8 Страницы  1 2 3 > »   
Ответить Создать тему

документы сами заархивировались , теперь требует пароль

grishanik1
post Oct 1 2014, 13:59 
Отправлено #1


Постоялец

Сообщений: 331



Пришло сообщение на электронную почту с вложенным файлом (якобы с копией искового заявления в суд, где мы являемся ответчиком). Открыл (при этом антивирусник аваст его пропустил). При этом документы сами заархивировалиь и запаролились, и вышло сообщение с таким содержанием:
-----BEGIN PGP MESSAGE-----
Version: 2.6.3i

hIwDckwoYILICiEBBADGOiggxncGw0aKoTfRBx2YKDS5/+JTSLqFeLEhqT7OXPyb
GM0hWG12fJaQOwSfMdMFnBfQBV4ERTd7Sm07cdtbw+wJCjVQ38WzsbkAGvAijwFe
07apN2xbqt5+miEn7LED/kg61CbBDf2sGsJE++Jhsu6EnjYwUm23DxvRW5UgrqYA
AABJ0cj39NMYI7SbJ5b2zYPaGNYmTqTsfqGeqtngrUqDbC0OTDBhLY7i4OhTaT4l
SD7KPRjznpwTbRfsmvPqp+SnY/mdqdKQGu5MMA==
=aNKX
-----END PGP MESSAGE-----

Файлы заархивированы. Стоимость разархивации 10.000 рублей

Для того чтобы разархивировать файлы пришлите на почту hawker@mail2tor.com
файл, который Вы сейчас читаете (!Файлы заархивированы.txt).
Если таких файлов несколько, то пришлите все файлы (!Файлы заархивированы.txt)
из одной любой директории где есть RAr архивы (в каждой папке эти файлы дублируются).

Также пришлите один заархивированый файл небольшого размера

В ответ Вам придет разархивированый файл и инструкция об оплате.
После оплаты придет программа, которая все разархивирует и пароль на архивы

Ответ на Ваше письмо придет в течение 1-24 часов
***************************************
Восстановление системы и полное сканирование компа ничего не дало. как быть?
Profile CardPM
  0/+1  
Bengan
post Oct 1 2014, 17:10 
Отправлено #2


Новичок

Сообщений: 3 858
Из: Шупашкар



В интернетах пишут, что пока без шансов расшифровки unknw.gif
Если данные ценные, то ждите, когда научатся их расшифровывать? или платите 10к, вдруг не обманет вас мошенник... А если данные не настолько ценны, то забудьте про них. Забудьте также и про аваст, я вообще не понимаю, как им можно пользоваться. Ставьте бесплатные microsoft security essentials или 360 internet security.

ps Исковые заявления отправляются заказным бумажным письмом.

--------------------
«Умение говорить — ещё не признак интеллекта» (К.Джинн)
Profile CardPM
  -6/+5  
Eugene.Dark
post Oct 1 2014, 21:42 
Отправлено #3


Активный

Сообщений: 1 855
Из: Chuvashia



Цитата(Bengan @ Oct 1 2014, 18:10)
В интернетах пишут, что пока без шансов расшифровки  unknw.gif
...
ps Исковые заявления отправляются заказным бумажным письмом.
*


+1!
Но, есть мааааааленький шанс, что при заражении вашего компа использовался ранее "засвеченный" "шифровщик".
Поэтому grishanik1 попробуйте еще на форумы Лаборатории Касперского и Drweb-а написать. У них есть целые темы посвящённые вашему вопросу. Там же даны инструкции "что делать".
В ряде случаев у специалистов этих компаний получалось подобрать "ключи" и "вылечить" зараженные файлы.
Но, повторюсь, шансы действительно малы.

Сообщение отредактировал Eugene.Dark - Oct 1 2014, 21:44

--------------------
...
Profile CardPM
  0/0  
grishanik1
post Oct 2 2014, 07:47 
Отправлено #4


Постоялец

Сообщений: 331



Вчера отправил на указанную почту один документ на пробную расшифровку (самый ценный, который мне жизненно был нужен, работал над ним около двух недель). Через три часа пришел уже расшифрованный документ (слава богу!) а также инструкция об оплате (не стал открывать, антивирусник касперский выдал угрозу). другими документами скрепя сердце можно и пожертвовать

Кстати не единичный случай. Вот форум
http://virusinfo.info/showthread.php?t=167282
Profile CardPM
  0/+1  
ntecod
post Oct 2 2014, 08:06 
Отправлено #5


Это вам не "Разное" !!!

Сообщений: 10 945
Из: дец!



grishanik1, у нас так были заражены 3 компа на торговой точке. а там отчеты с продаж, базы данных и прочее.

Причем вирус выборочно шифрует все файлы документов (эксель,ворд и т.д) + экзешники вроде тоже.

В итоге все документы под снос. sad.gif
Страшный вирус...


--------------------
Забанен, меня на форуме нет.
Profile CardPM
  -1/+1  
Отнюдь
post Oct 2 2014, 08:26 
Отправлено #6


Активный

Сообщений: 23 561
Из: раненный душою



Цитата(ntecod @ Oct 2 2014, 09:06)
Причем вирус выборочно шифрует все файлы документов
*

ищет по всем дискам или только стандартные папки проверяет?

--------------------
Мощность распределять нужно плавно и равномерно (ц) Гена21
Profile CardPM
  0/0  
mlu
post Oct 2 2014, 18:36 
Отправлено #7


Постоялец

Сообщений: 213



Цитата(Отнюдь @ Oct 2 2014, 09:26)
ищет по всем дискам или только стандартные папки проверяет?
*


похоже по всем кроме program files и windows, в них были файлы с расширением doc, xls, pdf и их вирус не тронул

Сообщение отредактировал mlu - Oct 2 2014, 18:38
Profile CardPM
  0/0  
osj
post Oct 2 2014, 18:45 
Отправлено #8


солнце светило все ярче!

Сообщений: 5 964



Выложите зашифрованный файлик. либо в пм

--------------------
Онлайн-справочник села Батырево
Сиськи, бухло и прочий пиар
Profile CardPM
  0/0  
grishanik1
post Oct 3 2014, 07:40 
Отправлено #9


Постоялец

Сообщений: 331



пожалуйста
а нет невозможно загрузить, статус не позволяет

може кто то еще попробует разархивировать. вот ссылка на пробный файл
http://files.etherway.ru/4YD0TT2HKG1F6NWMP2MY

Сообщение отредактировал grishanik1 - Oct 3 2014, 12:06
Profile CardPM
  0/0  
Pili
post Oct 3 2014, 14:47 
Отправлено #10


Эксперт

Сообщений: 793



Цитата(grishanik1 @ Oct 1 2014, 14:59)
антивирусник аваст его пропустил
*

Вам в ТП аваста , хотя надежды мало (асимметричное шифрование). Можете ещё, несмотря на то, что оказывается поддержка только "своим" пользователям (если официально), попробовать обратиться в ТП DrWeb, конкретно по вашему случаю тут, или обратиться в ЛК тут или тут, раньше получалось у их криптологов расшифровывать (но тогда и длина ключей RSA была небольшой) при наличии файла-оригинала, зашифрованного файла и вируса, хорошо если есть ещё открытый ключ.

Сообщение отредактировал Pili - Oct 3 2014, 15:21
Profile CardPM
  0/0  
mlu
post Oct 3 2014, 21:42 
Отправлено #11


Постоялец

Сообщений: 213



Цитата(grishanik1 @ Oct 3 2014, 08:40)
пожалуйста
а нет невозможно загрузить, статус не позволяет

може кто то еще попробует разархивировать. вот ссылка на пробный файл
http://files.etherway.ru/4YD0TT2HKG1F6NWMP2MY
*


не занимайтесь фигнёй, не получится ничего "разархивировать" fool.gif (https://ru.wikipedia.org/wiki/RSA

RSA-1024 имеет 1024 бита (309 десятичных знаков), и пока что не факторизовано. За факторизацию был объявлен денежный приз в 100000 долларов США)
Profile CardPM
  0/+1  
mlu
post Oct 5 2014, 21:42 
Отправлено #12


Постоялец

Сообщений: 213



А ведь у Вас просто winrar c паролем, причем же здесь PGP Version: 2.6.3i ?
Видимо файлы заархивированы случайно сгенерированным паролем, а сам пароль зашифрован системой шифрования открытым ключом, а у вымогателей есть закрытый ключ. unknw.gif

А на вашем ПК был установленный winrar?

Нужно сделать анализ самого вируса:
- посмотреть код;
- проанализировать работу вируса на виртуальной машине.

дайте больше информации...

Сообщение отредактировал mlu - Oct 5 2014, 21:54
Profile CardPM
  0/0  
trasher
post Oct 5 2014, 22:43 
Отправлено #13


new member

Сообщений: 27 114



Цитата(Отнюдь @ Oct 2 2014, 09:26)
ищет по всем дискам или только стандартные папки проверяет?
*

все, в том числе на гуглоблаке, что обидно при синхронизации. Причем перевод денег не окажется панацеей, начинается развод на дальнейшие "бабки", типо не дошли и т.д. Самому такой от контрагента вирус приходил, благо вспомнил, что знакомый предупреждал. Открываешь файл типа картинку, маленький размер правда сразу настораживает, js с расширением он фактически. Если актив х не выключен и IE броузер по умолчанию, вот и получается беда. Маскируется под акты сверки для налоговой и др., антивирус не срабатывет, зато срабатывает вредоносный скрипт. Письма приходят от реального мыла контрагентов, уже зараженных, поэтому многие не ищут подвоха.

Сообщение отредактировал trasher - Oct 5 2014, 22:44

--------------------
"А что тут поделаешь.
- Это что, гребанный план всех ирландцев."
Profile CardPM
  0/0  
RAUL
post Oct 6 2014, 08:56 
Отправлено #14


Активный

Сообщений: 8 320



trasher, общие папки в сети тоже сканирует?

Сообщение отредактировал RAUL - Oct 6 2014, 08:56
Profile CardPM
  0/0  
demonaz
post Oct 6 2014, 09:03 
Отправлено #15


Активный

Сообщений: 24 080



А если бы просто винт накрылся?

--------------------
Jedem das Seine
Profile CardPM
  0/+2  

8 Страницы  1 2 3 > » 
ОтветитьTopic Options
1 чел. читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей: