Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблем с криптиране вирус [email protected]

Featured Replies

Файловете ли са криптирани с тази гад  [email protected], видео, фото, word, pdf почти всички фаилове са засегнати.

Моля модераторите да махнат дублиращата тема пусната от мен. Поради проблем в интернета пуснах две без да искам

 

Редактирано от B-boy/StyLe/
Лог файла е премахнат по желания на автора на темата! (преглед на промените)

  • Отговори 55
  • Прегледи 10,5k
  • Създадено
  • Последен отговор

Здравейте,

На този етап не мисля, че има възможност за декриптиране на файловете от тази разновидност. Колегите още го проучват.

Ако искате пробвайте с TestDisk/PhotoRec да възстановите файловете си,

Ето едно добро упътване с картинки:

http://support.kaspersky.com/viruses/disinfection/1809

За съжаление тъй като сте с Windows XP при вас не е налична опцията за Previous Versions, която често помага в такива ситуации.

Поздрави и успех!

  • Автор

Ок може да пробвам с  TestDisk/PhotoRe, ще се радвам ако мога да помогна с нещо за проучването и по-бързото откриване на решение.

Поздрави!

Освен ако нямате "dropper" (изпълнимия файл от където е тръгнала заразата), който можем да използваме за reverse engineering или ако случайно не сте си заплатили за декриптор, който може да се анализира не мисля, че има как да помогнете за съжаление. Колегите се опитват да го анализират от над месец сигурно. За TeslaCrypt се намериха ентусиасти, които успяха да го декриптират с помощта на езика Python, но за този вариант засега няма информация някой да е успял да възстанови файловете поразени от него.

  • Автор

На лаптопа от който се заразих аваст открива CF73.tmp ---- Win32:Crypt-SKT[Trj] 

  • Автор

За съжеление аваст го е изтрил при проверката, мога ли да го върна някак си. :ohmy:

Интересен факт е, че папките със снимки защитени с folder guard не са засегнати. Може би това е решението за защита от тоя вирус на важни данни. ;)

на 13.01.2016 г. at 11:07, Gufy написа:

За съжеление аваст го е изтрил при проверката, мога ли да го върна някак си. :ohmy:

Интересен факт е, че папките със снимки защитени с folder guard не са засегнати. Може би това е решението за защита от тоя вирус на важни данни. ;)

Вижте в карантината на avast!-a.

А иначе това е ЕДИН от начините за защита от подобни проблеми.

За превенция на този тип зарази се използват програми, които имат HIPS/IDS възможности, behaviour blocker, cloud, sandbox, reputation analysis, virtualization, anti-executable/default-deny програми (като VoodooShield, SecureAplus, Appguard, Applocker в Windows), UAC (на максимални настройки), LUA (ограничен акаунт) и SRP (Software Restriction Policies - gpedit.msc) и опции за защита на определени папки (като Panda DataShield, Comodo Protected Files and Folders, 360 Total Security Data Hijack Protection), Secure Folders

и т.н.

  • Автор

Файла е върнат с Recuva и качен в горния линк където ми пратихте в архив.

Your file has been submitted!

Your file was successfully submitted. Please let the user helping you know that you have submitted the file.

 Аваст пак го засече като crypt

Лаптопа от който е файла е криптиран с [email protected], но явно се модифицира когато попадне на друг компютър :clown:

Редактирано от Gufy (преглед на промените)

Здравейте, мой колега се зарази със същия вирус. Изпратих ви файлът на посочения горе линк.

файлът е rss.rar с парола d7d7123.

ако имате нужда от друго казвайте. 

преди 39 минути, Gufy написа:

 Аваст пак го засече като crypt

Лаптопа от който е файла е криптиран с [email protected], но явно се модифицира когато попадне на друг компютър :clown:

Можете да го изтриете пак. Докладвах файловете на когото трябва. Ще пиша при някакво развитие.

За helpme варианта сканирайте с това.

Важно за потребителите засегнати от [email protected], [email protected] и TeslaCrypt

преди 7 минути, Dra написа:

Здравейте, мой колега се зарази със същия вирус. Изпратих ви файлът на посочения горе линк.

файлът е rss.rar с парола d7d7123.

ако имате нужда от друго казвайте. 

Пратих и вашия файл. Ще пиша при някакви новини от колегите, които се занимавам с криптография.

  • Автор

Декриптора работи на лаптопа от ден и 7 часа и за сега нищо

На другия комп от 19 часа без резултат

До B-boy/StyLe/

Файлове бяха инфектирани с Cryptowall 4.0 (хакерите са сложили HELP_YOUR_FILES.PNG във всяка директория). Няма конкретен extension, a всеки файл е с криптирано име с поредност от цифри и букви, напр. h2457pz.8ay6. Има ли някакъв tool като на Kaspersky, който да може да декриптира засегнатите файлове? Много благодаря за съвета предварително.  

преди 21 часа, Gufy написа:

Декриптора работи на лаптопа от ден и 7 часа и за сега нищо

На другия комп от 19 часа без резултат

Ако системата е бавна това е нормално. Все пак brute-force не е лесна задача, но ако файловете са ви ценни аз бих го оставил да "ръчка", колкото трябва. Пак няма гаранция, че ще се справи, но е единствената ви надежда на този етап без заплащане на злосторниците.

преди 11 часа, Tya написа:

До B-boy/StyLe/

Файлове бяха инфектирани с Cryptowall 4.0 (хакерите са сложили HELP_YOUR_FILES.PNG във всяка директория). Няма конкретен extension, a всеки файл е с криптирано име с поредност от цифри и букви, напр. h2457pz.8ay6. Има ли някакъв tool като на Kaspersky, който да може да декриптира засегнатите файлове? Много благодаря за съвета предварително.  

За съжаление CryptoWall е от възможно най-солидните критиращи вируси и за него няма декриптор. Шанса за спасяване на данните граничи към 1%. Ако сте с Windows 7 и нагоре проверете дали следните методи ще сработят за вас:

 

 

  • Автор

Лаптопа е Acer след два дена работа -- Current state: 242841 / 1000000  :no-no: изключително бавно и без резултат. Спрях го и го пуснах от  -start 800000 :huh:

С кой вид файл е най-добре да се пробва при helpme@...     jpg, doc или pdf?

Редактирано от Gufy (преглед на промените)

Не...така започвате да търсите от по-късен етап за възможни комбинации, а не се знае коя ще се окаже печелившата. Разбира се пак няма гаранция за успех, но е с няколко процента по-голям!

  • Автор

С кой файл е най-добре да се пробва при Helpme@...    jpg, doc, или pdf

Няма значение. Често се случва инструмента дори и да успее да ги декриптира файловете след това дори и преименувани после пак не се отварят коректно. Трябва си и късмет, но за доста от потребителите инструмента помогна според коментарите им.

  • Автор

:ohmy: :no-no: 

По-добре да ми беше изгорял харда :shock11:;)

Гледам в коментарите повечето открити ключове са след 700000 и над 20 часа работа на програмата.

Редактирано от Gufy (преглед на промените)

Нека да спрем със спама. Като не са ви важни файловете просто ги изтрийте тогава, При изгаряне на диска резултата и без това ще е същия. Ако са ви важни или проявете търпение или си платете откупа (нещо, което не препоръчвам, но само това е най-бързия и сигурен начин за връщане на файловете), ако не са ви просто форматирайте и започнете на чисто и следващия път защитете информацията си по-добре, защото превенцията е по-добро решение от почистването в последствие...

  • Автор

Ok, изпратих имел на [email protected] преди ден но нямам отговор.

 

Хей B-boy трябва ми помощ, прехвърлих една криптирана снимка с helpme@ от лаптопа и стартирах декриптора на другия компютър -start 700000 -end 800000 

14:39:20.0875 0x15fc  Current state: 704481 / 1000000
15:45:00.0250 0x1328  Password recovered
15:45:00.0250 0x1328  ProcessDriveEnumEx: Drive A:\ type 2:350
15:45:00.0250 0x1328  ProcessDriveEnumEx: Drive C:\ type 3:0 

да обаче при стартиране на програмата на лаптопа -start 704400 -end 800000 не открива паролата.

Какво да правя?

Лоша работа 5 декриптирани файла и нито един не се отваря :(

Редактирано от Gufy (преглед на промените)

  • Автор

На [email protected] - също е открита паролата на 735042

При декодиране rar jpg не се отварят, спрях декодирането някакви идеи?

 

22:45:52.0875 0x113c  Current state: 735042 / 1000000
22:47:22.0203 0x0940  Password recovered
22:47:22.0265 0x0940  ProcessDriveEnumEx: Drive A:\ type 2:350
22:47:22.0265 0x0940  ProcessDriveEnumEx: Drive C:\ type 3:0

Както казах декриптора не винаги работи. Зависи колко силна е била използваната парола подадена от C&C сървъра. Това съм го писал и преди ако се поразровите в постовете на информативната тема. Затова съм казал и че не е добре да се слага отметката да изтрива криптираните файлове след приключване на процеса по декриптиране (защото в случай на проблем като сега хем ще изтриете криптираните копия, хем тези за нищо няма да стават). Но като цяло се подгответе за възможността никога да не видите повече файловете си. Това е. Кофти, но това е положението.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.