Na PC s Win7 64bit Prof. ENG se mi "podarilo" si liznout Malware, ktery zakoduje vetsinu souboru v adresarove strukture a vzdy do daneho foldru prida 2 soubory:
HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
kde nabada k navsteve nejake sajty s tim, ze dostanu kod na odsifrovani a ze pry cas bezi a voda stoupa a za kratko to server smaze a bude to nenavratne pryc - no nesel jsem tam, protoze z toho koukaji jeste vetsi problemy (clovek by si de facto vedomne mohl nainstalovat jeste vetsi hrozbu).
Napadene soubory nelze otevrit a maji spolecnou casovou znacku nakazy (+- minuta). Jiz se mi podarilo Malware odstranit (doufam), planuji cely HDD zformatovat, ale soubory mam stale zakryptovane (vcetne 2,5GB posty a podobnych chutovek). Tusim, ze budu mit nejakou starsi zalohu alespon nekterych souboru, takze by slo porovnat nakazeny versus nenakazeny soubor.
Co se tyce zdroje nakazy, tak ten by snad take nemel byt problem zjistit, pokud se podari rozsifrovat posledne navstivene WEB stranky v systemu ("History" tesne po utoku byla prazdna, pouze "Today" obsahovalo nejake polozky). Tusim, ze to bylo neco o pametech, protoze jsem hledal vysledky vykonnostnich testu RAM. Stacilo kliknout a otevrit stranku a mel jsem ho.
Mate s timto typem viru nekdo zkusenost?

Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz
Malware HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
Moderátor: Moderátoři
Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Malware HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
- Přílohy
-
- toto jsou ty soubory
- HOWDECRYPT.GIF (25.95 KiB) Zobrazeno 504 x
Re: Malware HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
Zdravim
S temi zasifrovanymi soubory mate uz bohuzel smulu
Snazil jsem se toho jiz resit s autory, kteri delaji desifrovaci utility,ale neni zatim mozne to rozklicovat...
Je to opravdu spatne, tenhle kram ma desifrovaci klic u nich na webu.





Fabian Wosar (Authorized Emsisoft Representative) píše:I only took a brief look at it a few weeks ago. Back then it appeared to use RSA for encrypting the files, where one half of the key was stored on the attackers server. Without that half, decryption is impossible.
Re: Malware HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
Kolika bitovy klic pouzivaji? Kolik kombinaci k otestovani to celkem predstavuje?vyosek píše:Fabian Wosar (Authorized Emsisoft Representative) píše:I only took a brief look at it a few weeks ago. Back then it appeared to use RSA for encrypting the files, where one half of the key was stored on the attackers server. Without that half, decryption is impossible.
Re: Malware HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
Chcete to zkusit hrubou silou pokus-omyl?? Tusim je tam 256 bit, takze hoooooooooooodne kombinaci...
Re: Malware HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
no tak to je silnej kalibr. Pokud na prstech dobre pocitam, tak to dava 10^77 kombinaci, tj. kdyby jedna se testovala jednu milisekundu, tak to bude trvat 10^66 let - to se asi nedoziju.vyosek píše:Chcete to zkusit hrubou silou pokus-omyl?? Tusim je tam 256 bit, takze hoooooooooooodne kombinaci...
No nepocital jsem, ze se to podari - ztratil jsem cca rok emailu, ale to se da prezit. U ostatnich souboru jsou zdroje jak to restaurovat. No je to pouceni a clovek si bude vice vazit backupu, ktere ted myma rukama prochazeji na dennim poradku jak to davam zase dokupy. Hezky to zaarchivuji a treba se jednou neco vyskytne, co to dokaze rozlousknout ... jen pro to co kdyby. A ze uz podobnych medii mam poruznu poskladanych.
Re: Malware HOWTODECRYPT.TXT a HOWTODECRYPT.GIF
Kdyby tam bylo jednoduche kodovani, tak by to ztracelo smysl 
