748

Список декрипторов файлов после заражения шифровальщиками...

Проблема с атакой шифровальщиков - вымогателей была актуальна давно, так как появились они не вчера, не месяц назад и даже не год тому назад. И по сей день рабочие станции как обыкновенных пользователей, так и организаций подвержены заражению зловредов.

Файлы шифруются разными алгоритмами и их расширение меняется, в следствии чего их невозможно открыть до расшифровки. Сейчас уже имеются бесплатные утилиты разработанные группой специалистов.

Файлы после заражения многими шифровальщиками можно расшифровать самостоятельно не заплатив ни копейки.

Ниже приведу список таких вирусов:

Dharma;

Crysis;

Chimera;

Rakhni;

Agent.iih;

Aura;

Autoit;

Pletor;

Rotor;

Lamer;

Lortok;

Cryptokluchen;

Democry;

Bitman (TeslaCrypt) version 3

Bitman (TeslaCrypt) version 4

CryptXXX versions 1

CryptXXX versions 2

CryptXXX versions 3

Marsjoke aka Polyglot;

Rannoh;

AutoIt;

Fury;

Crybola;

Cryakl;

Cry128

Amnesia

Cry9

Damage

Crypton

Merry X-Mas

BarRax

Alcatraz

Bart

Crypt888

HiddenTear

the Noobcrypt

CryptoMix

Popcorn

Marlboro

GlobeImposter

MRCR

Globe3

Derialock

PHP ransomware

Wildfire

Chimera

TeslaCrypt v3

TeslaCrypt v4

Shade (только файлы с расширениями .xtbl, .ytbl, .breaking_bad, .heisenberg)

Coinvault

Bitcryptor

Jigsaw

Trend Micro Ransomware (20+ разновидностей)

NMoreira

Ozozalocker

Globe

Globe2

FenixLocker

Philadelphia

Stampado

Xorist

Nemucod

Gomasom

Linux.Encoder.1

Linux.Encoder.3


Как правило для выявления ключа утилитам нужен зашифрованный файл и его не зашифрованная копия. Такую не зашифрованную версию файла можно найти в электронном почтовом ящике или на флешке, в тех местах где вирус не побывал, но данные сохранились.

Хотя некоторые дешифраторы работают иначе. Подробности по работе определенной версии дешифровальщика можно прочитать в гайде к нему.


Все утилиты и гайды собраны на сайте проекта https://www.nomoreransom.org/decryption-tools.html (не реклама), для некоторых зловредов аж по две разных утилиты (например от Касперского и Check Point).


Последовательность действий:

1.Выявляем вид вируса-шифровальщика по расширению зашифрованного файла и через любой поисковик;

2.Избавляемся от самого вируса (мануалы так же ищем в сети на специализированных форумах);

3.Находим на NoMoreRansom нужную утилиту;

4.Читаем руководство (ссылка For more information please see this how-to guide);

5.Запускаем утилиту и выполняем действия по гайду (пункт 4).

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

14
Автор поста оценил этот комментарий
Я как обычный пользователь, вижу этот пост вот так...
Иллюстрация к комментарию
раскрыть ветку (1)
9
Автор поста оценил этот комментарий

держи

Иллюстрация к комментарию
показать ответы
Автор поста оценил этот комментарий
Отлично знаю матчасть. Актуальна эта проблема стала именно сейчас, так как в прошедшие годы заражения никогда не носили характер эпидемии. То есть многие люди, далекие от IT, о них даже и не слышали.
Так что вывод напрашивается сам собой. Статья была написана ещё до эпидемии Wannacry.
раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Статью написал Я ТОЛЬКО ЧТО!  А проблема актуальна давно и по сей день. Просто информирую лл что можно расшифровать файлы после многих вирусов-шифровальщиков.

А то начнут винду сносить с базами 1С, думая что подцепили WannaCry (он же Wana Decrypt0r, WCry, WannaCrypt0r и WannaCrypt) и нет возможности восстановить файлы, хотя на самом деле произошло поражение зловредом Crypton и можно расшифровать данные.

Кстати подумают они из-за таких как ты, тех кто панику разводит.

показать ответы
Автор поста оценил этот комментарий
Как понять "была актуальна давно". Несколько дней назад – это давно?
Или просто статья очень древняя?
раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Несколько дней назад ты узнал по ТВ про WannaCry, а шифровальщики уже более пяти лет шифруют и выкупы требуют... Плохо знаешь матчасть.

показать ответы
5
Автор поста оценил этот комментарий

AutoIt это не шифровальщик. Это язык, обрабатываемый интепретатором. С таким же успехом к шифровальщикам можно отнести и яву с питоном.

https://ru.wikipedia.org/wiki/AutoIt

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Вы сидите в лиге истории? Советую пойти туда и там умничать. Здесь сообщество ИБ и за названиями вирусов шифровальщиков следует слово Ransomware, так как все они относятся к категории вирусов-вымогателей.

А если руководствоваться Вашей логикой, то Crysis это мультиплатформенная компьютерная игра https://ru.wikipedia.org/wiki/Crysis Chimera это чудовище с головой и шеей льва, туловищем козы, хвостом в виде змеи в греческой мифологии, а Amnesia это компьютерная игра и заболевание с симптомами потери памяти...

показать ответы
0
Автор поста оценил этот комментарий

сегодня словил resetboot@aol.com

все файлы теперь имеют формат .boot

делаю бекапы и попробую это дело применить

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

@BOMBERuss, скажите, товарищ, а если пишет, что в утилите (shade descryptor) не найден ключ для расшифровки выбранного файла, что можно сделать?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Призывать не обязательно. Я и так вижу все комменты в топике.

По делу:

Чтобы утилита выявила ключик нужен шифрованный файл и его не шифрованная копия (взять из мыла и т.д.).

1.Проверьте те ли копии файлов использованы для извлечения ключа.

2.Попробуйте извлечь ключ из другого файла.

3.Плачьте (возможно это другая версия вируса, которая использует другие алгоритмы шифрования. Увы и ах...)

0
Автор поста оценил этот комментарий
Данные можно восстановить только спустя несколько месяцев или вообще не удастся.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Если речь идет о WannaCry, то стоит подождать. Возможно появится инструмент для расшифровки. Но, помните - НЕ ПЛАТИТЕ МОШЕННИКАМ в сети интернет, которые обещают расшифровать данные за определенную плату. Их сейчас очень много. Специалисты в данной области распространяют свои утилиты БЕСПЛАТНО!

показать ответы
0
Автор поста оценил этот комментарий

вы выкладывали пост по борьбе с шифровальщиком, вот спросил у вас, вдруг есть какая ни будь информация по расшифровке фйлов после wannacry

раскрыть ветку (1)
Автор поста оценил этот комментарий

Если "вы" не заметили, то пост в сообществе http://pikabu.ru/community/ibc и такие вопросы задаются отдельным топиком.

Специально для "вас" пробежался по постам сообщества и скидываю ссылки раз "вам" лень:

WannaCry. Сколько зарабатывают хакеры и расшифруют ли они файлы после оплаты? http://pikabu.ru/story/wannacry_skolko_zarabatyivayut_khaker...

Баги в WannaCry помогающие восстановить данные http://pikabu.ru/story/oshibki_v_kode_wannacry_pomogayut_bes...

Дешифровщики, если после заражения система не перезапускалась http://pikabu.ru/story/deshifrovshchikov_vam_v_lentu_wannacr...

Принцип работы WannaCry http://pikabu.ru/story/poznakomimsya_s_wannacry_poblizhe_504...

Защита http://pikabu.ru/story/ssyilki_na_obnovleniya_microsoft_ms17...

Защита дополнительно http://pikabu.ru/story/vdogonku_k_bushuyushchemu_quotwana_de...

Большей информацией мы в сообществе Информационная безопасность не располагаем.

1
Автор поста оценил этот комментарий

Ого, аж 21 мая 2017 г. Да, ужасно давно. Преданья старины глубокой.

https://xakep.ru/2017/05/26/aes-ni-keys/

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ах, ты об этом...

А я про то что ГОД назад:

TeslaCrypt: https://habrahabr.ru/company/pt/blog/301226/

Chimera http://www.securitylab.ru/news/483215.php

1
DELETED
Автор поста оценил этот комментарий
WannaCry тоже можно расшифровать бесплатно, правда нужно везение :)
Пруф - https://blog.comae.io/wannacry-decrypting-files-with-wanakiwi-demo-86bafb81112d
Короче, самое главное - не ребутить ПК после заражения, и как можно скорее скачивать декриптор (он берет специальные числа из памяти процесса wannacry)
раскрыть ветку (1)
Автор поста оценил этот комментарий

Я писал об этом неделю назад http://pikabu.ru/story/deshifrovshchikov_vam_v_lentu_wannacr...

показать ответы
0
Автор поста оценил этот комментарий

а есть какие ни будь материалы по расшифровке файлов после wannacry ?

раскрыть ветку (1)
Автор поста оценил этот комментарий

А зачем?

показать ответы
Автор поста оценил этот комментарий

Это нужно специалистам которые будут разгадывать алгоритм шифрования. Самой утилите никакие оригинальные файлы не нужны.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Специалисты создавшие утилиту уже выявили алгоритм шифрования.

Самой утилите нужны зашифрованный файл и его не зашифрованная версия чтобы при помощи алгоритма высчитать ключ шифрования для конкретной рабочей станции. При помощи этого ключа шифрования и осуществляется дальнейшая расшифровка оставшихся на ПК (сервере) файлов.

0
Автор поста оценил этот комментарий
Буквально вчера прочитал (на Хакере, по-моему), что на один из шифровальщиков автор сам добровольно выложил мастер-ключ.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Это давно было

показать ответы
0
Автор поста оценил этот комментарий

не могу найти тип шифровальщика который делает файлы *.just


Может кто подскажет?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Старый вирус. Зашифровал файлы и самоуничтожился.

Судя по всему дешифровщика пока не имеется, но и не факт что удастся расшифровать после оплаты.

2
Автор поста оценил этот комментарий

Блин, ну уж извиняйте, но если пост выходит на главную - я хз из ИБ он или из "весёлых картинок". Взгляд зацепился за знакомую вещь - и я написал что сама по себе данная вещь зловредом не является. При чем тут история вообще? Что за непонятная агрессия? Что за "пойти туда и там умничать"?

раскрыть ветку (1)
Автор поста оценил этот комментарий

На будущее - вирусам, уязвимостям и техникам хакерских атак принято давать название. Как правило по методу атаки, методу атаки или поведению схожему с чем либо, а также, в случае с шифровальщиками, по расширению файлов после шифрования))))

Агрессия отсюда:

В перечислении вами списка зловредов - не увидел ни одного "Ransomware"

Пост написан для тех кому действительно нужна помощь в расшифровке файлов после атаки вируса, а не для срача с людьми, считающими себя умнее всех.

0
Автор поста оценил этот комментарий

В перечислении вами списка зловредов - не увидел ни одного "Ransomware", уж извиняйте.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Они почти ВСЕ Ransomware и это слово не стал дописывать каждый раз ибо это сообщество Информационная Безопасность. Смотрите внимательно заголовок (скрин для слепошарых ниже). Учите матчасть, как закончите с историей.

А если Вам до сих пор не понятно, то покажу как видят список пользователи сообщества.

Для примера:


Cry128 Ransomware

Amnesia Ransomware

Cry9 Ransomware

Damage Ransomware

Crypton Ransomware

the Merry X-Mas ransomware

Alcatraz Ransomware

Crypt888 Ransomware

the HiddenTear Ransomware

...

Мысль понятна? Или Вы в Лиге Истории тоже усердно доказываете свою правоту, упираясь что Ленин по настоящей фамилии был Джугашвили, так же он негр в гриме и приплыл из Японии, а революцию мутил вместе с Черчиллем?

Иллюстрация к комментарию
показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества