350

Новый вирус. Будьте осторожны! .XTBL

Не так давно появились вирусы шифровальщики, около 3х месяцев назад дешифровка стоила около 5 тыс. в апреле 10 тыс, сейчас цена доходит до 15 тыс. Запросы злоумышленников растут, касперский пожимает плечами. Сотни сообщений, и в итоге ответ:"В расшифровке помочь не можем"

Как работает вирус , заражает компьютер, шифрует некоторые файлы в основном форматов jpg, doc, xls, docx, xslx, bmp (документы, видео, фотографии и пр.) через какое то время он удаляется сам, либо удаляется пользователем. У зараженных файлов меняется название файла в стиле: DSC00122.JPG.HELP@AUSI.COM_XO101
На данный момент антивирусники способны удалить только сам вирус, и то немногие. Даже если будет раскрыт алгоритм шифрования и найден ключ для дешифровки.
проблема заключается в том, что вирус для шифровки использует уникальный ключ для шифровки каждого компьютера, возможно он формируется от имени компьютера.
2я существует множество модификаций где изменен алгоритм шифрования.
На данный момент не видел сообщение, о том, что кому то удалось расшифровать файлы, и как говорил ранее антивирусники пожимают плечами и отказываются расшифровывать данные, а некоторые просто советуют обратиться в Полицию...
Пикабу, Будь Внимателен!!!

Ниже ответы нескольких консультантов с форумов Веба и Касперского, обладатели лицензий вам не помогут.
Они просто не могут.
Аслан Кунашев,
служба технической поддержки компании "Доктор Веб":

На данный момент расшифровка нашими силами видится невозможной.

Таким образом, основная рекомендация : обратитесь с заявлением в полицию.
Возможно, в результате полицейской акции поймают автора/"хозяина" троянца и выяснят у него шифроключ...

Модератор касперского

Дело не в дешифраторе, а в уникальном для каждого компьютера ключе для расшифровки

снова каперский
С расшифровкой не поможем. Тут RSA шифрование.

и еще

Если использовалось RSA шифрование большого порядка (скажем около 1024 бит), то шансов думаю нет.

и да забыл сказать, люди пишут, что при востановлении системы из точки отката файлы остаются шифрованные, некоторые модификации удаляют точки бэкапа.
Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий
Приведите пожалуйста примеры того как лично вы цепляли вирус,на каких сайтах или что вы скачивали?
раскрыть ветку (13)
Автор поста оценил этот комментарий
В нашу фирму на почту секретаря пришел архив с именем "Акт сверки", ну вот и сверились. Хорошо, что это бы секретарь, а не главбух или еще кто
раскрыть ветку (1)
Автор поста оценил этот комментарий
хорошо, что в локалку не ушел "посмотри че-та не работает" :Р
Автор поста оценил этот комментарий
VAULT рассылают сами злоумышленники по адресным книгам уже зараженных машин заходя на мыло через веб-рожу через ТОР (данные аутентификации берут из хранилища паролей браузеров зараженных машин).
Т.е. приходит на мыло фирмы письмо от контрагента (тема "накладная" или что-то похожее), с вирусом. Многие увидев, что письмо от известного адресата упорно тыкают "открыть/запустить вложение" несмотря на все предупреждения и браузера/антивируса.
Месяц назад (когда позвали на него посмотреть), вирус распознавался как что-то вредоносное только касперским, да и то лишь блокировалось выполнение процесса. Vault тогда шифровал документы офиса, pdf, картинки, файловые базы 1С. Вот немного про него forum.kaspersky.com/index.php?showtopic=317489
раскрыть ветку (7)
Автор поста оценил этот комментарий
Угу, у нас один балбес тоже недавно зашифровался, так вместо того чтоб мне сказать, он, блядь, пошел на второй машине попробовал файло запустить.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Автор поста оценил этот комментарий
Рабочие моменты это понятно,я хотел понять как в домашних условиях люди цепляют вирусы.У меня даже антивирус не установлен,и браундмауер выключен,играю в игры,качаю фильмы,музыку,всё как обычно,пару раз правда скачивал амиго браузер и прочую подобную мелкоту,которая удалялась через реестр.
раскрыть ветку (4)
Автор поста оценил этот комментарий
у меня друг вроде через торент словил
раскрыть ветку (3)
Автор поста оценил этот комментарий
я после этого сообщения трусы пошел мыть
раскрыть ветку (1)
Автор поста оценил этот комментарий
с левых сайтов нефиг качать.
Автор поста оценил этот комментарий
Ага, я на днях тоже какую-то гадость через торрент поймала... Поставился неизвестный браузер с названием "браузер", ещё штук 5 неизвестных программ, влезших в автозапуск (что они делали/должны были делать - хз, не вникала), в мозилле десяток дополнений пытался установиться, благо все они моего разрешения на установку требовали, а я была как-то против) Весь вечер колупалась, вычищая всю эту дрянь, и так как до "тыжпрограммиста" не дотягиваю, даже не уверена, что удалено всё...
И что самое обидное - качала-то не какую-нибудь там порнуху, а всего лишь детскую энциклопедию по астрономии!
Автор поста оценил этот комментарий
Лично я не цеплял, цеплял младший брат, откуда именно он сам не понял, придя вечером домой обнаружили, что многим файлам каюк.
Автор поста оценил этот комментарий
Почта мэйл ру. Маман открыла неизвестное письмо. Коллекция семейных фото и видео за 15 лет пропали
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ой не говори все фотки и видео с отпусков за 7 лет, важные документы по работе...
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку