Перейти к содержимому


Фото
- - - - -

Шифровальщик neitrino


  • Закрыто Тема закрыта
41 ответов в этой теме

#1 alone1n

alone1n

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 09 Октябрь 2015 - 12:31

Добрый день. Сегодня утром, при попытке открыть вордовский файл, офис открыл окно с предложением обновиться для открытия неизвестного формата файла. Обновившись, вордовские файлы приняли расширение .neitrino и собственно зашифровались. Исходника шифровальщика так и не нашел. Есть только поврежденные файлы. Также сгенерировался txt файл с содержимым:

Унать стоимость декриптора можно, написав письмо на адрес:
neitrino@protonmail.com
В теме письма укажите ваш ID:6635354775
 
Убедительная просьба не пытаться расшифровать файлы сторонними инструментами.
Вы можете их окончательно испортить и даже оригинальный декриптор не поможет.
Приобрести декриптор можно до 12.10.2015
 
Заявки обрабатываются автоматической системой.
 

Подскажите, что можно сделать?



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 09 Октябрь 2015 - 12:31

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 09 Октябрь 2015 - 12:34

Сделать можно что угодно, особенно если вы не указываете чего вы хотите добиться.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 09 Октябрь 2015 - 12:38

1. Исходник вируса - именно тот файл, при открытии которого "офис открыл окно с предложением обновиться для открытия неизвестного формата файла".

2. Прочитайте и выполните пункт №3 сообщения № 2 в этой теме.

При этом учтите, что услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 09 Октябрь 2015 - 13:23

хм, что-то новое?


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#6 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 09 Октябрь 2015 - 13:24

263-й, если я не ошибаюсь, энкодер.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#7 antoshik86

antoshik86

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 09 Октябрь 2015 - 15:35

У меня попались на этом шифраторе коллеги. Антивирус тогда еще не ловил  его. Я добавлял в базы. Могу дать сам вирус и зашифрованные файлы.

Купил лицензию только что,  помогите с дешифровкой.


Сообщение было изменено VVS: 09 Октябрь 2015 - 15:48


#8 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 09 Октябрь 2015 - 15:46

http://forum.drweb.com/index.php?showtopic=322766#entry784517


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#9 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 09 Октябрь 2015 - 15:48

antoshik86, вирусы на форуме публиковать запрещено.

Модератор


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#10 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 09 Октябрь 2015 - 20:27

263-й, если я не ошибаюсь, энкодер.

А мне ответили в [drweb.com #6223850], что это Trojan.Encoder.2279.


Глубина - глубина, я не твой отпусти меня, глубина


#11 fetch

fetch

    Member

  • Posters
  • 324 Сообщений:

Отправлено 10 Октябрь 2015 - 09:59

 

263-й, если я не ошибаюсь, энкодер.

А мне ответили в [drweb.com #6223850], что это Trojan.Encoder.2279.

 

Не все аналитики с первого взгляда узнают модификации старых энкодеров.



#12 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 10 Октябрь 2015 - 10:12

Роботы так тем более их не узнают.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#13 stacs

stacs

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 14 Октябрь 2015 - 12:13

Владимир, столкнулись тоже с этим шифровальщиком.

запрос 7***-3***.

Ответили, что расшифровка невозможна.

Нам можно переустанавливать систему или стоит подождать лишний месяц?

Спрашиваю вас как последнюю надежду.


Сообщение было изменено VVS: 14 Октябрь 2015 - 12:25
Номера запросов в ТП на форуме публиковать нельзя


#14 bobboby2

bobboby2

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 18 Октябрь 2015 - 02:34

Неужели никто до сих пор не расшифровал этого нейтрино?Обращался в другие антивирусные компании так те вообще браться за расшифровку не хотели.



#15 Alexander13

Alexander13

    Member

  • Posters
  • 193 Сообщений:

Отправлено 18 Октябрь 2015 - 10:04

Неужели никто до сих пор не расшифровал этого нейтрино?Обращался в другие антивирусные компании так те вообще браться за расшифровку не хотели.

Специалисты Доктор Веб берёт только при наличии лизенции продукта Dr.Web Sucurity Space/Antivirus  в тех поддержку  им нужно   ключ лизенций  +  логи отчёт в инструкции который модератор  SergM писал тему http://forum.drweb.com/index.php?showtopic=313238    Вам помогут=)


Все будет хорошо..


#16 stacs

stacs

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 19 Октябрь 2015 - 11:02

 

Неужели никто до сих пор не расшифровал этого нейтрино?Обращался в другие антивирусные компании так те вообще браться за расшифровку не хотели.

Специалисты Доктор Веб берёт только при наличии лизенции продукта Dr.Web Sucurity Space/Antivirus  в тех поддержку  им нужно   ключ лизенций  +  логи отчёт в инструкции который модератор  SergM писал тему http://forum.drweb.com/index.php?showtopic=313238    Вам помогут=)

 

Вы справились? Вам помогли? Или просто треплетесь?

Файлы расшифровали?



#17 Alexander13

Alexander13

    Member

  • Posters
  • 193 Сообщений:

Отправлено 19 Октябрь 2015 - 21:46

 

 

Неужели никто до сих пор не расшифровал этого нейтрино?Обращался в другие антивирусные компании так те вообще браться за расшифровку не хотели.

Специалисты Доктор Веб берёт только при наличии лизенции продукта Dr.Web Sucurity Space/Antivirus  в тех поддержку  им нужно   ключ лизенций  +  логи отчёт в инструкции который модератор  SergM писал тему http://forum.drweb.com/index.php?showtopic=313238    Вам помогут=)

 

Вы справились? Вам помогли? Или просто треплетесь?

Файлы расшифровали?

 

Если пользователь купил лизенцию на 1 или на 3 года, то конечно специалисты помогают пользователем при наличии лизенции, в том числе нужно ждать пока специалисты подберут ключи для расшифировки( только они сильные специалисты Dr.Web компании и умеют расшифировывать), а без лизенции  - к сожелание специалисты не помогут вам расшифировывать файлы .   Это уже ваши дела и тот решайте.   Я всегда используюсь надёжный антивирус Dr.Web Security Space  - живу долго почти 5 лет.  С ув.Александр.


Сообщение было изменено Alexander13: 19 Октябрь 2015 - 21:48

Все будет хорошо..


#18 itdoctor

itdoctor

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 21 Октябрь 2015 - 07:39

Вы справились? Вам помогли? Или просто треплетесь? Файлы расшифровали?

 

Вот полностью поддерживаю товарища.  Кто-нибудь, кому реально оказали помощь отпишитесь о положительном исходе в ветку или личку. 

 

- на 263 кодер  Eset говорит  "не поможем" 

- к чести ЛК не мурыжит потерпевших (по форуму видел месяц-два "тренировок" различными декрипторами), а пишет вот так: С расшифровкой не поможем  http://forum.kaspersky.com/index.php?showtopic=334522 

 

Всем подверженным религии DrWeb сразу скажу, что не ущемляю религиозных чувств, ибо понимаю любая работа стоит денег пусть и через покупку хотя бы лицензии. А решение об эффективности того или иного АВ я оставлю за собой.

 

Вопрос состоит из простого да/нет. Просто стоит бизнес и нет времени у клиента рассуждать о "высоком и нравственном".

Меня прошу понять, крайне не хочу испытать чувства не профессионализма перед клиентом дав ему ложную надежду и потеряв время, прислав клиенту через N дней: 

 

Здравствуйте! 
Файлы зашифрованы одним из вариантов Trojan.Encoder.263 
К сожалению, для этой его разновидности (использующей шифр RSA) расшифровка нашими силами невозможна. 
Восстановление данных - только из резервных копий (если велось резервное копирование). 
С уважением, ххххххх  хххххххх  
служба технической поддержки компании "Доктор Веб"

 

ЗЫ: заражение  через присланный безобидный с первого вида PDF, письма нет т.к. PST шифрован, шедоу потерт, бекапы также шифрованы.   


Сообщение было изменено itdoctor: 21 Октябрь 2015 - 07:41


#19 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 21 Октябрь 2015 - 11:46

"бекапы также шифрованы.  " - это были не бэкапы, не путайте термины.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#20 itdoctor

itdoctor

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 21 Октябрь 2015 - 13:12

это были не бэкапы, не путайте термины

уважаемый наш эксперт 

1. повод и место для тролинга вами выбрано крайне неуместно

2. вы у же в том возрасте, чтобы научится признавать очевидные вещи:  с нас пострадавших хотя бы поиметь лицензию на 263

 

мы как клиенты тоже же знаете ли можем - антивирус который не детектит вирус известный не один год, не антивирус, не путайте термины.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых