![]() |
Ответ: Вирус зашифровал файлы в XBTL
Включаем логику:
1. если они могут расшифровать любой файл, без дополнительных данных - ключ в файле, или ключ у них один на всех. (второй вариант маловероятен). 2. если ключ в файле, то надо думать что создатели не идиоты и тут не хватает "соли" или "перца", неважно, главное у нас есть только часть ключа. 3. Если расшифровщик не поставляется в комплекте, у нас нет возможности теоритически прослушать трафик к нему с инструкциями. 4. с 99,99% вероятностью, восстановить не удастся. 5. в теле оригинального шифровальщика лежит вторая половина ключа и сам алгоритм. Алгоритм наверняка симметричный. Т.е. если слегка пропатчить файл вероятно возможно заставить его расшифровывать всё обратно. |
Ответ: Вирус зашифровал файлы в XBTL
Вспоминаю, давным давно при установке венды каким-то образом форматнулся винч с проэктом(!). Я так конечно подохуел от такого. Но потом нарыл тулзу для восстановления файлов и мне всё файло она восстановила с форматнутого винча!
|
Ответ: Вирус зашифровал файлы в XBTL
Цитата:
3. В комплекте не поставляется. Но алгоритм шифрации скорее всего открытый, потому что они наиболее надёжные. Поэтому написать дешифратор я думаю можно самому. Я писал AES-256 -- доков в инете очень много. 4. Почему? Если на HDD после заражения ничего не писали то можно восстановить больше 90% информации. Расшифровать -- маловероятно, восстановить стёртое -- очень даже можно. Это скорее всего самый вероятный вариант. 5. По версии с сервером второго ключа там нет. |
Ответ: Вирус зашифровал файлы в XBTL
4. Ну о чем речь, сам шифратор и писал после заражения. Он брал файл №1 шифровал его в новый файл, потом удалял старый. Открывал файл №2 и шифровал его в новый файл (который уже может теоретически частично попасть на место файла №1) и затирал им место.
Логично что чем меньше места на диске было, тем выше вероятность перезаписи. |
Ответ: Вирус зашифровал файлы в XBTL
Да могли и затереть.
Но вроде как L-ee-X смог много восстановить, только файлы частично битые и обычными программами понятно не откроются -- нужно вручную байты вынимать и собирать файлы заново. L-ee-X, а какой размер то зловреда? Если он мелкий так может выложить сюда (в архиве понятно) да и желающие раздизассемблят. Сразу станет ясно что в этих 100 байтах и запрашивает ли он сервер или сам генерирует ключи. |
Ответ: Вирус зашифровал файлы в XBTL
Цитата:
|
Ответ: Вирус зашифровал файлы в XBTL
Цитата:
|
Ответ: Вирус зашифровал файлы в XBTL
Отправил третий файл и тоже 397 байт, короче ищем вирусняк и пробуем его раздизассемблировать, скорее ключ в файле.
Где бы на него в инете наткунться, уже все ссылки левые облазил, не попадается :D |
Ответ: Вирус зашифровал файлы в XBTL
Хмм, тогда всё не так плохо, нужно только определить как ключ встраивается в данные файла.
Это как раз можно узнать внутри шифровальщика. По идее там должен быть троян и шифровальщик. Троян скачивает шифровальщик с сервера. |
Ответ: Вирус зашифровал файлы в XBTL
Там три файла, первый копирует себя или того самого трояна в отдельную папку, а этот троян уже качает шифратора с сервера по TCP, вот единственное не понятно куда он его качает, в инете где я читал не могут найти куда он закачивает шифровальщика.
|
Ответ: Вирус зашифровал файлы в XBTL
Цитата:
Если перезагрузить компьютер и посмотреть будет ли троян снова обращаться за шифратором, значит он нигде не сохраняет его на диске. |
Ответ: Вирус зашифровал файлы в XBTL
Надеюсь меня тут ни кто не забанит если я под паролем выложу этот самый вирус?
Еще такой вопрос, а может ли тот самый код который они просят прислать к ним на почту иметь отношение к ключу, например как сгенерировать с помощью этого кода ключ к расшифровке файлов? Если один ключ не подходим ко всем файлам, значить они от чего то должны отталкиваться чтоб для каждой жертвы сгенерировать ключ, а они отталкиваются только от этого кода вот такого вида 5293505F3238225B5E1B|0 Вступил в контакт с этими мошенниками :D Они подтвердили что алгоритм верный, и разбег между файлами 397 байт. Ждут от меня письма с дальнейшими действиями :D И еще он мне написал что он доктор математических наук и программист со стажем 30 лет. Во как. |
Ответ: Вирус зашифровал файлы в XBTL
Теперь они за расшифровку с меня уже не 5К хотят а 10К ))))))))))))
|
Ответ: Вирус зашифровал файлы в XBTL
Цитата:
-Вымогательство. -Вмешательство в частную жизнь и порча имущества проканает? Как то по другому называется статья вроде.. Они же как-то связываются с тобой и признают свое участие. Было бы больше образцов f(норм_фаил,код)=зашифрованый (10к наверное будет мало), можно было с каким-то успехом попробывать на нейросетях найти шифр f() . Только комп ярый нужен, очень ярый. Что-то типо Microsoft Azure тогда, там сейчас халва на месяц. Можно же самим шифрануть правильные файлы им, что бы иметь набор образцов.
|
Ответ: Вирус зашифровал файлы в XBTL
Ну файлов всего три штуки ориген. и шифро.
Засудить? Да засудить то можно, только отследить тяжело, 8 писем в почте и все с разных IP, сервак от куда закачивается шифровчик находится в USA, так что думаю вариантов мало. Люди тоже не глупые. И реквизиты меняются каждый день куда отправлять деньги. Тут хвостов не найти мне кажется. |
Часовой пояс GMT +4, время: 17:12. |
vBulletin® Version 3.6.5.
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Перевод: zCarot