|   |   | 
| 
 | Злобный вирус. Помогите дешифровать файл .qwerty | ☑ | ||
|---|---|---|---|---|
| 0
    
        arsik гуру 31.10.13✎ 10:35 | 
        Собственно с утра у клиентоса файлы все зашифрованы, расширение .qwerty Вот пример зашифрованного excel http://yadi.sk/d/Ao0dtloCBt5Ny
 Штатные утилитки не помогли. Антивирус на комп пока не ставили. | |||
| 1
    
        Ёпрст гуру 31.10.13✎ 10:36 | 
        плати бабло - получишь дешифратор...     | |||
| 2
    
        arsik гуру 31.10.13✎ 10:36 | 
        Ну и текст злоумышленников.
 Доброго времени суток! Доносим до Вас не самую приятную новость, ваш компьютер был атакован опаснейшим вирусом. Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере были зашифрованы с помощью самых криптостойких алгоритмов. Восстановить файлы можно только при помощи дешифратора и пароля, который, в свою очередь, знаем только мы. Подобрать его невозможно. Переустановка ОС ничего не изменит. Ни один системный администратор в мире не решит эту проблему не зная пароля. Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии. Напишите нам письмо на адрес fhuyfd67@mail.ru для получения дальнейших инструкций. Среднее время ответа специалиста 1-5 часов. Письма с угрозами ни к чему хорошему вас не приведут. НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы! | |||
| 3
    
        zak555 31.10.13✎ 10:36 | 
        > Антивирус на комп пока не ставили.
 и не надо, хуже будет | |||
| 4
    
        Джигурда 31.10.13✎ 10:36 | 
        еврейский вирус? скачайте файл и запустите?     | |||
| 5
    
        Ёпрст гуру 31.10.13✎ 10:36 | 
        тебе же оставили сообщение, куда бабло слать, не так ли ?     | |||
| 6
    
        PR 31.10.13✎ 10:36 | ||||
| 7
    
        Ёпрст гуру 31.10.13✎ 10:37 | 
        (4) обычно это г..о в почту прилетает.     | |||
| 8
    
        User_Agronom 31.10.13✎ 10:37 | 
        В полицию обращались?     | |||
| 9
    
        zak555 31.10.13✎ 10:38 | 
        (7) а как же корпоративный антивирь ?     | |||
| 10
    
        Voronve 31.10.13✎ 10:38 | 
        (8) Не сильно мопожет     | |||
| 11
    
        Voronve 31.10.13✎ 10:38 | 
        поможет*     | |||
| 12
    
        Ёпрст гуру 31.10.13✎ 10:40 | 
        (9) а это не вирус     | |||
| 13
    
        User_Agronom 31.10.13✎ 10:40 | 
        (10) Вообще не поможет в текущей ситуации. Но могут найти и закрыть "специалистов". Напрмер, по IP-адресу сети.     | |||
| 14
    
        zak555 31.10.13✎ 10:40 | 
        (12) любой вирус на самом деле не вирус     | |||
| 15
    
        arsik гуру 31.10.13✎ 10:41 | 
        (6) Да все уже посмотрел     | |||
| 16
    
        User_Agronom 31.10.13✎ 10:41 | 
        Вопрос по теме: уже не первый раз про это слышу. Но всегда на Windows.
 На *nix такое бывает когда-нибудь? | |||
| 17
    
        Aleksey 31.10.13✎ 10:42 | 
        (16) Сплошь и рядом, даже на маке     | |||
| 18
    
        BuHu 31.10.13✎ 10:42 | 
        (1) +100500 , тут либо платить , либо забыть о том что зашифровано     | |||
| 19
    
        Voronve 31.10.13✎ 10:42 | 
        (15) Терминальный сервак жеппой в инет торчит ?     | |||
| 20
    
        Aleksey 31.10.13✎ 10:44 | 
        (16) Есть феррари которая у 2-3 человек, и есть жигули которая у 99.9% людей
 Ка ты думаешь на основе статистики поломки жигулей можно делать вывод о поломках на феррари? | |||
| 21
    
        BuHu 31.10.13✎ 10:45 | 
        (13) ага , а еще могут ящик почтовый заблокировать и тогда многие так и не смогут получить дешифратор     | |||
| 22
    
        arsik гуру 31.10.13✎ 10:45 | 
        (19) не. Обычная рабочая тачка на которой файловые базы лежат     | |||
| 23
    
        Ёпрст гуру 31.10.13✎ 10:46 | 
        (22) см. (7)     | |||
| 24
    
        User_Agronom 31.10.13✎ 10:47 | 
        (21) Многие пусть делают бэкапы и надёжно их хранят. 
 А так разведётся куча желающих лёгкого бабла. | |||
| 25
    
        User_Agronom 31.10.13✎ 10:52 | 
        (17) Программа обнаружилась при просмотре картинок в Google Images. Когда пользователь нажимал на картинку, то браузер Safari скачивал вредоносное ПО запакованное в архив ZIP.
 Mac Defender не представляет никакой угрозы, пока пользователь САМ её не ИНСТАЛИРУЕТ и не ПОДТВЕРДИТ её установку с помощью root-прав. взято отсюда. Если у меня сервер для хранения нужной хрени - нафиг я туда буду что-то устанавливать. А в Windows запросто: exe-шник скачался, запустился и вуаля. | |||
| 26
    
        User_Agronom 31.10.13✎ 10:52 | ||||
| 27
    
        zva 31.10.13✎ 10:55 | 
        (0) штатные утилитки - это какие?
 Что мешает по инструкции выложить на форум касперского ил dr. web http://virusinfo.info/content.php?r=136-pravila или есть надежда что здесь всем форумом дешифруют | |||
| 28
    
        Принт 31.10.13✎ 10:57 | 
        (25) > Mac Defender не представляет никакой угрозы, пока пользователь САМ её не ИНСТАЛИРУЕТ и не ПОДТВЕРДИТ её установку с помощью root-прав. 
 ... Если у меня сервер для хранения нужной хрени - нафиг я туда буду что-то устанавливать. А в Windows запросто: exe-шник скачался, запустился и вуаля. Да ладно. Винда месадж вываливает про установку из ненадёжных источников, ну и http://www.securitylab.ru/vulnerability/446864.php http://www.securitylab.ru/vulnerability/446856.php | |||
| 29
    
        timurhv 31.10.13✎ 11:04 | 
        (0) Прогнать cureit, не поможет - купить антивирус и стучаться в саппорт.     | |||
| 30
    
        mishaPH модератор 31.10.13✎ 11:07 | 
        (0) мы недавно столкнулись. весь сервак удаленный был зашифрован. Обратились к др вебу. они расшифровали базы.     | |||
| 31
    
        mishaPH модератор 31.10.13✎ 11:08 | 
        обошлось покупкой лицензии к нему. а так требовали снас 25 т.р.     | |||
| 32
    
        Эмбеддер 31.10.13✎ 11:16 | 
        (30) Михаил, удивительно, что у вас такое могло случиться     | |||
| 33
    
        mishaPH модератор 31.10.13✎ 11:19 | 
        (32) сами в шоке были. Установили новый сервак админы удаленный, ни антифируса нифига не поставили. кроме того был сервер 2004й помоему. в общем с дырой. Ниче не сделал. Да еще бекапы не наладили. было весело     | |||
| 34
    
        ЧессМастер 31.10.13✎ 11:31 | 
        (0) "Антивирус на комп пока не ставили"
 после этой фразы должен быть дикий закадровый смех | |||
| 35
    
        Эмбеддер 31.10.13✎ 11:33 | 
        (34) он все равно не поможет, если подбирают пароль для входа по RDP, а потом входят удаленно и вручную зашифровывают файлы     | |||
| 36
    
        ЧессМастер 31.10.13✎ 11:35 | 
        (35) если взлом через ручное вторжение по сети - так это уголовная статья же. логи на сервере остались ?     | |||
| 37
    
        arsik гуру 31.10.13✎ 11:37 | 
        (34) Спешка нужна при ловле блох     | |||
| 38
    
        Черт 31.10.13✎ 11:39 | 
        (35) о как!
 а если пароль отвечает требованиям сложности, сколько лет ты его будешь подбирать? | |||
| 39
    
        КонецЦикла 31.10.13✎ 11:47 | 
        оооо, как страшно тут
 (30) а как же они смогли расшифровать? и это стоило дешевле 25 тыс.? | |||
| 40
    
        Черт 31.10.13✎ 11:48 | 
        (39) сами зашифровывали :)     | |||
| 41
    
        mishaPH модератор 31.10.13✎ 11:53 | 
        (39) ну видимо были к данной версии вируса ключи. 
 сколько стоило я написал выше. 2500р помоему за лиценьзию | |||
| 42
    
        КонецЦикла 31.10.13✎ 11:56 | 
        (41) Откуда у них ключи интересно? Может (40)?     | |||
| 43
    
        mishaPH модератор 31.10.13✎ 11:57 | 
        (42) я не буду вдаваться в подробности и фантазии. Ключи к вирусам думаю ен постоянно меняються. кто-то заплатил у тех и взяли. или им алгоритм известен     | |||
| 44
    
        Черт 31.10.13✎ 11:59 | 
        (42) может есть исходник вируса и алгоритм известен, хотя ..     | |||
| 45
    
        Эмбеддер 31.10.13✎ 12:04 | 
        (36) это не у меня было - я прочитал что шифруют вручную на мисте в похожей ветке (если не в этой теме)
 (38) вручную не подбирают (я кстати взломом не занимаюсь, зачем мне подбирать) я заметил вот что - везде, где есть FTP сервер, постоянно кто-то поключается и подбирает пароль, имя обычно admin и т.п. | |||
| 46
    
        Эмбеддер 31.10.13✎ 12:05 | 
        Вирус съел базу
 см. сообщение 124 | |||
| 47
    
        mishaPH модератор 31.10.13✎ 12:05 | 
        Я думаю нет смысла дрвебу шифровать и заниматься таким гемором как расшифровкой за смешные деньги. Скорее всего алгоритм известен     | |||
| 48
    
        ЧессМастер 31.10.13✎ 12:07 | 
        (41) разве по реквизитам которые озвучат вирусошифрователи их нельзя поймать ? если уже научились наказывать воров автомобильных номеров  которые использовали для оплаты всякие яндекс кошельки     | |||
| 49
    
        Эмбеддер 31.10.13✎ 12:08 | 
        (47) например, если бы делали так - зашифровали файл, пароль достаточно большой у себя сохранили, а пострадавшему выдали его регистрационный (порядковый) номер у себя. то расшифровать будет действительно нельзя (ключа то нету), даже если алгоритм шифрования известен. судя по всему ребята не заморачиваются, а используют готовые решения)))     | |||
| 50
    
        Shrek_yar 31.10.13✎ 12:10 | 
        (0) напиши в службу поддержки mail.ru, что бы заблокировали почту  fhuyfd67@mail.ru , )) хоть что то им плохое сделаешь))     | |||
| 51
    
        mishaPH модератор 31.10.13✎ 12:10 | 
        (48) можно думаю. но наше руководство решило не заниматься этим.     | |||
| 52
    
        mishaPH модератор 31.10.13✎ 12:11 | 
        кроме того те кто расшифровывают доказать, что это их вирус - невозможно. А расшифровывать бесплатно они не обязаны.     | |||
| 53
    
        Кай066 31.10.13✎ 12:12 | 
        (0)Был случай, когда человек написал на их почту, а в ответ пришёл ключ дешифратор, деньги он так и не платил     | |||
| 54
    
        ЧессМастер 31.10.13✎ 12:13 | 
        (49) я очень сомневаюсь что это был взлом сети с ручным шифрованием. 
 Статья 272. Неправомерный доступ к компьютерной информации 1. Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации, . То же деяние, причинившее крупный ущерб или совершенное из корыстной заинтересованности, - наказывается штрафом в размере от ста тысяч до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет, либо исправительными работами на срок от одного года до двух лет, либо ограничением свободы на срок до четырех лет, либо принудительными работами на срок до четырех лет, либо арестом на срок до шести месяцев, либо лишением свободы на тот же срок. | |||
| 55
    
        Эмбеддер 31.10.13✎ 12:14 | 
        (54) кстати что-то миста давно не тормозила     | |||
| 56
    
        Shrek_yar 31.10.13✎ 12:15 | ||||
| 57
    
        MM 31.10.13✎ 12:57 | 
        (49) есть такие решения. А используя асимметричную криптографию, можно просить от каждой жертвы временный ключ шифрования, который пошифрован открытым ключом вшитым в малварь. И ведь без закрытого ключа, ничего не расшифруешь, разве, что из памяти незатёртый временный ключ доставать, пока зловред своё дело не закончил и не замёл все следы.     | |||
| 58
    
        qwerty123456 31.10.13✎ 13:01 | 
        Та же фигня, сегодня все зашифровалось, только расширение у файлов crypted!
 та же электронка, отправили письмо на их почту ждем | |||
| 59
    
        Эмбеддер 31.10.13✎ 13:04 | 
        (58) да он у вас не только файлы зашифровал     | |||
| 60
    
        UIV 31.10.13✎ 13:12 | 
        А в чем проблема. Ну заплатите вы им эти 25К. Люди же работали, писали. А потом вычтите их из зарплаты сотрудника, который в рабочее время по левым сайтам с вирусами лазил.     | |||
| 61
    
        zak555 31.10.13✎ 13:16 | 
        какие реквизиты для оплаты представлены ?     | |||
| 62
    
        Сметанин 31.10.13✎ 13:25 | 
        Сталкивался с ситуацией когда зашифрованной оказалась файловая база 1с, а бэкапов не было. Поанализировав файл базы в Farе, обнаружил что зашифрованы только первые 3кб. Почитал инфу о структуре файла, 2 дня покопался в двоичном коде и базу удалось восстановить     | |||
| 63
    
        monitor 31.10.13✎ 13:28 | 
        (0) Посмотрел я файлик, детский сад.     | |||
| 64
    
        monitor 31.10.13✎ 13:29 | 
        пропускаешь 96 символов потом содержимое файла XOR на последовательность:
 12 B1 BA 2F 98 92 8A 82 BD C4 2B 7C 91 8B EE 31 | |||
| 65
    
        monitor 31.10.13✎ 13:30 | 
        в файле который ты выложил счет на 99 позиций всяких пленок на экраны для телефонов     | |||
| 66
    
        zak555 31.10.13✎ 13:33 | 
        (64) так это ты писал этот шифровщик ?     | |||
| 67
    
        monitor 31.10.13✎ 13:34 | 
        (66) нет, просто видно невооруженным взгядом что это простой xor     | |||
| 68
    
        ЧессМастер 31.10.13✎ 13:35 | 
        (66) жесть
 +100500 за юмор | |||
| 69
    
        zak555 31.10.13✎ 13:40 | 
        (67) куда тебе скинуть один файлик, который так же зашифрован ?     | |||
| 70
    
        monitor 31.10.13✎ 13:48 | 
        (69) doc или xls - там ключ на раз-два будет видно. На файлообменник, ссылку сюда.     | |||
| 71
    
        zak555 31.10.13✎ 13:49 | 
        (70) не хотело бы на файлообменник
 в почту мог бы написать ? | |||
| 72
    
        monitor 31.10.13✎ 14:00 | 
        (71) написал     | |||
| 73
    
        arsik гуру 31.10.13✎ 14:24 | 
        (64) Ничего не понял.
 Есть еще вариант 2 файлика. 1 зашифрованный другой нет http://yadi.sk/d/kdhufNAnBtn8E | |||
| 74
    
        monitor 31.10.13✎ 14:53 | 
        (73) да, не 96 символов надо пропускать, а 83. А потом XOR-ить на последовательность из (64).     | |||
| 75
    
        arsik гуру 31.10.13✎ 14:54 | 
        (74) DrWeb говорит
 "Очевидно же, что это решение для другого qwerty. Сами попробуйте: не расшифровывает. Вся требующаяся информация получена. Ожидайте ответ в этом запросе." | |||
| 76
    
        Вуглускр1991 31.10.13✎ 15:39 | 
        (74) Спасибо! И вправду видно глазом. Надо быть вовсеоружии.     | |||
| 77
    
        dmpl 31.10.13✎ 15:56 | 
        (16) Unix - прародитель вирусов ;)
 (25) А фигли ты под админом сидишь? | |||
| 78
    
        arsik гуру 31.10.13✎ 16:23 | 
        drweb сделали расшифровщик     | |||
| 79
    
        Ёпрст гуру 31.10.13✎ 16:25 | 
        (78) прочитали (64) и сделали выводы ?
 :) | |||
| 80
    
        arsik гуру 31.10.13✎ 16:27 | 
        (79) Да фиг их знает :)     | |||
| 81
    
        qwerty123456 31.10.13✎ 16:31 | 
        Вам отвечали с этой почты?     | |||
| 82
    
        mehfk 31.10.13✎ 16:31 | 
        (0) А вот тут написали что "Все, сделал расшифровку."
 http://forum.drweb.com/index.php?showtopic=315720 | |||
| 83
    
        arsik гуру 31.10.13✎ 16:33 | 
        (82) Я с ними с утра плотно общался. Сейчас выложили     | |||
| 84
    
        arsik гуру 31.10.13✎ 16:34 | 
        http://download.geo.drweb.com/pub/drweb/tools/te94decrypt.exe
 te94decrypt.exe -k 389 | |||
| 85
    
        Neg 31.10.13✎ 16:39 | 
        (84) Это вирус?     | |||
| 86
    
        arsik гуру 31.10.13✎ 16:39 | 
        троян     | |||
| 87
    
        arsik гуру 31.10.13✎ 16:41 | 
        В ссылке (84) дешифратор     | |||
| 88
    
        korgallom 31.10.13✎ 16:50 | 
        drweb рулит     | |||
| 89
    
        arsik гуру 31.10.13✎ 18:24 | 
        Только оказывается есть одна особенность.
 Когда вирус шифровал файлы с базой работали и соответственно троян его зашифровать не смог, но файл базы переименовал. Соответственно для восстановления достаточно его обратно переименовать, если его докторвебовской утилитой попытатся восстановить, то он превращается в набор байтов, точнее снова криптуется :) | |||
| 90
    
        zak555 01.11.13✎ 13:21 | 
        (72) отправил давно     | |||
| 91
    
        zak555 01.11.13✎ 13:25 | 
        (84) не удалось найти подходящий ключ расшифровки     | |||
| 92
    
        arsik гуру 01.11.13✎ 17:45 | 
        (91) Как так. Возможно te94decrypt.exe у тебя из кеша. Он такого же размера как и предыдущий, но в предыдущем ключа -k 389 небыло, в этой версии есть     | |||
| 93
    
        arsik гуру 01.11.13✎ 17:55 | 
        У меня сейчас версия 1.7.9.0     | |||
| 94
    
        picom 18.11.13✎ 09:39 | 
        Этот дешифратор можно запустить в режиме подбора ключа.
 Запускаем te94decrypt.exe нужныйФайл.doc.crypto В каталоге получаем 400 копий этого файла с разными ключами Находим подходящий, заглядывая внутрь Запускаем с нужным ключом, например te94decrypt.exe -k 393 | |||
| 95
    
        DJ Anthon 18.11.13✎ 10:01 | 
        (93) повезло тебе, у тебя всего лишь хор. а мне вот платить пришлось     | 
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |