7

Пикабушники "тыжпрограммист", нужна помощь. (комменты для минусов внутри)

Собственно, сегодня рабочее утро началось с того, что на одном из пк зашифровались Доковские и EXELевские файлы.
В формат : ***.doc.just

файл с этим текстом, лежит в каждой подпапке:

Унать стоимость декриптора можно, написав письмо на адрес:blablabla@gmail.com
В теме письма укажите ваш ID:blablabla
Убедительная просьба не пытаться расшифровать файлы сторонними инструментами.
Вы можете их окончательно испортить и даже оригинальный дешифровщик не поможет.
Обращения принимаются до 01.11.2014
После 01.11.2014 любые обращения будут игнорироваться.

Письма обрабатываются автоматической системой.
Возможны задержки ответов

\\
Есть ли идеи как с этим бороться?
2
Автор поста оценил этот комментарий
техподдержка касперского долго отвечает, быстрее в Доктор Вэб, я думаю. А ещё быстрей на вирусинфо
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
каспер не занимается дешифраторам, онли рдвеб
4
Автор поста оценил этот комментарий
На Хабре тема хорошо прорабатывалась, поищи
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
спасибо
2
Автор поста оценил этот комментарий
Тогда проблема. Тут либо поднимать все файлы из бекапа, либо забить и снести все файлы. В сети не находил случаев самостоятельной расшифровки
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
да нет, официалка есть. дрвеб сказали что попробуют поковыряться, но как-то не особо верится.
Антивирусы проверяют комп но ничего не находят.
Как и AVZ , сейчас поковыряюсь HiJackThis
0
Ещё кофе?
Автор поста оценил этот комментарий
Все когда-то бывает в первый раз:) У меня тоже на один комп подобную дрянь поймали. Решилось за полчаса разворачиванием вчерашнего бэкапа, а с вирусом побился вечерок ради эксперимента. Ну и запретил вложения js и двойные расширения файлов на почтовом сервере. Не ахти поможет, конечно, есть ведь архивы из которых все имена файлов читать мощностей не хватит. Но, хоть так.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Да блин, получается это я какраз оставался вечером работать к тому же в офисе, так что чувствую себя виноватым.
Но ни по каким сайтам я тогда не шастал , т.к. хотел доделать дела и домой свалить скорее, а письма у меня бат загружает списком с сервера и только затем я принимаю уже те которые мне нужны , вообще ума не приложу как он на пк попал.
показать ответы
0
Ещё кофе?
Автор поста оценил этот комментарий
Да, беда… Со времен NT в винде есть механизм повышения привелегий, и один хрен почти все работают (и почти все работает) из под локального админа -_- В этом плане линукс-системам жирный плюс. Так что, групповые политики и бэкапы - наше все.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
да... теперь и себе впредь на заметку с бекапами, такой косяк..
Столько лет работать с ПК, и первый раз так опростоволоситься с шифровальщиком то.
показать ответы
0
Ещё кофе?
Автор поста оценил этот комментарий
Секретный ключ и не найдешь, скорее всего, его надо искать на более низком уровне, через disk editor какой-нибудь. Ты хоть какие-то следы вирусни нашел? Батник, криптопрограмму, шаблон генерации?
Попробуй доктору написать… Который Веб:)
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Веб сказали что к этому дешифровщика не будет, там алгоритм геморрный
В общем беда беда
показать ответы
0
Ещё кофе?
Автор поста оценил этот комментарий
Да никакого хардкора там нет, ты же админ, как я понимаю? Утилита для шифрования, анализ генерируемых ключей, поиск ключа на диске по маске и сигнатурам (я Acronis Disk Editor использовал) Другое дело, что есть вирусы похитрее, и подобные методы не помогут.
P.S. Бэкапы рулят, в который раз уже убеждаюсь:)
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
нет не админ.
Бекапы - да!110000%

DiskGetor Data Recovery им вскрывал. Не нашёл самоудалённого файла =\
показать ответы
0
Ещё кофе?
Автор поста оценил этот комментарий
Есть, если ты комп не вчера поставил:) Вирус сам себя должен вычищать, поэтому поиск ключа усложняется. В крайнем случае можно попробовать подобрать ключ, если данные критичны и есть неиспользуемые мощности. Кодирование надо использовать быстрое, так что… Подбирали люди, говорят.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
не нашёл (
2
Ещё кофе?
Автор поста оценил этот комментарий
Существует множество модификаций Trojan.Encryptor, небольшая часть поддается самостоятельной дешифровке, большая - нет. Вынимай хард, ищи, что в них нового, тебе необходимо вытащить из вороха удаленных фалов закрытый ключ шифрования, если он существовал на твоем диске и не был перед удалением перезаписан мусором. Лучше всего это делать каким-нибудь редактором диска, по поиску вхождений email, на который генерируется ключ (он чаще всего хранится в открытом виде) и достать массив байтов, начинающийся как ключ (обычно 0x95 0x01) и окруженный 0x00. Если тебе ОЧЕНЬ повезет - достанешь.
Вот по аналогии действуй:
http://yarportal.ru/topic623549s60.html
4 пост
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
4й пост хардкор.... буду пробовать вникать, с первого прочтения мозк вскипел)
показать ответы
0
Автор поста оценил этот комментарий
Внутри файла или названия файла?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
внутри, окончание разумеется пробовал убрать.
Но это было бы слишком просто
показать ответы
3
Ещё кофе?
Автор поста оценил этот комментарий
Еще почитай статью на хабре:
http://habrahabr.ru/post/206830/
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
спасибо , интересный вариант.
Как такового вороха удалённых нет, комп был включен, сегодня пришел на работу и такие чудеса.

Сейчас почитаю статейки
показать ответы
4
Автор поста оценил этот комментарий
Недавно столкнулся с такой же проблемой на работе у коллеги.
Файлы *.xls, *.doc, *.pdf *.jpeg переименовались в *.blabla.bla
В корне диска C появился js скрипт и doc файл про шифрование.
Как ни странно помог очень простой способ обычного пакетного переименования.
В total commander находясь в корне диска нажимается ctrl-b (просмотр всех файлов без папок), комп немного задумается, затем выделяются все переименованные файлы по расширению и групповым переименованием вида замены *.blabla.bla на "ничего" - все файлы снова стали работоспособными.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Пробовал), зашифрованные блабласимволы внутри оказываются.
показать ответы
0
Автор поста оценил этот комментарий
Коммент для минусов
Автор поста оценил этот комментарий
Коммент для минусов
Автор поста оценил этот комментарий
Коммент для минусов
Автор поста оценил этот комментарий
Коммент для минусов
Автор поста оценил этот комментарий
Коммент для минусов

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества