![]() |
eXeL@B —› Вопросы новичков —› Вирус троян шифровальщик. Trojan.Encoder.858 Trojan-Ransom.Win32.Shade.lg |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 24 мая 2015 14:57 · Поправил: Vanya666 · Личное сообщение · #1 Подруга поймала такой вирус он зашифровал все файлы. они стали ткак называтся 1n8ajFPKW162K4Ng3SHJot6Ig4EH1WmeLfJ-o97MSTY=.xtbl на диске C создает текстовый фаил со следующим содержанием. Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: CB706158C1625E524F71|0 на электронный адрес deshifrovka01@gmail.com или deshifrovka@india.com . Далее вы получите все необходимые инструкции. Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. . сам файл вируса в процессе csrss.exe у меня есть он не запакован. есть и распаковщик для определенного компа с ключом. кто то покупал у злоумышлинеков за 5000р. скачал в инете. при его изучении выяснилось фаил запакован UPX1 .Я его распаковал .пробывал открывать в текстовике . там некоторые строчки понятные стали особенно в конце. он зачем то выхожит на сайт myip наверное для определения ip жертвы. распаковщик к ее файлам не подходит так как ключи разные. На сайте веба и касперского распаковщиков на данный момент нет и негде нет в инете. хочу изучить как работает программа для распаковки и какой кодеровкой шифрует вирус. пишут что это rsa но открыв в блокноте увидел там строки aes 128 aes 256. думаю что возможно это aes.Файл распаковщика с ключом прилогаю в архиве. там распакованый от UPX1 decrypt.exe и запакованый decrypt.ex~. Помогите с чего начать и какой софт нужен для изучения вируса.! зарание благодарю. ![]() Добавлено спустя 7 минут ![]() ![]() |
|
Создано: 24 мая 2015 15:53 · Личное сообщение · #2 Никогда не изучал вирусы, но птичка шептала что делается это примерно так: 1. виртуальная машина 2. как можно больше софта для отслеживания его разной активности(там доступ к нету, фалам, регистрам и тд и тп) 3. ну и дебагер конечно) есть книга по этому поводу кстати No.Starch.Press_.Practical.Malware.Analysis.Feb для начала она очень даже ничего. ![]() |
|
Создано: 24 мая 2015 16:09 · Личное сообщение · #3 Vanya666 пишет: пробывал открывать в текстовике . там некоторые строчки понятные стали особенно в конце. Vanya666 пишет: Помогите с чего начать и какой софт нужен для изучения вируса.! С таким подходом ниикакой софт не поможет - нужны знания и опыт. Тем более что изучение декриптора не даст ровным счётом ничего. Вот энкриптор мог бы пригодиться, но он себя уже наверняка удалил. alex87is пишет: Никогда не изучал вирусы Ваш случай не имеет отношения к вирусам - нет факта заражения. Просто по невнимательности Вы запустили программу, которая зашифровала файлы. Не зная алгоритма генерации ключей шифрования делать тут нечего. Да, можно попробовать разобрать декриптор и выполнить атаку на известные данные, но это может обойтись дороже чем оплата автору криптора. ![]() |
|
Создано: 24 мая 2015 17:50 · Личное сообщение · #4 Если сгенерился случайный пароль шифрования и ушло на гейт злоумышленника, то считайте п*ц: атака на известные данные, о чём выше написал -=AkaBOSS=- / брут аес... но шансы "примарнi" имхо. Добавлено спустя 16 минут Vanya666 пишет: пишут что это rsa Верно пишут, только вряд ли шифруют самим рса, рса наверное для шифрования ключа блочного шифра. ----- ds ![]() |
|
Создано: 24 мая 2015 19:56 · Поправил: Vanya666 · Личное сообщение · #5 Я не думаю что шифровщик такой мощьный .Во первых шифрует очень быстро . во вторых я сравнивал файлы фоток зашифрованых и незашифрованых то расхождений серьезных не наблюдал. были такие вирусы что просто меняли раширения файлов . после смены на верные фото открывались. может он и не шифрует вовсе а добовляет строчку или символ в файл и все поэтаму и быстро. ведь чтобы испортить фотку или фаил музыки достаточно ооткрыть в блокноте и доавить один символ. фото уже не будет читатся. Я думаю всех пугают а этот вирус лоховской. после шифровщика в блокноте текст выглядит иначе и в начале и в конце указано что за шифровщик. а здесь будто просто букву дописали и расширение поменяли. щас скину ссылку на зашифрованую фотку. Добавлено спустя 5 минут ![]() Добавлено спустя 6 минут ![]() Добавлено спустя 7 минут ![]() ![]() |
|
Создано: 24 мая 2015 20:13 · Поправил: dosprog · Личное сообщение · #6 В пошифрованном файле данных только 15%, остальное нули. Если при шифровке размер файла не поменялся, то скорей всего картинке гаплык. ![]() |
|
Создано: 24 мая 2015 20:19 · Личное сообщение · #7 нет люди рашифровывают купив шифровщик значит не все так плохо. Добавлено спустя 6 минут Спасибо за сылку .Там привели пример зашифрованого файла и расшифрованого . и размеры не отличаются .. щас буду сверять их. хоть какаято зацепка есть. значит он не шифрует их може строки или две буквы местами поменяет и все. знать бы какие буквы можно дешифровщик написать. ![]() |
|
Создано: 24 мая 2015 20:26 · Поправил: -=AkaBOSS=- · Личное сообщение · #8 Vanya666 пишет: шифрует очень быстро Не показатель. Само шифрование может быть обычым xor'ом вообще, весь финт в размере ключа и его пермутации для следующего блока. Vanya666 пишет: я сравнивал файлы фоток зашифрованых и незашифрованых то расхождений серьезных не наблюдал Как именно сравнивал? Тоже в блокноте? Зашифровано неплохо, но странно что ~85% файла - сплошные ноли. Vanya666 пишет: щас скину ссылку на зашифрованую фотку Есть такая штука - файлообменник. Например /ADD ну я как всегда... пока один пост написал, тут уж полтемы прокурили ![]() |
|
Создано: 24 мая 2015 20:30 · Поправил: dosprog · Личное сообщение · #9 |
|
Создано: 24 мая 2015 20:40 · Поправил: Vanya666 · Личное сообщение · #10 не я про Добавлено спустя 26 минут 6094кб у обеих файлов. ![]() |
|
Создано: 24 мая 2015 21:59 · Личное сообщение · #11 |
|
Создано: 24 мая 2015 23:46 · Поправил: dosprog · Личное сообщение · #12 |
|
Создано: 25 мая 2015 01:03 · Поправил: plutos · Личное сообщение · #13 |
|
Создано: 25 мая 2015 08:26 · Личное сообщение · #14 Современная криптография специально создавалась чтобы противодействовать попыткам расшифровки без знания ключа. Судя по всему из того что пробивается по емейлу в гугле, тут у вас aes, с расшифровкой вам никто не поможет. А теперь главное, вы готовы заплатить 5к рублей и проспонсировать дальнейшее вымогательство, возможно в более изощренных формах? Или же вы потратите эти 5к на создание бекапов и покупку Венда для чайников вам и вашей подруге. Либо вариант другой - вы покупаете лицензию дрвеб и ибете их техподдержке мозг на тему вашего шифратора. Не факт что у них есть дешифратор. В любом случае тут уместна картинка с двумя накуренными асоциальными элементами, констатирующая ваше положение. ![]() |
|
Создано: 25 мая 2015 09:11 · Личное сообщение · #15 |
|
Создано: 27 мая 2015 20:32 · Поправил: ==DJ==[ZLO] · Личное сообщение · #16 Вот на форуме eset-а рекомендуют: ![]() |
|
Создано: 27 мая 2015 20:42 · Личное сообщение · #17 |
|
Создано: 27 мая 2015 22:06 · Личное сообщение · #18 |
|
Создано: 28 мая 2015 00:15 · Личное сообщение · #19 Flint Да, может ты прав. Пысы: смотрю как эта зараза распространяется в инете смею предположить что есть Builder этой дряни наподобие ![]() |
|
Создано: 28 мая 2015 01:01 · Личное сообщение · #20 >> will log all internet traffic going in and out on the computer and store it in a local Database for a predetermined amount of days. если даже своя реализация рса и генерация рандомного ключа с отправкой на гейт злоумышленика, то в ДБ потом можно будет просмотреть трафик и узнать ключь. я правильно понимаю? ![]() |
|
Создано: 28 мая 2015 03:07 · Личное сообщение · #21 |
|
Создано: 28 мая 2015 03:41 · Личное сообщение · #22 SReg пишет: можно будет просмотреть трафик и узнать ключь кмк в данном случае мало чем поможет: Vanya666 пишет: Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: CB706158C1625E524F71|0 на электронный адрес deshifrovka01@gmail.com или deshifrovka@india.com Получается человек сам отправляет свой идентификатор автору вируса, который стопицот раз перехеширует и перешифрует эту шнягу и получит необходимые ключи. После запуска шифрования тело энкодера затирается, поэтому выяснить последовательность действий и воспроизвести их не получится. А насчёт темы - я бы в первую очередь проследил изменения файлов и просмотрел историю и кэш браузера. Авось опять этот зверёк попадётся, тут бы его на горячем и поймать. Но тут тоже нужен опыт и немалая доля осторожности. ![]() |
|
Создано: 28 мая 2015 19:52 · Личное сообщение · #23 -=AkaBOSS=- пишет: А насчёт темы - я бы в первую очередь проследил изменения файлов и просмотрел историю и кэш браузера. Авось опять этот зверёк попадётся, тут бы его на горячем и поймать. Но тут тоже нужен опыт и немалая доля осторожности. Однозначно. Вообще, после таких происшествий вот что нужно сделать: - вырубить пк, желательно - кнопкой; - снять винчестер; - в режиме "только для чтения" смонтировать его через специальный usb-интерфейс (если такой имеется); - в r-studio снять дамп (опять же, если позволяют ресурсы) и посмотреть его тем же r-studio на предмет операций с файлами (там всё по датам раскидано). А дальше - по желанию. К примеру, копируешь конфигурацию браузера и запускаешь с песочницей, wireshark и т.д., чтобы еще раз выловить. Но обычно что-то остаётся на винте. Иногда, но редко, в файле подкачки. ----- Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей. ![]() |
|
Создано: 29 мая 2015 21:10 · Личное сообщение · #24 |
|
Создано: 29 мая 2015 22:09 · Личное сообщение · #25 F_a_u_s_t пишет: Либо платите, если данные действительно важны, либо будет опыт, который вас заставит делать архивные копии. Ну, а я про что? Смотри пост номер 13 выше. Похоже, что ТС давно забил на все и подруга наделала новых снимков, а у нас все страсти кипят. ----- Give me a HANDLE and I will move the Earth. ![]() |
|
Создано: 31 мая 2015 23:50 · Личное сообщение · #26 |
|
Создано: 01 июня 2015 02:35 · Личное сообщение · #27 |
|
Создано: 01 июня 2015 08:28 · Поправил: dosprog · Личное сообщение · #28 |
|
Создано: 27 августа 2016 14:39 · Личное сообщение · #29 |
|
Создано: 27 августа 2016 15:18 · Личное сообщение · #30 |
. 1 . 2 . >> |
![]() |
eXeL@B —› Вопросы новичков —› Вирус троян шифровальщик. Trojan.Encoder.858 Trojan-Ransom.Win32.Shade.lg |