Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами

Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами Криптовымогатели, Petya, Ransomware, Помогаем себе сами, Видео, Длиннопост, 2016

3 апреля на Habrahabr появилась информация по обнаружению нового криптовымогателя, который шифрует не отдельные файлы, а весь раздел диска (том). Программа получила название Petya, а ее целью является таблица размещения файлов NTFS. Ransomware работает с диском на низком уровне, с полной потерей доступа к файлам тома для пользователя.


У Petya обнаружена также специальная схема маскировки для скрытия активности. Изначально криптовымогатель запрашивает у пользователя активацию UAC, маскируясь под легальные приложения. Как только расширенные привилегии получены, зловредное ПО начинает действовать. Как только том зашифрован, криптовымогатель начинает требовать у пользователя деньги, причем на выплату «выкупа» дается определенный срок. Если пользователь не выплачивает средства за это время, сумма удваивается. «Поле чудес», да и только.

Но криптовымогатель оказался сам по себе не слишком хорошо защищен. Пользователь Твиттера с ником leostone разработал генератор ключей для Petya, который позволяет снять шифрование дисков. Ключ индивидуален, и на подбор уходит примерно 7 секунд.


Этот же пользователь создал сайт, который генерирует ключи для пользователей, чьи ПК пострадали из-за Petya. Для получения ключа нужно предоставить информацию с зараженного диска.


Что нужно делать?


Зараженный носитель нужно вставить в другой ПК и извлечь определенные данные из определенных секторов зараженного жесткого диска. Эти данные затем нужно прогнать через Base64 декодер и отправить на сайт для обработки.


Конечно, это не самый простой способ, и для многих пользователей он может быть вообще невыполнимым. Но выход есть. Другой пользователь, Fabian Wosar, создал специальный инструмент, который делает все самостоятельно. Для его работы нужно переставить зараженный диск в другой ПК с Windows OS. Как только это сделано, качаем Petya Sector Extractor и сохраняем на рабочий стол. Затем выполняем PetyaExtractor.exe. Этот софт сканирует все диски для поиска Petya. Как только обнаруживается зараженный диск, программа начинает второй этап работы.

Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами Криптовымогатели, Petya, Ransomware, Помогаем себе сами, Видео, Длиннопост, 2016

Извлеченную информацию нужно загрузить на сайт, указанный выше. Там будет два текстовых поля, озаглавленных, как Base64 encoded 512 bytes verification data и Base64 encoded 8 bytes nonce. Для того, чтобы получить ключ, нужно ввести данные, извлеченные программой, в эти два поля.


Для этого в программе нажимаем кнопку Copy Sector, и вставляем скопированные в буфер данные в поле сайта Base64 encoded 512 bytes verification data.


Потом в программе выбираем кнопку Copy Nonce, и вставляем скопированные данные в Base64 encoded 8 bytes nonce на сайте.


Если все сделано правильно, должно появиться вот такое окно: Для получения пароля расшифровки нажимаем кнопку Submit. Пароль будет генерироваться около минуты.

Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами Криптовымогатели, Petya, Ransomware, Помогаем себе сами, Видео, Длиннопост, 2016

Для получения пароля расшифровки нажимаем кнопку Submit. Пароль будет генерироваться около минуты.

Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами Криптовымогатели, Petya, Ransomware, Помогаем себе сами, Видео, Длиннопост, 2016

Записываем пароль, и подключаем зараженный диск обратно. Как только появится окно вируса, вводим свой пароль.

Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами Криптовымогатели, Petya, Ransomware, Помогаем себе сами, Видео, Длиннопост, 2016
Petya начинает дешифровку тома, и все начинает работать по завершению процесса.


Взято с geektimes

UPD

Информация устарела

Вы смотрите срез комментариев. Показать все
61
Автор поста оценил этот комментарий

пиздец не представляю что будет если они васю запустят...

раскрыть ветку (29)
89
Автор поста оценил этот комментарий
Валера, настало твое время!
24
Автор поста оценил этот комментарий
А если Володю...тогда вообще всем хана!
раскрыть ветку (23)
14
Автор поста оценил этот комментарий
Главное, чтобы не Антона.
раскрыть ветку (18)
11
Автор поста оценил этот комментарий
Игорь - так вообще вестник конца.
раскрыть ветку (17)
6
Автор поста оценил этот комментарий

Об Артуре уже и упоминать не стоит

раскрыть ветку (9)
17
Автор поста оценил этот комментарий
Один Сережа молодец
раскрыть ветку (2)
3
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Он стоит в позе птицы на фоне О_о

9
Автор поста оценил этот комментарий

ооо это та еще жесть, распространяется везде, где есть текст..

Иллюстрация к комментарию
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Мне кажется я подцепил эту зарцуезщуе Артур Артур Артур Артур.

Артур Артур. Артур Артур, Артур Артур Артур. Артур Артур.

Артур.

3
Автор поста оценил этот комментарий
А Валеру кто-нибудь видел?
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Про него быстро забыли после Сергея.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Волера, настало твое время !

Автор поста оценил этот комментарий
Про Олега я тоже промолчу
3
Автор поста оценил этот комментарий

шютка про вируса Ашота

5
Автор поста оценил этот комментарий
У меня такое чувство, что Валентину ничего не останется...
раскрыть ветку (3)
7
Автор поста оценил этот комментарий
Валентину и так немало досталось:)
раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Все они меркнут перед Варфоломеем!

раскрыть ветку (1)
Автор поста оценил этот комментарий
Один фиг Димон ему ответит своей любимой фразой. Денег не, но вы держитесь...
1
DELETED
Автор поста оценил этот комментарий
Ну если Игорь будет двойную цену просить, то ему придется несладко. Будет трещать по швам
1
Автор поста оценил этот комментарий
Главное чтобы не Асланбека!
7
Автор поста оценил этот комментарий

Не-а, хана всем, это когда вирус с отчеством - Vladimir Vladimirovich, Sergey Kuzhugetovich, и да, самый опасный и непредсказуемый, с изменением вектора и возможностью манёвра по рысканью и тангажу - Vladimir Wolfovich!

раскрыть ветку (2)
Автор поста оценил этот комментарий

По мне так Navalniy

раскрыть ветку (1)
Автор поста оценил этот комментарий

Лучше уж тогда его спонсор Khodor

Автор поста оценил этот комментарий
Все будет хорошо
7
Автор поста оценил этот комментарий

Как-то раз спросили Petya, уважает ли он petting?

- Нет, - ответил он сурово. - Onanizm моя основа.

Автор поста оценил этот комментарий
Земля горит от мощности такой,

Вот так он бьет рукой, наш Вася...

Автор поста оценил этот комментарий

Будет хана Миркософту и всей идее Active Directory. По сути Google добился того, что у каждого работника в кармане есть смартфон, на рабочем месте терминал или планшет а все приложения являются веб-сервисами. Печатные машинки уже не нужны. Поэтому необходимость в AD и сети Микрософт отпадает, от них будут отказываться. Акции уже начали падать.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Так они и заделали для этого облачную Винду.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку