Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Правила форума

Раздел для общения на любые темы, для которых не нашлось места в остальных разделах. Если Вашу тему можно отнести по смыслу к другому разделу, лучше создайте её там, иначе Вас накажут.

В данном форуме немного понижены требования к Общим правилам форума, а именно:
1. Информативность темы
2. Отходить от первоначального смысла темы

!
В разделе запрещено создавать темы связанные с раскруткой игровых серверов
3 страниц V   1 2 »

Все файлы компьютера зашифровались

Статус пользователя google.bsk
сообщение 9.5.2019, 14:09
Сообщение #1
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

Что случилось то....? Дома не было 2 дня, компьютер был включен. Поймал вирус, все файлы зашифровались. И везде письмо такого содержания:
спойлер
________________________________________________________________________________
____________
| |
| *** ЕСЛИ ВЫ ЖЕЛАЕТЕ ВЕРНУТЬ ВСЕ ВАШИ ФАЙЛЫ ОБРАТНО, ТО ПРОЧТИТЕ ЭТО *** |
|_______________________________________________________________________________
_____________|



Все ваши файлы зашифрованы.


Вам следует отправить нам письмо на почту с вашим личным идентификатором или этим файлом.
Это письмо будет подтверждением того, что вы готовы заплатить за расшифровку.
Цена зависит от того, насколько быстро вы нам напишите. После оплаты мы вышлем вам инструмент
дешифрования, который расшифрует все ваши файлы.

Свяжитесь с нами, написав нам на любой адрес электронной почты: AiDcrYpt@tutanota.com
AiDcrYpt@protonmail.com

Ответ с нашей стороны должен прийти в течении дня. Если нет - отправьте сообщение снова.
Для связи с нами воспользуйтесь любым почтовым сервисом (mail.ru, gmail.com, ukr.net и т.д.).
Бесплатная расшифровка предоставляется в качестве гарантии!
Перед оплатой вы можете отправить нам до 3 файлов.
Общий размер файлов не должен превышать более 10 МБ (не в архиве), эти файлы не должны содержать
ценную информацию (базы данных, резервные копии, большие таблицы Excel и т.д.).

В случае, если наше предложение будет проигнорировано - ваши файлы будут обнародованы!


________________________________________________________________________________
____________
| |
| ВНИМАНИЕ! |
| |
| * Не переименовывайте зашифрованные файлы; |
| * Не пытайтесь расшифровать ваши данные с помощью различного ПО - это приведёт к |
| окончательной потери данных; |
| * Расшифровка ваших файлов с помощью третьих лиц может привести к повышению конечной цены; |
| (они добавляют своё жалование к нашему) или вы можете стать жертвой мошенничества. |
| Чтобы избежать подобных ситуаций - обращайтесь напрямую, написав нам на почту. |
| |
|_______________________________________________________________________________
_____________|




-----BEGIN PERSONAL IDENTIFIER-----
flIAAAAAAABFSTaSFeKJDhA(CANc[ob(~=K]!FJaJbAku%^e!hu$iU_HeFi={_!qc;qp&pcJNJp)k%eDNhU#L{=%)iE;^,g+bOiI
NtGK]Fsm%@pubQQ@r_Es)jE(hq+~me.M[{B.iidi@rg#GK_oDhRIOu`Lq]~bp=eL]K-DUf]bGIe#%;Go!ECqt={,lD]-_hCShiO-
A~+AK^S,$bDnQ-u@EitJnrJCIBhFH-&cn_Ti%!&`Hemr$+}NamleH+cor#S`i!+hE(jhaJc(A~;J({M`(CcTSR-[~!lT#Q(,lq[N
.[Jo.P{i.EjQR`-@U^@Ajh}@gCo{+j+;^tnGrkAiF$kdJI@^R=DDE@}J,+`=!);M}L,qjM&bit(-nr#).Eg{~-,}pUu``pj[$([[
i]qImJTgfGP@;.Ln-d!fi^F=Rk-;AA
-----END PERSONAL IDENTIFIER-----]

Что делать?????
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   Цитировать сообщение
Статус пользователя hoolz
сообщение 9.5.2019, 14:34
Сообщение #2


Стаж: 11 лет
Город: Warszawa

Сообщений: 1194
Благодарностей: 909
Полезность: 1148

Сочувствую.

Нагуглилл https://noransom.kaspersky.com/ru/
+ на форумах антивирусов (др веб) где-то был раздел, мол помощью с расшифровкой, не помню точно где(



🚀 CS-BOOSTER — раскрутка серверов Counter-Strike 1.6
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 9.5.2019, 14:46
Сообщение #3


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
А можно поинтересоваться, какая была версия ОС?

Если зверек распространенный, рано или поздно Касперский выпустит софт для расшифровки, они этим занимаются. Если зверек писался целенаправленно для ТС"а - реверс тебе в помощь. Судя по тому что файлы переименовывать нельзя - путь к файлу в хешированном виде вместе с PERSONAL IDENTIFIER используется в качестве ключа шифрования, вирусописатель после оплаты высылает утилиту и ключ для расшифровки.

P.S. джек пот если ты выловишь вирус и он окажется написанном на .NET


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя google.bsk
сообщение 9.5.2019, 15:25
Сообщение #4
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

Metal Messiah,
Да обычная Windows 7 64bit Ultimate
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя google.bsk
сообщение 9.5.2019, 15:44
Сообщение #5
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

Metal Messiah, вот такой метод шифрования у меня стоит omerta. Можешь помочь решить проблему? Или все-таки форматировать весь ПК (чего не хотелось бы делать)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 9.5.2019, 16:20
Сообщение #6


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
Ну то что это AES - предполагал, один из самых распространенных. На Delphi - не перевелись еще настоящие программисты. Вскрыть не так просто как .NET. Советую поискать готовый расшифровщик от Kaspersky, если что спросить (у них были специальные контакты по поводу расшифровки) а в это время выключить ПК и пользоваться другим, либо вынуть винт, вставить другой с альтернативной системой и работать на нем пока расшифровщик не будет найден. Писать его с нуля - задача не на одну неделю и дорого будет стоить.


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Gecko
сообщение 9.5.2019, 17:27
Сообщение #7
Стаж: 7 лет 4 месяца

Сообщений: 1247
Благодарностей: 518
Полезность: 346

Никакого ключа вам высылать не будут, попрощайтесь с вашими файлами - им конец, впредь работайте на Windows 10 (с официального сайта) j обновляйтесь, придерживайтесь рекомендаций защитника Windows. И конечно делайте резервные копии на внешние сервисы хранения данных.


Не отвечаю на ЛС.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя google.bsk
сообщение 9.5.2019, 17:42
Сообщение #8
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

Цитата(Gecko @ 9.5.2019, 20:27) *
Никакого ключа вам высылать не будут, попрощайтесь с вашими файлами - им конец, впредь работайте на Windows 10 (с официального сайта) j обновляйтесь, придерживайтесь рекомендаций защитника Windows. И конечно делайте резервные копии на внешние сервисы хранения данных.

Хорошо, как в дальнейшем предотвратить это?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя google.bsk
сообщение 9.5.2019, 18:18
Сообщение #9
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

Цитата(Metal Messiah @ 9.5.2019, 19:20) *
Ну то что это AES - предполагал, один из самых распространенных. На Delphi - не перевелись еще настоящие программисты. Вскрыть не так просто как .NET. Советую поискать готовый расшифровщик от Kaspersky, если что спросить (у них были специальные контакты по поводу расшифровки) а в это время выключить ПК и пользоваться другим, либо вынуть винт, вставить другой с альтернативной системой и работать на нем пока расшифровщик не будет найден. Писать его с нуля - задача не на одну неделю и дорого будет стоить.

не все оказывается файлы зашифровались. Остались нетронутые win-rar файлы ещё много каких, но большинство файлов конечно все капец...
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Gecko
сообщение 9.5.2019, 18:29
Сообщение #10
Стаж: 7 лет 4 месяца

Сообщений: 1247
Благодарностей: 518
Полезность: 346

google.bsk, Я уже отписал тот минимум который поможет избежать данную угрозу, а вообще советую использовать две ОС, Windows 10 и Linux/OS, файлы которые будут к примеру на Ext4 просто не будут доступны не одному вирусу под Windows. Еще надежнее если эти ОС будут на разных носителях, и загрузку каждой из них производить не через загрузчик а через BootMenu.


Не отвечаю на ЛС.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя google.bsk
сообщение 9.5.2019, 19:12
Сообщение #11
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

И так, ответ техподдержки Dr.Web получен, ладно пойду форматировать весь ПК....

Прикрепленное изображение

Теперь озадачился, какую систему установить Windows 7 или Windows 10....
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Gecko
сообщение 9.5.2019, 19:21
Сообщение #12
Стаж: 7 лет 4 месяца

Сообщений: 1247
Благодарностей: 518
Полезность: 346

google.bsk, Лучше XP , а семерка уже через 7 месяцев не будет получать вообще никаких обновлений.

Отредактировал: Gecko, - 9.5.2019, 19:24


Не отвечаю на ЛС.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя CypoBbIu
сообщение 9.5.2019, 19:39
Сообщение #13
Стаж: 7 лет 7 месяцев

Сообщений: 91
Благодарностей: 67
Полезность: 213

Никаких дешифраторов не существует даже у самих этих мошенников. Эти шифровальщики портят файлы безвозвратно. Попрощайтесь с файлами. Их цель - просто выудить деньги. На этом и всё. Ничего никогда им не платите.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя MDMA20
сообщение 9.5.2019, 19:42
Сообщение #14
Стаж: 8 лет 11 месяцев

Сообщений: 2180
Благодарностей: 923
Полезность: 808

Как ты мог подцепить такой вирус? качал что-то?

Отредактировал: MDMA20, - 9.5.2019, 19:42
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя google.bsk
сообщение 9.5.2019, 19:59
Сообщение #15
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

Цитата(MDMA20 @ 9.5.2019, 22:42) *
Как ты мог подцепить такой вирус? качал что-то?

не совсем, у меня было две учетные записи. Одна из них была с удаленным управлением и легким паролем 123456. Вот думаю через это удаленное управление кто-то подключился ну и все это там сделал как-то...не знаю. Но ещё подозрение на родаков. Мать говорит качала музыку в папку и когда она зашла на какой-то сайт, скачала какую-то подозрительную хрень под названием Яндекс или что-то подобное. Но запускать не запускала говорит, типа сразу же удалила его....Как-то так
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя s1ngle
сообщение 9.5.2019, 21:55
Сообщение #16
Стаж: 7 лет 8 месяцев

Сообщений: 1591
Благодарностей: 430
Полезность: 342

Если у меня вин 8.1 и есет интернет секьюрити , я такую заразу не подцеплю ? на сколько знаю вся шняга идет при открытии .exe файла
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Gecko
сообщение 9.5.2019, 22:27
Сообщение #17
Стаж: 7 лет 4 месяца

Сообщений: 1247
Благодарностей: 518
Полезность: 346

Цитата(s1ngle @ 9.5.2019, 21:55) *
Если у меня вин 8.1 и есет интернет секьюрити , я такую заразу не подцеплю ? на сколько знаю вся шняга идет при открытии .exe файла

Легко, если будешь относиться к безопасности как автор этой темы
цитата lol.gif
Цитата
у меня было две учетные записи. Одна из них была с удаленным управлением и легким паролем 123456. Вот думаю через это удаленное управление кто-то подключился ну и все это там сделал как-то...не знаю. Но ещё подозрение на родаков. Мать говорит качала музыку в папку и когда она зашла на какой-то сайт, скачала какую-то подозрительную хрень под названием Яндекс или что-то подобное.


При таких раскладах, тебя вообще ничто не спасает. lol.gif


Не отвечаю на ЛС.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя s1ngle
сообщение 9.5.2019, 23:02
Сообщение #18
Стаж: 7 лет 8 месяцев

Сообщений: 1591
Благодарностей: 430
Полезность: 342

Gecko, в чем заключатестся безопасность?

Цитата(s1ngle @ 10.5.2019, 0:00) *
Gecko, в чем заключатестся безопасность?

Заход на недоброжелательный сайт и открытие файла .exe вся проблема нет?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 10.5.2019, 0:34
Сообщение #19


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
На данный момент не могут расшифровать и вообще не могут расшифровать это разные вещи. Если данные реально важные - сливай бекап винта до лучших времен когда найдется возможность расшифровки. Если эпидемия этого шифровальщика массовая - декомпильнут троян, напишут расшифровщик как это делалось с другим популярным зверьем.

RAR остался не тронутым по одной простой причине. Тупые американцы (с) М. Задорнов не знают что есть такой формат архивов, так же как 7z и еще парочку. ZIPы шифруют на ура. Еще проверь doc и docX - вполне возможно что про один из них забыли :)

То что можно поднять из теневых копий - попробуй, может быть они у тебя создаются и проблема снимается. После заражения систему проверить дважды, разными антивирусами, если не уверен - переустановить начисто.

Цитата(Gecko)
впредь работайте на Windows 10

Откуда вы такие умные вылазите... Не советуйте глупостей. Ничего личного. Windows 10 - отстой, 8-ка тоже. Это не рациональное использование ресурсов ПК. С точки зрения безопасности ничем не лучше и не хуже других версий винды. Последняя версия винды на которой еще можно работать с натяжкой это семерка, реально после XP за исключением нескольких положительных моментов Microsoft не выпустили ничего стоящего, штампуют шлак на западного покупателя.

Цитата
Хорошо, как в дальнейшем предотвратить это?

Чистая ОС, подключение к сети только через роутер с брандмауэром, адекватный антивирус. Ни в коем случае не Windows Defender - он почти нихрена не ловит. Не Касперский, они тоже давно пасут задних в вопросе детектирования новой дряни. О тключение автозапуска с флешек, CD и прочих сменных носителей. Отображение скрытых файлов и расширений либо замена проводника файловым менеджером типа Total Commander, где успешная маскировка exe под папку маловероятна. Total Commander, FileZilla и прочий софт хранящий пароли - пропатченный в HEX редакторе так чтобы файл с паролями имел нестандартное имя. Никогда не использовать Internet Explorer / Edge или даже предотвратить его запуск каким-либо способом, только проверенные браузеры типа Chrome или Firefox, с отключенным предпросмотром PDF файлов, отключенными Java, QuickTime и прочими говноплагинами через которые тебя пробивают связкой сплоитов. Скачал PDF и открыл в Acrobat или Foxit, и переполнение буфера отлаженное для работы в браузерном плагине не сработало. Дальше продолжать?

И еще есть 2 типа людей - те кто делают бекапы и те кто уже делают бекапы. У меня рабочий компьютер раз в несколько месяцев бекапится в зашифрованный контейнер на отдельный винт, так что даже в случае кражи этого винта на расшифровку уйдут годы. На нем хранится 2 прошлых резервных копии. Важные проекты над которыми я иногда работаю на ноутбуке бекапятся перед каждым вынесением ноутбука из хаты.

Цитата(Gecko)
файлы которые будут к примеру на Ext4 просто не будут доступны

Это правильный подход, еще rsync или другой софт который будет при запуске Linux копировать или архивировать NTFS разделы на отдельный винт с Ext4. Важно чтобы при этом на винде не было прозрачного доступа к разделам Linux, иначе трояну все равно он работает средствами WinApi.

Цитата
семерка уже через 7 месяцев не будет получать вообще никаких обновлений

И кого это останавливает? Устанавливается чистая ось, снимается активация, выкачиваются все обновы по текущую дату (они валяются в c:\windows). После этого содержимое системного диска закатывается на DVD архивом и используется для установки начисто на случай если сервера с обновами потушат. Этим бредом даже некоторые дистрибутивы Linux страдают, когда внезапно apt-get начинает выдавать 404 ошибки, а ты начинаешь судорожно искать живое зеркало. Надо будет переустановить - форматируешь диск, распаковываешь системные каталоги, потом заходишь в R и прописываешь fixmbr, все, система работает (или ставишь чужой загрузчик типа Grub).

Цитата(CypoBbIu)
Никаких дешифраторов не существует даже у самих этих мошенников.

Далеко не всегда. То что они бабло сдирают это да, но для большинства шифровальщиков можно написать дешифровальщик если знать алгоритм и ключ. Не каждый заморачивается изобретением своего алгоритма шифрования, как правило, это стандартные модули шифрования / дешифрования и какой-то хитрый метод как спрятать ключ чтоб его не так быстро было найти.

Цитата
Вот думаю через это удаленное управление кто-то подключился

Сам дурак называется. Спрячься за роутером и ставь хоть 123, но не пробрасывая порт наружу, либо нестандартный порт. Не знаю как сейчас, но году так в 2007 эксплоиты для винды по локальным сетям шастали только так. Не было такого дня чтобы антивирус не отрепортил попытку взлома с какого-то там IP адреса. Некоторые интернет-провайдеры в последнее время пытаются от этого защитить клиентов самым радикальным способом - запретить любую коммуникацию между 2 клиентами провайдера. Не знаю какая у них основная цель, пресечь попытки клиентов в условиях неконтролируемого повышения тарифов пользоваться интернетом вскладчину или все таки вирусы, но как результат эти сволочи прибили весь внутрисетевой файлообмен (в том числе музыкой и фильмами, чего у нас было овердофига), домашние сети уже мертвы...

Цитата
на сколько знаю вся шняга идет при открытии .exe файла

Достаточно иметь дырявый плагин в браузере и зайти на какой-то сайт где будет скрытый java апплет или вредоносный pdf файл или еще что-то похожее. Ну или поиграть в Counter-Strike на румынском сервере rofl.gif

Отредактировал: Metal Messiah, - 10.5.2019, 0:39


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя google.bsk
сообщение 10.5.2019, 6:40
Сообщение #20
Стаж: 13 лет

Сообщений: 1296
Благодарностей: 232
Полезность: 26

Metal Messiah, только дело в том, у меня нет роутера......

Metal Messiah, ну куча разных версии Windows 10 понаставил, ничего невозможно сделать. Windows 7 намного быстрее загружается, шустрее работает. Это вот проявляется прям визуально, открытие папок и т.д. Даже тот же вход на рабочий стол, на 10-ке ну не так мгновенно как на 7-ке. Ну может это все из-за моего ПК. У меня к сожалению нет SSD диска, поэтому может 10-ка так работает, не знаю....
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
3 страниц V   1 2 »
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 3 гостей читают эту тему: