Stránka 1 z 1

CryproWall

Napsal: 09 bře 2015 12:29
od jamcz
ahoj,

predem se omlouvam ze nemam zadny log. jsem unixar, takze nemam nativne windows, ikdyz pro tyto ucely si asi nejake budu muset instalovat. ale ted k problemu:

znami si zavirovali notebook necim co jim zaheslovalo obrazky, dokumenty a videa (krome png, gif a mp4) a zaheslovanym souborum pridal koncovku id-4894182966_fud@india.com. celkem cca 100GB dat ve 22k souborech.
podle jejich tvrzeni do posledniho okamziku byly vsechny obrazky dostupne, jen byl ntb pomalejsi. z toho usuzuju, ze tento konkretni CryptoLocker mel u sebe i klic k decrypci souboru.

mam k dispozici:
1, puvodni obraz disku v okamziku kdy se ntb dostalo do mych rukou.
2, encryptovanej soubor a zaroven stejny soubor pred encrypci
3, nastroje pod licenci GPL a BSD
4, bude-li to nezbytne tak i OS windows7 (ten co byl na ntb)

NEMAM k dispozici:
1, cestu jak se k viru dostali
2, ani nebyl k dispozici zadny snapshot (shadow volume, bod navratu - ci jak se to zve) od zakoupeni ntb.

mam otazky:
je nejaka sance zjistit jaka konkretni verze toho xindla postihla tento ntb?
pokud ano, jak?
je nejaka sance zjiskat data zpet, bez zaplaceni vykupneho?
pokud ano, existuje nejaky nastroj na zjiskani klice - at jiz z puvodniho skodliveho kodu, nebo z dvojice encypted/decryptet file (vzorku mam dost)

obavam se ze skodlivy kod je jiz pryc, ne ze by s nim majitele ntb neco delali, ale imho se sam smazal kdyz uz nemel co sifrovat.

Re: CryproWall

Napsal: 09 bře 2015 13:11
od JaRon
ahoj,
skus sa obratit na http://www.neslape.cz/?utm_campaign=nes ... ium=banner
zial z praxe viem, ze je tento typ velmi casto nenavratne zasifrovany :(

Re: CryproWall

Napsal: 10 bře 2015 08:55
od jamcz
myslel jsem ze jsem napsal dostatecne jasne ze nejsem woknar - takze mi nekdo s teamviewerem moc nepomuze.

Re: CryproWall

Napsal: 10 bře 2015 08:59
od JaRon
a ja som tiez dostatocne jasne napisal, ze sanca na desifrovanie suborov @india.com je minimalna

Re: CryproWall

Napsal: 10 bře 2015 09:46
od jamcz
dekuji.

vi prosim nekdo jak identifikovat konkretni verzi Crypto* podle nejakych markantu ktere po sobe zanechal abych vedel kterym smerem se ubirat?

jak jsem psal vyse, nektere verze (uz z principu) nebyly az tak beznadejne a podle vypovedi postizenych (data byla do posledni chvile dostupna tz. vir musel obsahovat i klic pro decrypci) by tato mezi ne mohla patrit.

Re: CryproWall

Napsal: 10 bře 2015 10:18
od JaRon
tymto sa zaobera nas specializovany team na neslape.cz
skus ich kontaktovat - tu nejde o ziaden TV :)

Re: CryproWall

Napsal: 11 bře 2015 09:15
od jamcz
dekuji,

presto si dovolim pouzit vlakno pro vlastni investigaci, treba to nekomu pomuze.
pokud to nektereho admina ci moderatora urazi, necht ucini co se mu zlibi.

Re: CryproWall

Napsal: 11 bře 2015 09:30
od JaRon
za malo
Lock