Сейчас на форуме: tyns777, cppasm, dutyfree, asfa (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Вирус троян шифровальщик. Trojan.Encoder.858 Trojan-Ransom.Win32.Shade.lg
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 14.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 мая 2015 14:57 · Поправил: Vanya666
· Личное сообщение · #1

Подруга поймала такой вирус он зашифровал все файлы. они стали ткак называтся 1n8ajFPKW162K4Ng3SHJot6Ig4EH1WmeLfJ-o97MSTY=.xtbl на диске C создает текстовый фаил со следующим содержанием. Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
CB706158C1625E524F71|0
на электронный адрес deshifrovka01@gmail.com или deshifrovka@india.com .
Далее вы получите все необходимые инструкции.
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
. сам файл вируса в процессе csrss.exe у меня есть он не запакован. есть и распаковщик для определенного компа с ключом. кто то покупал у злоумышлинеков за 5000р. скачал в инете. при его изучении выяснилось фаил запакован UPX1 .Я его распаковал .пробывал открывать в текстовике . там некоторые строчки понятные стали особенно в конце. он зачем то выхожит на сайт myip наверное для определения ip жертвы. распаковщик к ее файлам не подходит так как ключи разные. На сайте веба и касперского распаковщиков на данный момент нет и негде нет в инете. хочу изучить как работает программа для распаковки и какой кодеровкой шифрует вирус. пишут что это rsa но открыв в блокноте увидел там строки aes 128 aes 256. думаю что возможно это aes.Файл распаковщика с ключом прилогаю в архиве. там распакованый от UPX1 decrypt.exe и запакованый decrypt.ex~. Помогите с чего начать и какой софт нужен для изучения вируса.! зарание благодарю.

0b13_24.05.2015_EXELAB.rU.tgz - 1.part1.rar

Добавлено спустя 7 минут
f68c_24.05.2015_EXELAB.rU.tgz - 1.part2.rar



Ранг: 1.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 24 мая 2015 15:53
· Личное сообщение · #2

Никогда не изучал вирусы, но птичка шептала что делается это примерно так:
1. виртуальная машина
2. как можно больше софта для отслеживания его разной активности(там доступ к нету, фалам, регистрам и тд и тп)
3. ну и дебагер конечно) есть книга по этому поводу кстати No.Starch.Press_.Practical.Malware.Analysis.Feb для начала она очень даже ничего.




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 24 мая 2015 16:09
· Личное сообщение · #3

Vanya666 пишет:
пробывал открывать в текстовике . там некоторые строчки понятные стали особенно в конце.

Vanya666 пишет:
Помогите с чего начать и какой софт нужен для изучения вируса.!

С таким подходом ниикакой софт не поможет - нужны знания и опыт.

Тем более что изучение декриптора не даст ровным счётом ничего. Вот энкриптор мог бы пригодиться, но он себя уже наверняка удалил.

alex87is пишет:
Никогда не изучал вирусы

Ваш случай не имеет отношения к вирусам - нет факта заражения. Просто по невнимательности Вы запустили программу, которая зашифровала файлы. Не зная алгоритма генерации ключей шифрования делать тут нечего. Да, можно попробовать разобрать декриптор и выполнить атаку на известные данные, но это может обойтись дороже чем оплата автору криптора.




Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 24 мая 2015 17:50
· Личное сообщение · #4

Если сгенерился случайный пароль шифрования и ушло на гейт злоумышленника, то считайте п*ц:
атака на известные данные, о чём выше написал -=AkaBOSS=- / брут аес... но шансы "примарнi" имхо.

Добавлено спустя 16 минут
Vanya666 пишет:
пишут что это rsa

Верно пишут, только вряд ли шифруют самим рса, рса наверное для шифрования ключа блочного шифра.

-----
ds




Ранг: 14.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 мая 2015 19:56 · Поправил: Vanya666
· Личное сообщение · #5

Я не думаю что шифровщик такой мощьный .Во первых шифрует очень быстро . во вторых я сравнивал файлы фоток зашифрованых и незашифрованых то расхождений серьезных не наблюдал. были такие вирусы что просто меняли раширения файлов . после смены на верные фото открывались. может он и не шифрует вовсе а добовляет строчку или символ в файл и все поэтаму и быстро. ведь чтобы испортить фотку или фаил музыки достаточно ооткрыть в блокноте и доавить один символ. фото уже не будет читатся. Я думаю всех пугают а этот вирус лоховской. после шифровщика в блокноте текст выглядит иначе и в начале и в конце указано что за шифровщик. а здесь будто просто букву дописали и расширение поменяли. щас скину ссылку на зашифрованую фотку.

--> Зашифрованое фото <--

Добавлено спустя 5 минут
0f63_24.05.2015_EXELAB.rU.tgz - 0q4qABJPIlZLVnLdghBLEyt1dydjdKxkaybazuwuV7A=.part01.rar

Добавлено спустя 6 минут
a483_24.05.2015_EXELAB.rU.tgz - 0q4qABJPIlZLVnLdghBLEyt1dydjdKxkaybazuwuV7A=.part02.rar

Добавлено спустя 7 минут
fcf6_24.05.2015_EXELAB.rU.tgz - 0q4qABJPIlZLVnLdghBLEyt1dydjdKxkaybazuwuV7A=.part03.rar



Ранг: 431.7 (мудрец), 390thx
Активность: 0.730.32
Статус: Участник

Создано: 24 мая 2015 20:13 · Поправил: dosprog
· Личное сообщение · #6

В пошифрованном файле данных только 15%, остальное нули.
Если при шифровке размер файла не поменялся, то скорей всего картинке гаплык.

--> Вот <-- тоже плачут по этому поводу





Ранг: 14.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 мая 2015 20:19
· Личное сообщение · #7

нет люди рашифровывают купив шифровщик значит не все так плохо.

Добавлено спустя 6 минут
Спасибо за сылку .Там привели пример зашифрованого файла и расшифрованого . и размеры не отличаются .. щас буду сверять их. хоть какаято зацепка есть. значит он
не шифрует их може строки или две буквы местами поменяет и все. знать бы какие буквы можно дешифровщик написать.




Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 24 мая 2015 20:26 · Поправил: -=AkaBOSS=-
· Личное сообщение · #8

Vanya666 пишет:
шифрует очень быстро

Не показатель. Само шифрование может быть обычым xor'ом вообще, весь финт в размере ключа и его пермутации для следующего блока.

Vanya666 пишет:
я сравнивал файлы фоток зашифрованых и незашифрованых то расхождений серьезных не наблюдал

Как именно сравнивал? Тоже в блокноте? Зашифровано неплохо, но странно что ~85% файла - сплошные ноли.

Vanya666 пишет:
щас скину ссылку на зашифрованую фотку
Есть такая штука - файлообменник. Например rghost.ru и не нужно будет тут паззлы из архивов складывать. Ограничение на размер аттача на то и сделано, чтобы мусором сервер не перегружать.

/ADD
ну я как всегда... пока один пост написал, тут уж полтемы прокурили



Ранг: 431.7 (мудрец), 390thx
Активность: 0.730.32
Статус: Участник

Создано: 24 мая 2015 20:30 · Поправил: dosprog
· Личное сообщение · #9

И размеры отличаются, и покриптован тщательно весь файл.

--Добавлено--
К следующему посту:

Я про примеры с форума и говорю





Ранг: 14.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 24 мая 2015 20:40 · Поправил: Vanya666
· Личное сообщение · #10

не я про --> форум <-- я свои разные зашифрованые файлы кинул у них размеры отличаются.

Добавлено спустя 26 минут
6094кб у обеих файлов.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 24 мая 2015 21:59
· Личное сообщение · #11

Vanya666 пишет:
Я думаю всех пугают а этот вирус лоховской.

угу, вирус же умственно отсталые писали...



Ранг: 431.7 (мудрец), 390thx
Активность: 0.730.32
Статус: Участник

Создано: 24 мая 2015 23:46 · Поправил: dosprog
· Личное сообщение · #12

Vanya666 пишет:
6094кб у обеих файлов.


И хде?
Code:
  1. 25.05.2015  00:45         6 239 872    php79oPaI.jpg
  2. 25.05.2015  00:44         6 240 256    phpavuWS6.xtbl
Многие элементарные вещи нужно освоить, прежде чем браться за ковыряние вирусни.






Ранг: 622.6 (!), 521thx
Активность: 0.330.89
Статус: Участник
_Вечный_Студент_

Создано: 25 мая 2015 01:03 · Поправил: plutos
· Личное сообщение · #13

Vanya666,
Вам шо, эти картинки дороги как память шо вы так за них колотитесь?
может дешевле будет новых наделать?

-----
Give me a HANDLE and I will move the Earth.




Ранг: 145.8 (ветеран), 191thx
Активность: 0.140.36
Статус: Участник

Создано: 25 мая 2015 08:26
· Личное сообщение · #14

Современная криптография специально создавалась чтобы противодействовать попыткам расшифровки без знания ключа. Судя по всему из того что пробивается по емейлу в гугле, тут у вас aes, с расшифровкой вам никто не поможет. А теперь главное, вы готовы заплатить 5к рублей и проспонсировать дальнейшее вымогательство, возможно в более изощренных формах? Или же вы потратите эти 5к на создание бекапов и покупку Венда для чайников вам и вашей подруге. Либо вариант другой - вы покупаете лицензию дрвеб и ибете их техподдержке мозг на тему вашего шифратора. Не факт что у них есть дешифратор. В любом случае тут уместна картинка с двумя накуренными асоциальными элементами, констатирующая ваше положение.

| Сообщение посчитали полезным: gazlan


Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 25 мая 2015 09:11
· Личное сообщение · #15

Alchemistry пишет:
покупаете лицензию дрвеб и ибете их техподдержке мозг


в функционале расшифровка файлов не заявлена Предлагаю купить абонемент в АНБ и любить сразу их.




Ранг: 74.4 (постоянный), 76thx
Активность: 0.050.1
Статус: Участник

Создано: 27 мая 2015 20:32 · Поправил: ==DJ==[ZLO]
· Личное сообщение · #16

Вот на форуме eset-а рекомендуют:
EasySync CryptoMonitor - is one of the best prevention measures for an encrypting Ransomware. CryptoMonitor will actually kill an encryption infection, blacklist it from running again, and notify you as soon as the infection starts. Because of the unique way that CryptoMonitor is made, it will effectively stop even the newest of encryption infections and requires no signatures or updates. It will protect you in a way that traditional antiviruses can’t!
--> Видос<--
EasySync NetArchiver[/b] - will log all internet traffic going in and out on the computer and store it in a local Database for a predetermined amount of days. This way if Ransomware gets through other prevention measures, you will always be able to look back the set amount of days from the current date and recover the key that it used to encrypt your files. Logs can also be helpful for figuring out information that happens on your network.
--> ДомСтр<--




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 27 мая 2015 20:42
· Личное сообщение · #17

==DJ==[ZLO] пишет:
Вот на форуме eset-а рекомендуют:

Костыль. Вангую: додумались похукать криптоапи. А если в шифровальщике будет своя реализация rsa/aes без криптоапи?

-----
Nulla aetas ad discendum sera


| Сообщение посчитали полезным: sivorog, v00doo

Ранг: 46.8 (посетитель), 20thx
Активность: 0.040
Статус: Участник

Создано: 27 мая 2015 22:06
· Личное сообщение · #18

Тема поднялась, напишу, может поможет.
Ransomware Removal Kit, от ada Cyrus.
https://bitbucket.org/jadacyrus/ransomwareremovalkit/overview

Она собрала в одном месте информацию по многим видам этой малвари.
Описание на главной странице.




Ранг: 74.4 (постоянный), 76thx
Активность: 0.050.1
Статус: Участник

Создано: 28 мая 2015 00:15
· Личное сообщение · #19

Flint
Да, может ты прав.
Пысы: смотрю как эта зараза распространяется в инете смею предположить что есть Builder этой дряни наподобие --> этого <--.



Ранг: 315.1 (мудрец), 631thx
Активность: 0.30.33
Статус: Модератор
CrackLab

Создано: 28 мая 2015 01:01
· Личное сообщение · #20

>> will log all internet traffic going in and out on the computer and store it in a local Database for a predetermined amount of days.

если даже своя реализация рса и генерация рандомного ключа с отправкой на гейт злоумышленика, то в ДБ потом можно будет просмотреть трафик и узнать ключь.
я правильно понимаю?




Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 28 мая 2015 03:07
· Личное сообщение · #21

SReg пишет:
то в ДБ потом можно будет просмотреть трафик и узнать ключь

Ну да, например ключ, зашифрованный публичной парой RSA

-----
ds





Ранг: 150.3 (ветеран), 175thx
Активность: 0.160.07
Статус: Участник

Создано: 28 мая 2015 03:41
· Личное сообщение · #22

SReg пишет:
можно будет просмотреть трафик и узнать ключь

кмк в данном случае мало чем поможет:

Vanya666 пишет:
Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
CB706158C1625E524F71|0
на электронный адрес deshifrovka01@gmail.com или deshifrovka@india.com


Получается человек сам отправляет свой идентификатор автору вируса, который стопицот раз перехеширует и перешифрует эту шнягу и получит необходимые ключи. После запуска шифрования тело энкодера затирается, поэтому выяснить последовательность действий и воспроизвести их не получится.

А насчёт темы - я бы в первую очередь проследил изменения файлов и просмотрел историю и кэш браузера. Авось опять этот зверёк попадётся, тут бы его на горячем и поймать. Но тут тоже нужен опыт и немалая доля осторожности.




Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 28 мая 2015 19:52
· Личное сообщение · #23

-=AkaBOSS=- пишет:
А насчёт темы - я бы в первую очередь проследил изменения файлов и просмотрел историю и кэш браузера. Авось опять этот зверёк попадётся, тут бы его на горячем и поймать. Но тут тоже нужен опыт и немалая доля осторожности.

Однозначно. Вообще, после таких происшествий вот что нужно сделать:
- вырубить пк, желательно - кнопкой;
- снять винчестер;
- в режиме "только для чтения" смонтировать его через специальный usb-интерфейс (если такой имеется);
- в r-studio снять дамп (опять же, если позволяют ресурсы) и посмотреть его тем же r-studio на предмет операций с файлами (там всё по датам раскидано).

А дальше - по желанию. К примеру, копируешь конфигурацию браузера и запускаешь с песочницей, wireshark и т.д., чтобы еще раз выловить. Но обычно что-то остаётся на винте. Иногда, но редко, в файле подкачки.

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.




Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 29 мая 2015 21:10
· Личное сообщение · #24

Собственно Алхимик уже высказал реальное положение дел и антивирусы вам не помогут при грамотной реализации.
Либо платите, если данные действительно важны, либо будет опыт, который вас заставит делать архивные копии.




Ранг: 622.6 (!), 521thx
Активность: 0.330.89
Статус: Участник
_Вечный_Студент_

Создано: 29 мая 2015 22:09
· Личное сообщение · #25

F_a_u_s_t пишет:
Либо платите, если данные действительно важны, либо будет опыт, который вас заставит делать архивные копии.


Ну, а я про что? Смотри пост номер 13 выше.
Похоже, что ТС давно забил на все и подруга наделала новых снимков, а у нас все страсти кипят.

-----
Give me a HANDLE and I will move the Earth.




Ранг: 33.4 (посетитель), 24thx
Активность: 0.020
Статус: Участник

Создано: 31 мая 2015 23:50
· Личное сообщение · #26

http://pastebin.com/1WZGqrUH




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 01 июня 2015 02:35
· Личное сообщение · #27

Flint пишет:
Костыль. Вангую: додумались похукать криптоапи.

Стоит только отслеживать работу программы с файлами и чекать их сумму и проверять со своей базой котороя была создана при первом сканирование

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.




Ранг: 431.7 (мудрец), 390thx
Активность: 0.730.32
Статус: Участник

Создано: 01 июня 2015 08:28 · Поправил: dosprog
· Личное сообщение · #28

redlord пишет:
http://pastebin.com/1WZGqrUH


У тётки все фотки котов пошифрованы, а тому клоуну всё шуточки..





Ранг: -0.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 27 августа 2016 14:39
· Личное сообщение · #29

Значит, если даже имеем Два файла фоток - один оригинальный, а второй - зашифрованный...
Это ничем помочь не может?..((




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 27 августа 2016 15:18
· Личное сообщение · #30

нет.


. 1 . 2 . >>
 eXeL@B —› Вопросы новичков —› Вирус троян шифровальщик. Trojan.Encoder.858 Trojan-Ransom.Win32.Shade.lg
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати