![]() |
eXeL@B —› Оффтоп —› Virus.Win32.Gpcode.ag |
Посл.ответ | Сообщение |
|
Создано: 16 июня 2006 21:15 · Личное сообщение · #1 |
|
Создано: 16 июня 2006 22:55 · Поправил: Shidla · Личное сообщение · #2 |
|
Создано: 17 июня 2006 01:00 · Личное сообщение · #3 |
|
Создано: 17 июня 2006 08:52 · Личное сообщение · #4 |
|
Создано: 17 июня 2006 10:28 · Личное сообщение · #5 |
|
Создано: 17 июня 2006 11:40 · Личное сообщение · #6 |
|
Создано: 17 июня 2006 14:12 · Личное сообщение · #7 Давайте немного поразмышляем логически. Итак, мы имеем несколько версий трояна Gpcode, в которых постепенно увеличивалась длина RSA ключа. В связи с этим возникает вопрос - почему автор использовал изначально только короткие ключи, и наращивает их длину очень постепенно? Ведь очень просто например применить CryptoApi и сделать шифрование например с 4096 битным ключем (который заведомо никакой касперский не сломает). Это первый странный момент в этой истории. Второй странный момент - почему касперский сломал 660 битный ключ за пару дней? В версию с кластером на 1148 CPU как-то не вериться, рассмотрим более реалистичные варианты. 1) Нашли автора трояна и засунули паяльник в жопу. (маловероятно, т.к. тогда они бы кричали о поимке очередного террориста) 2) Расшифровывающая файлы программа, которую высылает за деньги автор трояна, содержит в себе секретный ключ. Тогда касперский мог просто купить ее у автора и вытащить ключ оттуда. (этот вариант мне кажется весьма правдоподобным) 3) Вирус написали в лаборатории касперского. (эта версия обьясняет в том числе и первую странность). Короче говоря, выводы делайте сами. А мне бы хотелось сделать несколько рекомендаций по улучшению Gpcode (надеюсь автор трояна наткнеться на этот топик). Необходимо использовать ключи не короче 4096 бит. (делательно через CryptoApi). Секретный ключ не должен высылаться пользователю купившему расшифровщик. Для этого предлагаю при первом запуске трояна генерировать симмитричный сессионный ключ (не менее 128 бит), и шифровать файлы им. Сам сессионный ключ будет зашифровываться через RSA. Автор делает расшифровщик под каждый конкретный комп, используя для этого расшифрованый сессионный ключ клиента, и не раскрывая RSA. Если следовать этим рекомендациям, то никакай касперский никогда не сможет написать декриптор. ----- Скажем дружно - нафиг нужно. ![]() |
|
Создано: 17 июня 2006 18:11 · Личное сообщение · #8 |
|
Создано: 18 июня 2006 02:35 · Поправил: =TS= · Личное сообщение · #9 Ms-Rem пишет: Необходимо использовать ключи не короче 4096 бит. (делательно через CryptoApi). Секретный ключ не должен высылаться пользователю купившему расшифровщик. Для этого предлагаю при первом запуске трояна генерировать симмитричный сессионный ключ (не менее 128 бит), и шифровать файлы им. Сам сессионный ключ будет зашифровываться через RSA. Автор делает расшифровщик под каждый конкретный комп, используя для этого расшифрованый сессионный ключ клиента, и не раскрывая RSA. Если следовать этим рекомендациям, то никакай касперский никогда не сможет написать декриптор. А нахрена такой фигней страдать вообще? Неужели нет ничего более интересного, чем пакостить мелким юзерам? ----- DREAMS CALL US ![]() |
|
Создано: 18 июня 2006 04:17 · Поправил: Ms-Rem · Личное сообщение · #10 =TS= пишет: А нахрена такой фигней страдать вообще? Согласен, это нахрен не надо. Но если пакостить, то это надо делать с умом. Имхо вирус написан в лаборатории касперского. Они сначала делали малую длину ключа, для того чтобы заставить конкурентов потратить время на его вычисление, ну а теперь сделали ключик побольше, и говорят что они такие крутые, т.к. конкуретны его пока не смогли вскрыть. Имхо эта версия выглядит весьма правдоподобно, так как она обьясняет все странности. ----- Скажем дружно - нафиг нужно. ![]() |
|
Создано: 18 июня 2006 05:16 · Поправил: Red Bar0n · Личное сообщение · #11 управление К разбереться... тока ктонибуть из потерпевших заявление подаст... Статьи 159,163,272,273,274... по совокупности выходит хорошо, особенно если доказать все удасться... так что аффтар одумайся! лучше вступай и компелируй! ADD Кстате если поймает какойнибуть из столичных ментовских босов на свой комп заразу... то вообще не позавидую аффтору (аффторам). Тогда лучше сразу пить йад и стрелять себя в мозг однавременно... ![]() |
|
Создано: 18 июня 2006 06:01 · Личное сообщение · #12 Red Bar0n Полностью согласен. Автору не удасться получить деньги и остаться анонимным. Если бы этот вирус писался для вымогательства, то там бы сразу применили нормальное крипто, да и мыло на mail.ru это тоже несерьезно (закроют как нефиг делать). Этот вирус писался скорее всего для рекламы антивируса каспермского. В этом случае, автор не получает денег от пострадавших, а значит никакие менты никогда не смогут ничего раскопать. Короче говоря - касперский теперь для пиара пишет вирусы. Жаль конечно, что нельзя это доказать. ----- Скажем дружно - нафиг нужно. ![]() |
|
Создано: 18 июня 2006 10:59 · Личное сообщение · #13 |
|
Создано: 18 июня 2006 12:40 · Личное сообщение · #14 |
|
Создано: 18 июня 2006 12:43 · Личное сообщение · #15 Ms-Rem пишет: Короче говоря - касперский теперь для пиара пишет вирусы. Жаль конечно, что нельзя это доказать Потому что его тупой антивирь никому не нужен.Все поняли,что единственное предназначение KAV перегрузка системы и её нестабильная работа. А чтобы вирус реально словить в сети,надо быть конченным муд..ком...И все статьи о новых вирусах распростаняют именно конторы типа Каспера... Вообщем,развод для лохов ![]() |
|
Создано: 18 июня 2006 16:50 · Личное сообщение · #16 |
|
Создано: 21 июня 2006 16:47 · Личное сообщение · #17 Расшифровка файлов, зараженных Virus.Win32.Gpcode Некоторое время назад появился новый вирус Virus.Win32.Gpcode (и его модификации), вредоносным проявлением которого является шифрование файлов. Причем каждый раз файлы шифруются разными способами. Антивирусные продукты Лаборатории Касперского способны расшифровывать такие файлы с помощью антивирусных баз, выпущенных в 17:00 (GMT +3) 02 июня 2006 года. Если Антивирус Касперского определил в каком-либо из файлов вирус Virus.Win32.Gpcode.ae , выберите функцию "лечить" для расшифровки файла. Если Антивирус Касперcкого в каком-либо файле определил вирус Virus.Win32.Gpcode любой модификации и не может его вылечить (расшифровать), пришлите такой файл в письме на адрес newvirus@kaspersky.com с темой Virus.Win32.Gpcode, и через некоторое время (1-2 часа после получения письма) ключ для расшифровки этого файла будет добавлен в антивирусные базы. А если у Вас есть оригинальная (незашифрованная) копия файла, в котором обнаружен Virus.Win32.Gpcode, то пришлите ее тоже. Это поможет нашим вирусным аналитикам расшифровать зараженный файл. Правда про вариант .ag ничего нет, кроме утверждения что за 1-2 часа для любой модификации .... ![]() |
|
Создано: 21 июня 2006 19:42 · Личное сообщение · #18 |
|
Создано: 21 июня 2006 20:58 · Личное сообщение · #19 |
![]() |
eXeL@B —› Оффтоп —› Virus.Win32.Gpcode.ag |