Имя: Пароль:
IT
Админ
Злобный вирус. Помогите дешифровать файл .qwerty
0 arsik
 
гуру
31.10.13
10:35
Собственно с утра у клиентоса файлы все зашифрованы, расширение .qwerty Вот пример зашифрованного excel http://yadi.sk/d/Ao0dtloCBt5Ny
Штатные утилитки не помогли. Антивирус на комп пока не ставили.
1 Ёпрст
 
31.10.13
10:36
плати бабло - получишь дешифратор...
2 arsik
 
гуру
31.10.13
10:36
Ну и текст злоумышленников.
Доброго времени суток!  
Доносим до Вас не самую приятную новость, ваш компьютер был атакован опаснейшим вирусом.  
Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере были зашифрованы с помощью самых криптостойких алгоритмов.  
Восстановить файлы можно только при помощи дешифратора и пароля, который, в свою очередь, знаем только мы.  
Подобрать его невозможно. Переустановка ОС ничего не изменит.  
Ни один системный администратор в мире не решит эту проблему не зная пароля.  
Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии.  
Напишите нам письмо на адрес [email protected] для получения дальнейших инструкций.  
Среднее время ответа специалиста 1-5 часов.  
Письма с угрозами ни к чему хорошему вас не приведут.  
НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы!
3 zak555
 
31.10.13
10:36
> Антивирус на комп пока не ставили.

и не надо, хуже будет
4 Джигурда
 
31.10.13
10:36
еврейский вирус? скачайте файл и запустите?
5 Ёпрст
 
31.10.13
10:36
тебе же оставили сообщение, куда бабло слать, не так ли ?
6 PR
 
31.10.13
10:36
7 Ёпрст
 
31.10.13
10:37
(4) обычно это г..о в почту прилетает.
8 User_Agronom
 
31.10.13
10:37
В полицию обращались?
9 zak555
 
31.10.13
10:38
(7) а как же корпоративный антивирь ?
10 Voronve
 
31.10.13
10:38
(8) Не сильно мопожет
11 Voronve
 
31.10.13
10:38
поможет*
12 Ёпрст
 
31.10.13
10:40
(9) а это не вирус
13 User_Agronom
 
31.10.13
10:40
(10) Вообще не поможет в текущей ситуации. Но могут найти и закрыть "специалистов". Напрмер, по IP-адресу сети.
14 zak555
 
31.10.13
10:40
(12) любой вирус на самом деле не вирус
15 arsik
 
гуру
31.10.13
10:41
(6) Да все уже посмотрел
16 User_Agronom
 
31.10.13
10:41
Вопрос по теме: уже не первый раз про это слышу. Но всегда на Windows.
На *nix такое бывает когда-нибудь?
17 Aleksey
 
31.10.13
10:42
(16) Сплошь и рядом, даже на маке
18 BuHu
 
31.10.13
10:42
(1) +100500 , тут либо платить , либо забыть о том что зашифровано
19 Voronve
 
31.10.13
10:42
(15) Терминальный сервак жеппой в инет торчит ?
20 Aleksey
 
31.10.13
10:44
(16) Есть феррари которая у 2-3 человек, и есть жигули которая у 99.9% людей

Ка ты думаешь на основе статистики поломки жигулей можно делать вывод о поломках на феррари?
21 BuHu
 
31.10.13
10:45
(13) ага , а еще могут ящик почтовый заблокировать и тогда многие так и не смогут получить дешифратор
22 arsik
 
гуру
31.10.13
10:45
(19) не. Обычная рабочая тачка на которой файловые базы лежат
23 Ёпрст
 
31.10.13
10:46
(22) см. (7)
24 User_Agronom
 
31.10.13
10:47
(21) Многие пусть делают бэкапы и надёжно их хранят.
А так разведётся куча желающих лёгкого бабла.
25 User_Agronom
 
31.10.13
10:52
(17) Программа обнаружилась при просмотре картинок в Google Images. Когда пользователь нажимал на картинку, то браузер Safari скачивал вредоносное ПО запакованное в архив ZIP.

Mac Defender не представляет никакой угрозы, пока пользователь САМ её не ИНСТАЛИРУЕТ и не ПОДТВЕРДИТ её установку с помощью root-прав.

взято отсюда.

Если у меня сервер для хранения нужной хрени - нафиг я туда буду что-то устанавливать. А в Windows запросто: exe-шник скачался, запустился и вуаля.
26 User_Agronom
 
31.10.13
10:52
27 zva
 
31.10.13
10:55
(0) штатные утилитки - это какие?
Что мешает по инструкции выложить на форум касперского ил dr. web
http://virusinfo.info/content.php?r=136-pravila
или есть надежда что здесь всем форумом дешифруют
28 Принт
 
31.10.13
10:57
(25) > Mac Defender не представляет никакой угрозы, пока пользователь САМ её не ИНСТАЛИРУЕТ и не ПОДТВЕРДИТ её установку с помощью root-прав.
...
Если у меня сервер для хранения нужной хрени - нафиг я туда буду что-то устанавливать. А в Windows запросто: exe-шник скачался, запустился и вуаля.

Да ладно. Винда месадж вываливает про установку из ненадёжных источников, ну и
http://www.securitylab.ru/vulnerability/446864.php
http://www.securitylab.ru/vulnerability/446856.php
29 timurhv
 
31.10.13
11:04
(0) Прогнать cureit, не поможет - купить антивирус и стучаться в саппорт.
30 mishaPH
 
модератор
31.10.13
11:07
(0) мы недавно столкнулись. весь сервак удаленный был зашифрован. Обратились к др вебу. они расшифровали базы.
31 mishaPH
 
модератор
31.10.13
11:08
обошлось покупкой лицензии к нему. а так требовали снас 25 т.р.
32 Эмбеддер
 
31.10.13
11:16
(30) Михаил, удивительно, что у вас такое могло случиться
33 mishaPH
 
модератор
31.10.13
11:19
(32) сами в шоке были. Установили новый сервак админы удаленный, ни антифируса нифига не поставили. кроме того был сервер 2004й помоему. в общем с дырой. Ниче не сделал. Да еще бекапы не наладили. было весело
34 ЧессМастер
 
31.10.13
11:31
(0) "Антивирус на комп пока не ставили"

после этой фразы должен быть дикий закадровый смех
35 Эмбеддер
 
31.10.13
11:33
(34) он все равно не поможет, если подбирают пароль для входа по RDP, а потом входят удаленно и вручную зашифровывают файлы
36 ЧессМастер
 
31.10.13
11:35
(35) если взлом через ручное вторжение по сети - так это уголовная статья же. логи на сервере остались ?
37 arsik
 
гуру
31.10.13
11:37
(34) Спешка нужна при ловле блох
38 Черт
 
31.10.13
11:39
(35) о как!
а если пароль отвечает требованиям сложности, сколько лет ты его будешь подбирать?
39 КонецЦикла
 
31.10.13
11:47
оооо, как страшно тут

(30) а как же они смогли расшифровать? и это стоило дешевле 25 тыс.?
40 Черт
 
31.10.13
11:48
(39) сами зашифровывали :)
41 mishaPH
 
модератор
31.10.13
11:53
(39) ну видимо были к данной версии вируса ключи.

сколько стоило я написал выше. 2500р помоему за лиценьзию
42 КонецЦикла
 
31.10.13
11:56
(41) Откуда у них ключи интересно? Может (40)?
43 mishaPH
 
модератор
31.10.13
11:57
(42) я не буду вдаваться в подробности и фантазии. Ключи к вирусам думаю ен постоянно меняються. кто-то заплатил у тех и взяли. или им алгоритм известен
44 Черт
 
31.10.13
11:59
(42) может есть исходник вируса и алгоритм известен, хотя ..
45 Эмбеддер
 
31.10.13
12:04
(36) это не у меня было - я прочитал что шифруют вручную на мисте в похожей ветке (если не в этой теме)
(38) вручную не подбирают (я кстати взломом не занимаюсь, зачем мне подбирать)

я заметил вот что - везде, где есть FTP сервер, постоянно кто-то поключается и подбирает пароль, имя обычно admin и т.п.
46 Эмбеддер
 
31.10.13
12:05
Вирус съел базу
см. сообщение 124
47 mishaPH
 
модератор
31.10.13
12:05
Я думаю нет смысла дрвебу шифровать и заниматься таким гемором как расшифровкой за смешные деньги. Скорее всего алгоритм известен
48 ЧессМастер
 
31.10.13
12:07
(41) разве по реквизитам которые озвучат вирусошифрователи их нельзя поймать ? если уже научились наказывать воров автомобильных номеров  которые использовали для оплаты всякие яндекс кошельки
49 Эмбеддер
 
31.10.13
12:08
(47) например, если бы делали так - зашифровали файл, пароль достаточно большой у себя сохранили, а пострадавшему выдали его регистрационный (порядковый) номер у себя. то расшифровать будет действительно нельзя (ключа то нету), даже если алгоритм шифрования известен. судя по всему ребята не заморачиваются, а используют готовые решения)))
50 Shrek_yar
 
31.10.13
12:10
(0) напиши в службу поддержки mail.ru, что бы заблокировали почту  [email protected] , )) хоть что то им плохое сделаешь))
51 mishaPH
 
модератор
31.10.13
12:10
(48) можно думаю. но наше руководство решило не заниматься этим.
52 mishaPH
 
модератор
31.10.13
12:11
кроме того те кто расшифровывают доказать, что это их вирус - невозможно. А расшифровывать бесплатно они не обязаны.
53 Кай066
 
31.10.13
12:12
(0)Был случай, когда человек написал на их почту, а в ответ пришёл ключ дешифратор, деньги он так и не платил
54 ЧессМастер
 
31.10.13
12:13
(49) я очень сомневаюсь что это был взлом сети с ручным шифрованием.

Статья 272. Неправомерный доступ к компьютерной информации

1. Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации,

. То же деяние, причинившее крупный ущерб или совершенное из корыстной заинтересованности, -

наказывается штрафом в размере от ста тысяч до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет, либо исправительными работами на срок от одного года до двух лет, либо ограничением свободы на срок до четырех лет, либо принудительными работами на срок до четырех лет, либо арестом на срок до шести месяцев, либо лишением свободы на тот же срок.
55 Эмбеддер
 
31.10.13
12:14
(54) кстати что-то миста давно не тормозила
56 Shrek_yar
 
31.10.13
12:15
57 MM
 
31.10.13
12:57
(49) есть такие решения. А используя асимметричную криптографию, можно просить от каждой жертвы временный ключ шифрования, который пошифрован открытым ключом вшитым в малварь. И ведь без закрытого ключа, ничего не расшифруешь, разве, что из памяти незатёртый временный ключ доставать, пока зловред своё дело не закончил и не замёл все следы.
58 qwerty123456
 
31.10.13
13:01
Та же фигня, сегодня все зашифровалось, только расширение у файлов crypted!
та же электронка, отправили письмо на их почту ждем
59 Эмбеддер
 
31.10.13
13:04
(58) да он у вас не только файлы зашифровал
60 UIV
 
31.10.13
13:12
А в чем проблема. Ну заплатите вы им эти 25К. Люди же работали, писали. А потом вычтите их из зарплаты сотрудника, который в рабочее время по левым сайтам с вирусами лазил.
61 zak555
 
31.10.13
13:16
какие реквизиты для оплаты представлены ?
62 Сметанин
 
31.10.13
13:25
Сталкивался с ситуацией когда зашифрованной оказалась файловая база 1с, а бэкапов не было. Поанализировав файл базы в Farе, обнаружил что зашифрованы только первые 3кб. Почитал инфу о структуре файла, 2 дня покопался в двоичном коде и базу удалось восстановить
63 monitor
 
31.10.13
13:28
(0) Посмотрел я файлик, детский сад.
64 monitor
 
31.10.13
13:29
пропускаешь 96 символов потом содержимое файла XOR на последовательность:
12 B1 BA 2F 98 92 8A 82 BD C4 2B 7C 91 8B EE 31
65 monitor
 
31.10.13
13:30
в файле который ты выложил счет на 99 позиций всяких пленок на экраны для телефонов
66 zak555
 
31.10.13
13:33
(64) так это ты писал этот шифровщик ?
67 monitor
 
31.10.13
13:34
(66) нет, просто видно невооруженным взгядом что это простой xor
68 ЧессМастер
 
31.10.13
13:35
(66) жесть
+100500 за юмор
69 zak555
 
31.10.13
13:40
(67) куда тебе скинуть один файлик, который так же зашифрован ?
70 monitor
 
31.10.13
13:48
(69) doc или xls - там ключ на раз-два будет видно. На файлообменник, ссылку сюда.
71 zak555
 
31.10.13
13:49
(70) не хотело бы на файлообменник
в почту мог бы написать ?
72 monitor
 
31.10.13
14:00
(71) написал
73 arsik
 
гуру
31.10.13
14:24
(64) Ничего не понял.
Есть еще вариант 2 файлика.
1 зашифрованный другой нет
http://yadi.sk/d/kdhufNAnBtn8E
74 monitor
 
31.10.13
14:53
(73) да, не 96 символов надо пропускать, а 83. А потом XOR-ить на последовательность из (64).
75 arsik
 
гуру
31.10.13
14:54
(74) DrWeb говорит
"Очевидно же, что это решение для другого qwerty. Сами попробуйте: не расшифровывает.
Вся требующаяся информация получена. Ожидайте ответ в этом запросе."
76 Вуглускр1991
 
31.10.13
15:39
(74) Спасибо! И вправду видно глазом. Надо быть вовсеоружии.
77 dmpl
 
31.10.13
15:56
(16) Unix - прародитель вирусов ;)

(25) А фигли ты под админом сидишь?
78 arsik
 
гуру
31.10.13
16:23
drweb сделали расшифровщик
79 Ёпрст
 
31.10.13
16:25
(78) прочитали (64) и сделали выводы ?
:)
80 arsik
 
гуру
31.10.13
16:27
(79) Да фиг их знает :)
81 qwerty123456
 
31.10.13
16:31
Вам отвечали с этой почты?
82 mehfk
 
31.10.13
16:31
(0) А вот тут написали что "Все, сделал расшифровку."
http://forum.drweb.com/index.php?showtopic=315720
83 arsik
 
гуру
31.10.13
16:33
(82) Я с ними с утра плотно общался. Сейчас выложили
84 arsik
 
гуру
31.10.13
16:34
85 Neg
 
31.10.13
16:39
(84) Это вирус?
86 arsik
 
гуру
31.10.13
16:39
троян
87 arsik
 
гуру
31.10.13
16:41
В ссылке (84) дешифратор
88 korgallom
 
31.10.13
16:50
drweb рулит
89 arsik
 
гуру
31.10.13
18:24
Только оказывается есть одна особенность.
Когда вирус шифровал файлы с базой работали и соответственно троян его зашифровать не смог, но файл базы переименовал.
Соответственно для восстановления достаточно его обратно переименовать, если его докторвебовской утилитой попытатся восстановить, то он превращается в набор байтов, точнее снова криптуется :)
90 zak555
 
01.11.13
13:21
(72) отправил давно
91 zak555
 
01.11.13
13:25
(84) не удалось найти подходящий ключ расшифровки
92 arsik
 
гуру
01.11.13
17:45
(91) Как так. Возможно te94decrypt.exe у тебя из кеша. Он такого же размера как и предыдущий, но в предыдущем ключа -k 389 небыло, в этой версии есть
93 arsik
 
гуру
01.11.13
17:55
У меня сейчас версия 1.7.9.0
94 picom
 
18.11.13
09:39
Этот дешифратор можно запустить в режиме подбора ключа.
Запускаем
te94decrypt.exe нужныйФайл.doc.crypto
В каталоге получаем 400 копий этого файла с разными ключами
Находим подходящий, заглядывая внутрь
Запускаем с нужным ключом, например
te94decrypt.exe -k 393
95 DJ Anthon
 
18.11.13
10:01
(93) повезло тебе, у тебя всего лишь хор. а мне вот платить пришлось