Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Криптирани дискове

Featured Replies

Здравейте,

При включване на компютъра се появява следното съобщение:

"RSA-4096 encrypted disk
if you want you files back make a 4.5 BTC payment to
....
Pay 4.5 BTC to ..."

При зареждане от LiveCD дисковете и дяловете на тях се виждат, но не се разпознават като файлова система.

Има ли някакво решение, освен формат?

Благодаря!

 

В този форум има и той е да посетиш антивирусния раздел и по-точно тази тема. Вече дали ще може да се спаси информация това е друга тема.

  • Автор
Цитат

2. Забранено е на всички потребители да пишат в чужди теми. Само авторът на темата и екипът на HiJackThis могат да добавят отговори в конкретната тема.

Надявах се че поне в този раздел се спазват правилата на форума.

Моля преди да отговорите, да прочетете какво съм написал.

преди 2 минути, oavramov написа:

Надявах се че поне в този раздел се спазват правилата на форума.

Моля преди да отговорите, да прочетете какво съм написал.

Ти питаш, а аз ти давам съвет. Не използвам инструментите на HJT Team, нито коментирам техните действия. Насочих те и към конкретната тема и какво да направиш. 

  • Автор
преди 1 минута, Емил Костов написа:

Насочих те и към конкретната тема и какво да направиш.

Конкретната тема е неприложима, когато диска е криптиран и не се зарежда Windows. Вирусът е подменил MBR и няма достъп до диска.

Здравейте,

Тук има инструкции как да се справите с проблема:

http://www.bleepingcomputer.com/news/security/petya-ransomwares-encryption-defeated-and-password-generator-released/

Поздрави!

преди 2 часа, oavramov написа:

Надявах се че поне в този раздел се спазват правилата на форума.

Моля преди да отговорите, да прочетете какво съм написал.

 

преди 9 минути, B-boy/StyLe/ написа:

Здравейте,

Тук има инструкции как да се справите с проблема:

http://www.bleepingcomputer.com/news/security/petya-ransomwares-encryption-defeated-and-password-generator-released/

Поздрави!

... какъв е смисъла на форумите, когато в тях могат да пишат само задаващия въпрос и неизвестни специалисти, които искат 30 кинта, или дават линк с инструкции, които не са пробвали на практика. Или с други думи - там има инструкции, с които БИХТЕ могли да опитате да се справите с проблема... ама надали...  

  • Администратор
преди 36 минути, totovar написа:

 

... какъв е смисъла на форумите, когато в тях могат да пишат само задаващия въпрос и неизвестни специалисти, които искат 30 кинта, или дават линк с инструкции, които не са пробвали на практика. Или с други думи - там има инструкции, с които БИХТЕ могли да опитате да се справите с проблема... ама надали...  

Тази тема и в тази секция помощ се оказва безвъзмездно. Платените заявки за отстраняване на вируси са в отделна приоритетна секция, която е видима само за екипа и потребителя с проблема. Дали са неизвестни специалистите, които отговарят можете да проверите сами като разгледате хилядите решени случай безплатно тук: 

https://www.kaldata.com/forums/forum/137-премахване-на-зловреден-софтуер-hijackthis-логове/ 

преди 23 минути, totovar написа:

 

... какъв е смисъла на форумите, когато в тях могат да пишат само задаващия въпрос и неизвестни специалисти, които искат 30 кинта, или дават линк с инструкции, които не са пробвали на практика. Или с други думи - там има инструкции, с които БИХТЕ могли да опитате да се справите с проблема... ама надали...  

Смисъла е да се работи по европейски и да се разграничим от байганьовщината (както бе през 2009-та, когато се помагаше в една обща тема и пишеха 100 човека и и този, който искаше помощ не можеше да се ориентира, кой отговор е по неговия въпрос и кой на кого помага). Ок, дори и всеки потребител да си е имал своя тема, пак би било объркващо да му помагат 100 човека с различни съвети, защото така се загубва представа затова, с кой съвет се е постигнал напредък и кой е влошил положението още повече. Отделно да се дават съвети е лесно...търсим в Google и след това казваме (сканирай например с Combofix) и после когато нещо се обърква какво правим...изоставяме темата и казваме на потребителя да преинсталира. Тук е и разликата...ние неизвестните сме минали курс на обучение с който могат да се похвалят малцина българи (и всички се познаваме), следваме определен ред при даване на инструкциите си, ако нещо се обърква имаме план за изход от ситуациите, държим връзка с разработчиците на програмите за още съвети, имаме достъп до информация за новите зловредни програми и различни стратегии за почистването им (информация от кухнята и различни скрити раздели в международните форуми) и т.н. И не, помощта в този раздел е безплатна. 30 лв. се заплащат само ако потребителя иска експресна поръчка (и тъй като сме доброволци с различни лични ангажименти) е нормално да се поиска някаква сума като компенсация на загубеното време за решаване на чужд проблем. Качеството на услугата и при двете услуги е едно и също (не претупваме потребителите, които са с безплатни заявки), но просто им обръщаме внимание след като приключим с личните си задачки в ежедневието. Колкото до успеха на случая - от това зависи, както и от вида на заразата, така и дали потребителя е спазил точно написаните инструкции. Специално при повечето криптиращи заплахи няма много какво да се направи, а за случая като на потребителя в момента проблема трудно може да се реши чрез форумите без физическа връзка с повредената система.

Поздрави!

  • Автор

Благодаря за линка на B-boy/StyLe/. За съжаление изглежда е друг вариант на вируса и последната стъпка с декриптирането не виждам как ще стане. Прикачам снимка на екрана и там няма възможност за въвеждане на ключ за декриптиране.

 

WP_Pro.jpg

Това при стартиране на системата ли? Т.е. системата не зарежда нито в Normal Mode, нито в Safe Mode нали така? Явно е доста нов вариант. Ще попитам колегите от чужбина. Това ли е съобщението от целия екран? А като стартирахте с Linux видяхте ли какви са разширенията на файловете? Може ли да копирате няколко от криптираните файлове на флашка и да ги качите на dox.bg и след това да ми пратите линка за изтегляне на архива на лично съобщение?

  • Автор

Да това е всичко, което излиза на екрана. Не се опитва да зареди Windows. Заредих от флашка с DLCBoot Windows 10, но не се разпознава файловата система на диска. За съжаление не се знае и операционната система каква е била(освен че е Windows Server)

Възможно е да е с GPT диска(BIOS е UEFI)

Редактирано от oavramov (преглед на промените)

... ако не бяхте скрили първият ми пост, сега нямаше да водим тази полемика ;-) Уважавам всеки, преминал курс на обучение. Само че криптографията не се изчерпва с това. Нужно е специализирано образование, което на мен, не ми помогна много много, когато преди седмица една моя служителка цъфна в офиса със "заключен" компютър. Оставете образованието и курсовете. Целия ми почти 30 годишен опит с машинариите, не ми достигна, за да реша проблема, освен с форматиране. Но оставете това. Важното е да се опитва. На'л тъй, който играИ - пИчели, който не играИ - нИ пИчели. Успех - ще следя темата с интереса на начинаещия ;-)  

преди 13 минути, totovar написа:

... ако не бяхте скрили първият ми пост, сега нямаше да водим тази полемика ;-) Уважавам всеки, преминал курс на обучение. Само че криптографията не се изчерпва с това. Нужно е специализирано образование, което на мен, не ми помогна много много, когато преди седмица една моя служителка цъфна в офиса със "заключен" компютър. Оставете образованието и курсовете. Целия ми почти 30 годишен опит с машинариите, не ми достигна, за да реша проблема, освен с форматиране. Но оставете това. Важното е да се опитва. На'л тъй, който играИ - пИчели, който не играИ - нИ пИчели. Успех - ще следя темата с интереса на начинаещия ;-)  

Вие май си избирате изречение от контекста без въобще да сте прочели какво съм написал. Никъде не сме споменали, че се занимаваме с криптография. Това си е една съвсем отделна наука. Занимаваме се с премахването на зловредния софтуер ако потребителя не може или не желае да форматира, а за декриптиране на файловете си имаме кой да се занимава и ако това е възможно предоставяме и такъв вариант на потребителите, ако ли не, то най-големите антивирусни лаборатории не се справят тук, където се въртят милиони долари, та ние ли ще успеем, че и за без пари? Мислите малко, а не се въртете само на стара слава и 30 годишно его. И помнете, че това, че вие не сте успели, не означава непременно, че и другите не могат. Има варианти, които наистина са доста сигурни, но има и такива при които колегите са успели да "кракнат" криптирането. И за какво печелене става въпрос като ви се каза 2 пъти, че в този форум това е безплатно...и ако си мислите, че имаме време за игрички...вие може и да имате, но ние сме сериозни хора. БешИ ми приятУ, но нЕмам времИ да си чеша клавиатурЪта с празни приказки!

преди 1 час, oavramov написа:

Да това е всичко, което излиза на екрана. Не се опитва да зареди Windows. Заредих от флашка с DLCBoot Windows 10, но не се разпознава файловата система на диска. За съжаление не се знае и операционната система каква е била(освен че е Windows Server)

Възможно е да е с GPT диска(BIOS е UEFI)

Положението не изглежда добре, но при отговор от колегите ще пиша. А иначе щом не се разпознава файловата система е много вероятно да е нова версия на Petya/Mischa,защото те криптират MFT освен да заразяват MBR-то.

Здравейте,

Колегите писаха и искат да знаят разширението на криптираните файлове. Ако не можете да го определите сами просто копирайте няколко файла през Linux и ми ги пратете.

Също така искат да знаят и дали това е цялата информация от съобщението. Ако съобщението е по-обемно и съдържа още информация моля снимайте целия екран.

Поздрави!

  • Автор
преди 2 часа, B-boy/StyLe/ написа:

Колегите писаха и искат да знаят разширението на криптираните файлове.

Няма файлове. Дяловете на диска са RAW. И това е всичко на екрана - появява се непосредствено след екрана на BIOS.

Колегите ми отговориха. Според тях системата е била хакната посредством Remote Desktop и хакера е успял да криптира диска използвайки програмата DiskCryptor като е поставено индивидуално (custom pre-boot message) предупредително съобщение при стартиране на системата. На този етап не мисля, че може да се направи нещо, но ще ви държа в течение. Казват, че практиката не е нова и знаят за поне няколко такива случаи от февруари до сега.

...аз пък мисля, че доброволчеството по дефиниция е немеркантилно, ама карай ;-) Ако специалистите пуснат този пост, ще кажа следното: Не беше необходим цял ден, за да кажете, че не можете да помогнете. Написах го още сутринта, ама ми скрихте поста ;-) И още - има какво да се направи - няколко прости неща, изпълними докато върви Франция - Румъния... Проблемът на криптиращите вируси, не е изчистването им. Чистят се с всяка антивирусна, но на принципа - след дъжд, качулка. Проблемът е в "заключването". Докато се усети, потребителя цъка с мишката, натиска клавиши, псува.. etc и генерира напълно случаен алгоритъм на шифриране. Уверен съм, че и тези, които искат bitcoin-ините, и те не го знаят. И не, ако платите, не само ще сте идиот, вие ще сте "пълен идиот", независимо от твърденията на "хора, които са платили, и са им отключили машините". Най-елементарна психо атака тип - тука има, тика нема. Та, какво може да се направи: форматирате си диска и си качвате наново програмите. За важните файлове - документи, снимки... etc., ако нямате архив - пиете една студена бира. Може две. Не повече, щото ще трябва и да свършите работата ;-) Почвате да архивирате редовно - NAS, колокация, RAID масиви, може и на дискети, ако искате. И умната. Толкоз... нали знаете, че всички играели футбол, ама накрая Германия става шампион ;-)

Отново ме развеселявате. Говорите за криптобацилите като ги поставяте под един знаменател. Те са доста семейства и за доста от тях има декриптори и освен почистването на заразата потребителите имат възможността да възстановят и голяма част от файловете си. На мен няма какво да обяснявате, че криптобацилите са game over ситуация и всяка манипулация в повечето случаи завършва без щастлив край и че повечето действия са като след дъжд-качулка, както и знам какви са стратегиите за предпазване от подобни зарази, но за да се определи дали има смисъл да се лекува една система е редно първо да се опознае вида на заразата и степента на пораженията. По вашата логика всички теми с криптозарази трябва да се заключват с обяснението, че нищо не може да се направи. При повечето е така да, но далеч не при всички!

  • Автор

Много благодарности на B-boy/StyLe/ за оказаната помощ!

За тези, които досаждаха и разводняваха темата ще кажа, че няма какво да им кажа - те няма да го разберат.

За всички останали - надявам се да не попаднете на тази тема по същата причина като мен, но ако все пак се случи, поне ще знаете какво да очаквате.

Поздрави и отново благодаря!

Все пак попитах дали има някакви стъпки, които можете да опитате за да спасите част от файловете си. Ако има такива и не сте форматирали ще пиша. Иначе забравих да поставя две от подобните според колегите теми:

http://www.bleepingcomputer.com/forums/t/614297/your-hard-drive-is-securely-encrypted/?hl=%2Bdiskcryptor#entry4005079

http://www.bleepingcomputer.com/forums/t/603409/encrypted-boot-ransomware-support-topic/?hl=+diskcryptor

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.