

Musek, в техподдержку.

написала

#13 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 12 Август 2013 - 14:49

на форуме Касперского появилось сообщение про этот вирус

http://forum.kaspersky.com/index.php?showtopic=270612

 

Вывод достаточно печальный:

Вывод: без оригинального дешифратора расшифровать невозможно (все сложности из-за этапа 2, поскольку ключи шифрования и дешифровки разные).



#14 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 12 Август 2013 - 14:51

С 252-м была аналогичная ситуация, но наша тулза за 20 часов подобрала ключ. Я бы воздержался от комментариев, пока лично не посмотрю что там и как.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#15 Natalia_M

Natalia_M

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 12 Август 2013 - 15:11

Я бы воздержался от комментариев,

Значит есть надежда  :rolleyes: . будем держать кулачки за умные головы.
 



#16 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 12 Август 2013 - 15:45

Я бы воздержался от комментариев, пока лично не посмотрю что там и как.

Надеюсь что у Вас получится и удастся этих вымогателей "обламаать".

Кстати  - можно просьбу ? В утилитах по дешифрации можно  ли добавить возможность указания путей для обработки. А то на жестком диске не хватает столько места что бы все файлы сразу создать копии (если есть конечно же такая возможность. хоть параметром командной строки при запуске. выбирать или диск или диск:\каталог)



#17 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 13 Август 2013 - 16:59

Ну... В общем ситуация такая: при наличии пары файлов (зашифрованный-незашифрованный), а может и даже без нее, будет, я надеюсь, частичное восстановление doc- и jpg-файлов. Полноценной расшифровки НЕ БУДЕТ без получения нами приватной части ключа.


Сообщение было изменено v.martyanov: 13 Август 2013 - 17:02

Личный сайт по Энкодерам - http://vmartyanov.ru/


#18 mrFiX

mrFiX

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 13 Август 2013 - 21:58

Ну... В общем ситуация такая: при наличии пары файлов (зашифрованный-незашифрованный), а может и даже без нее, будет, я надеюсь, частичное восстановление doc- и jpg-файлов.

С doc частичное понятно - хоть какую-то часть текста восстановить . А с jpg - это как ? описательная часть потреряется или часть изображения ?



#19 Musek

Musek

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 13 Август 2013 - 22:15

Мне бы только jpg:)

#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 14 Август 2013 - 10:39

Потери будут суммарно около 80 байт максимум. Если не попадет на критичную часть - даже незаметно будет на JPG.


Личный сайт по Энкодерам - http://vmartyanov.ru/



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых