Перейти к содержимому


Фото
- - - - -

Все файлы зашифрованы Rar


  • Закрыто Тема закрыта
104 ответов в этой теме

#41 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 25 Декабрь 2009 - 21:41

ds_belousov, тема выделена: http://forum.drweb.com/index.php?showtopic=286798
С уважением,
Борис А. Чертенко aka Borka.

#42 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Декабрь 2009 - 12:57

Inject - LdPinch, так что не он шифровал.

Насколько я понимаю. Читал в инете в частности. Этот вирус теперь уже не найдешь на компьютере. Его принцип работы такой:
1. Какой нибудь троян-даунлоадер (типа Bezopi) загружает модуль шифровщика
2. Шифровщик выполняется и шифрует файлы.
3. Удаляется модуль шифровщика и остается только даунлоадер.

Так вот надо поймать момент когда у кого-нибудь начнется шифрование, но не закончится. Снимать жесткий и на другом компе анализировать. А так на уже полностью зашифрованной системе его не найти. :)


Эт вы зря! Два десятка предыдущих энкодеров находили и этот, надеюсь, найдем.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#43 hanty

hanty

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 27 Декабрь 2009 - 06:01

У нас файлы попали на компьтер 8 декабря в 13.33 смотрел логи удалённых файлов когда информацию восстанавливал, вирус сработал 22 декабря, то есть активизировался по-таймеру. Криптованные архивы на самом деле zip, а не rar.

#44 unlimit

unlimit

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 27 Декабрь 2009 - 11:57

Эксперты вы решите данную проблему с зашифрованными файлами? или можно уже форматнуть винт?

#45 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2009 - 14:04

Эксперты вы решите данную проблему с зашифрованными файлами? или можно уже форматнуть винт?

Зачем форматить? Или данные не нужны? :)

ЗЫЖ Проблема решается. Это не так быстро, как хотелось бы...
С уважением,
Борис А. Чертенко aka Borka.

#46 Зоркий

Зоркий

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 28 Декабрь 2009 - 09:45

У нас файлы попали на компьтер 8 декабря в 13.33 смотрел логи удалённых файлов когда информацию восстанавливал, вирус сработал 22 декабря, то есть активизировался по-таймеру. Криптованные архивы на самом деле zip, а не rar.

У нас тоже самое, та же дата

#47 Gigabyte63

Gigabyte63

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 29 Декабрь 2009 - 13:43

У нас файлы попали на компьтер 8 декабря в 13.33 смотрел логи удалённых файлов когда информацию восстанавливал, вирус сработал 22 декабря, то есть активизировался по-таймеру. Криптованные архивы на самом деле zip, а не rar.

У нас тоже самое, та же дата

Что-то есть новое? Как с решением проблемы?
P5Kdlx/Q9450/8Gb/3x400Gb- RAID5/GT240-512-DDR5/Win7 x86PAE(patched)

#48 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Декабрь 2009 - 13:45

У нас файлы попали на компьтер 8 декабря в 13.33 смотрел логи удалённых файлов когда информацию восстанавливал, вирус сработал 22 декабря, то есть активизировался по-таймеру. Криптованные архивы на самом деле zip, а не rar.

У нас тоже самое, та же дата

Что-то есть новое? Как с решением проблемы?


Ничего нового. Я ни от кого еще не дождался истории браузеров :-(

Личный сайт по Энкодерам - http://vmartyanov.ru/


#49 ds_belousov

ds_belousov

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 29 Декабрь 2009 - 16:49

Нужно отправить History Браузеров?

#50 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Декабрь 2009 - 16:52

Нужно отправить History Браузеров?


Нужно связаться с нами через http://vms.drweb.com/sendvirus

Личный сайт по Энкодерам - http://vmartyanov.ru/


#51 ds_belousov

ds_belousov

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 29 Декабрь 2009 - 17:00

Уже давно на связи ...[drweb.com #1105297]

#52 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Декабрь 2009 - 17:02

Уже давно на связи ...[drweb.com #1105297]


В вашем случае нет никаких зацепок.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#53 unlimit

unlimit

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 09 Январь 2010 - 14:29

Походу файлы не вернуть, как и говорил нужно форматировать винт!

#54 Julie

Julie

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 09 Январь 2010 - 20:31

У нас та же беда на предприятии у знакомых, только накрылся таким макаром сервак со всеми базами 1Ски (бэкапы которых тоже по человек с альтернативными умственными способностямиизму сисадмина лежали на том же серваке). Мыло для связи на gmail.com, код просит отправить, пока не связывались. Дата создания архивов 2 января 2010 года. Архивы выслать маловероятно (базы тяжелые). От этой гадости пока никакого лечения нет? А то людям с 11 числа выходить на работу, а без баз работа встанет.

#55 Gigabyte63

Gigabyte63

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 11 Январь 2010 - 07:48

У кого-нибудь есть какие-нибудь новости по теме?
P5Kdlx/Q9450/8Gb/3x400Gb- RAID5/GT240-512-DDR5/Win7 x86PAE(patched)

#56 ds_belousov

ds_belousov

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 12 Январь 2010 - 07:38

У меня никаких новостей нет =( ... Как дела у аналитиков???

#57 Gigabyte63

Gigabyte63

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 12 Январь 2010 - 08:55

Вирусописатели прислали декриптор. Работает. Честные оказались.
скрин:

Прикрепленные файлы:


P5Kdlx/Q9450/8Gb/3x400Gb- RAID5/GT240-512-DDR5/Win7 x86PAE(patched)

#58 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 12 Январь 2010 - 09:12

Gigabyte63 Отдайте его вирусным аналитикам. Они выпустят свою бесплатную утилиту.

#59 Gigabyte63

Gigabyte63

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 12 Январь 2010 - 10:36

Gigabyte63 Отдайте его вирусным аналитикам. Они выпустят свою бесплатную утилиту.


Как? Кому именно?
Файлы других пользователей раскодирует. Проверил.

PS. Как выпустят утилиту? иконку просто поменяют? ;)

PPS. Отправил в привате v.martyanov
P5Kdlx/Q9450/8Gb/3x400Gb- RAID5/GT240-512-DDR5/Win7 x86PAE(patched)

#60 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Январь 2010 - 11:01

PS. Как выпустят утилиту? иконку просто поменяют? ;)

Нет,они его дизасемблируют и сделают алгоритм расшифровки..И будет всем счастье.

И ничего смешного.А если следующая версия энкодера изменит алгоритм..Снова будете платить?


Пишите заявление в милицию.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых