Перейти к содержимому


Фото
* * * * * 1 Голосов

Зашифрованы файлы, decryptor2013@gmail.com, ironman.tony.stark.co@gmail.com, kraken.octopus.7dd@gmail.com и другие


  • Please log in to reply
222 ответов в этой теме

#1 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 24 Июль 2013 - 18:11

Признаки заражения: Файлы зашифрованы, дополнительное расширение .locked, контактный email - decryptor2013@gmail.com или ironman.tony.stark.co@gmail.com, создаются файлы ЧТО_C_ЭТИМ_ДЕЛАТЬ.txt. Второй вариант: расширение *.kraken, мыло - kraken.octopus.7dd@gmail.com, создает файлы KRAKEN.txt. Если среди перечисленных вариантов нет вашего - вам в другую тему.

 

Информация по трояну: Распространение началось в 15-х числах июля 2013 года. Распространяется в письмах: в письме содержится троян, который скачивает энкодера и запускает его. Троян - Trojan.Encoder.263. Известно 4 варианта трояна с разным шифрованием.

 

Расшифровка: Возможна в полностью автоматическом режиме для трех вариантов трояна. Требуется только зашифрованный doc-файл.

 

Криптография: BlowFish да еще и в CTR-режиме! Да еще и с гнусными извратами. Вариант kraken также может быть с AES-256-CTR, причем тоже несколько специфичным.

 

Что необходимо сделать:

- озаботиться информационной безопасностью ваших машин.

- обратиться с заявлением о совершенном преступлении в правоохранительные органы.

- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 зашифрованный doc-файл и обязательно текстовый файл с требованиями в архиве! Дожидаться ответа на Вашу почту сотрудника Dr.Web и далее следовать его указаниям.

 

Что НЕ нужно делать:
- менять расширение у зашифрованных файлов;
- использовать самостоятельно без консультации с сотрудниками Dr. Web любые программы для расшифровки/восстановления данных.

- Чистить или лечить машину чем либо: удалять/переименовывать какие-либо файлы, чистить почту, временные файлы и т.д.

- ОСОБЕННО!!! не стоит удалять текстовик с требованиями, если у вас модификация ironman.tony.stark.co@gmail.com


Сообщение было изменено v.martyanov: 27 Август 2013 - 13:19

Личный сайт по Энкодерам - http://vmartyanov.ru/


#2 Дмитрий П

Дмитрий П

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 01 Август 2013 - 07:11

Может кому поможет:

запустил декриптор по ссылке выше, он повис, но у файлов пропало расширение locked, но фалы были все битые и не открывались, зато появилась возможность восстановить предыдущую версию файла. восстановил и все ок. минус- восстанавливать придется каждый файл вручную отдельно.

Попробовал данный способ.

ОГРОМНОЕ СПАСИБО АВТОРУ!!!! :angry:  :angry:  :angry:

Все файлы похоже вообще испортились. Восстановить предыдущую версию нет такой опции!!! :angry:  :facepalm:



#3 VVS

VVS

    The Master

  • Moderators
  • 17 403 Сообщений:

Отправлено 01 Август 2013 - 07:19

naf

  1. Ваш случай не имеет к этой теме никакого отношения.
  2. Советы по лечению здесь публиковать запрещено.

Модератор.


Сообщение было изменено VVS: 01 Август 2013 - 07:20

--
меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777

 


#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 01 Август 2013 - 11:45

 

Может кому поможет:

запустил декриптор по ссылке выше, он повис, но у файлов пропало расширение locked, но фалы были все битые и не открывались, зато появилась возможность восстановить предыдущую версию файла. восстановил и все ок. минус- восстанавливать придется каждый файл вручную отдельно.

Попробовал данный способ.

ОГРОМНОЕ СПАСИБО АВТОРУ!!!! :angry:  :angry:  :angry:

Все файлы похоже вообще испортились. Восстановить предыдущую версию нет такой опции!!! :angry:  :facepalm:

 

А читать тему в которую пишите не надо?


Личный сайт по Энкодерам - http://vmartyanov.ru/


#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 01 Август 2013 - 14:47

Сделана утилита для первой версии трояна, которая с мылом decryptor2013@gmail.com. Сейчас буду смотреть вторую версию трояна, может и для нее подойдет. Также буду тестировать утилиту. Самое позднее в пятницу будет выпущена и все получат ответы в своих тикетах.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 01 Август 2013 - 17:13

Ну и универсальную утилиту замутил.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#7 sergey_sergey

sergey_sergey

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 02 Август 2013 - 07:49

А как эту утилиту получить? А то тоже хапнул эту гадость. И инструкцию, если не сложно...



#8 sergey_sergey

sergey_sergey

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 02 Август 2013 - 08:34

Могу прислать файл в зашифрованном варианте и нет (есть бэкап, но старый)...



#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Август 2013 - 12:27

А как эту утилиту получить? А то тоже хапнул эту гадость. И инструкцию, если не сложно...

А первое сообщение вы прочитали? Особенно пункты про то, что необходимо сделать.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 sergey_sergey

sergey_sergey

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 02 Август 2013 - 17:25

Маленькая проблема - у меня нет в пользовании продуктов доктора веба. Поэтому я не могу отправить запрос. И что бы вас не напрягать - был бы рад просто ссылке на вашу утилиту - если она универсальная - у меня вторая версия трояна (находил ссылки на предыдущие утилиты в инете). Иногда юзаю бесплатный Curelt!, но серийного номера на нем не заметил :). Нужно у вас обязательно что то купить, или для запроса достаточно журнального ключа?



#11 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Август 2013 - 17:26

Мы не предоставляем расшифровку незарегистрированным пользователям.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#12 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 02 Август 2013 - 17:38

Нужно у вас обязательно что то купить, или для запроса достаточно журнального ключа?

Насколько я помню по журнальным ключам тех. поддержки нет. Значит и тут не подойдет.



#13 sergey_sergey

sergey_sergey

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 02 Август 2013 - 18:27

А я зарегистрировался - ключ выдан именно на меня, только что такое серийный номер? Это то, что в ключе SN=xxxx-xxxx-xxxx-xxxx ? Но если я его ввожу, форма ваша сбрасывается.



#14 mrbelyash

mrbelyash

    Беляш

  • Helpers
  • 25 897 Сообщений:

Отправлено 02 Август 2013 - 18:29

Наверное триальный на 30 дней?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


#15 alexxcha

alexxcha

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 03 Август 2013 - 21:50

Ладно, спасибо за понимание и поддержку...

нашел способ установить лицензионный веб который предлагает провайдер - такая лицензия сработает? Или все-таки необходимо покупать коммерческую?



#16 mrbelyash

mrbelyash

    Беляш

  • Helpers
  • 25 897 Сообщений:

Отправлено 03 Август 2013 - 21:52

Там же в тех. поддержке можно и узнать.

Если что-перенаправят.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


#17 alexxcha

alexxcha

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 03 Август 2013 - 22:16

Техподдержка - круглосуточно?

Напрямую вопрос в теме декодирования задать не смог - там просто нет возможности указать провайдера услуг - создал запрос через форму которую дает пров...

Номер тикета

 

Вообще есть вероятность что ответят сегодня?


Сообщение было изменено SergM: 03 Август 2013 - 22:34


#18 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 03 Август 2013 - 22:35

Номера тикетов ТП публиковать нельзя. Можно позвонить или скайп. Указать при звонке номер запроса.

И да, поддержка круглосуточно.


Сообщение было изменено SergM: 03 Август 2013 - 22:35


#19 VVS

VVS

    The Master

  • Moderators
  • 17 403 Сообщений:

Отправлено 03 Август 2013 - 22:58

Офтопик удалён.

Модератор.


--
меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777

 


#20 VVS

VVS

    The Master

  • Moderators
  • 17 403 Сообщений:

Отправлено 05 Август 2013 - 09:13

Офтопик будет удаляться без предупреждения.

Если офтопящий это не поймёт, то будут применены административные меры.

Модератор.


--
меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777

 



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых