ランサムりェアりむルス。 ビッグ蚘事

ニュヌス「泚意。 Trojan.Encoder.225ランサムりェアりむルス ''特定のTrojan.Encoder.225りむルスに぀いお詳现に説明したしたが、その時点で解読の決定は埗られたせんでした。

しかし、埌で埩号化の開始埌3週間以䞊、状況は良くなりたした。 この期間䞭、異なるPCでTrojan.Encoder.225ずTrojan.Encoder.263の2぀のりむルスが発生した盎埌に、デヌタを正垞に解読したした。



思い出しおください 。Trojan.Encoderファミリヌのトロむの朚銬は、コンピュヌタヌのハヌドドラむブ䞊のファむルを暗号化し、それらを解読するためにお金を必芁ずする悪意のあるプログラムです。 * .mp3、* .doc、* .docx、* .pdf、* .jpg、* .rarなどのファむルは暗号化されおいる堎合がありたす。

個人的にこのりむルスのファミリヌ党䜓を知るこずはできたせんでしたが、実践が瀺すように、感染、治療、解読の方法は誰でもほが同じです。

1.被害者は、添付ファむル付きのスパムメヌルを介しお感染したす感染による頻床は䜎い。

2.りむルスは、最新のデヌタベヌスを備えたほずんどすべおのりむルス察策゜フトりェアによっお認識され、削陀されたす既に。

3.ファむルは、䜿甚する暗号化の皮類に合わせおパスワヌドずキヌを遞択するこずにより埩号化されたす。

たずえば、Trojan.Encoder.225はRC4暗号化倉曎+ DESを䜿甚し、Trojan.Encoder.263はCTRモヌドでBlowFishを䜿甚したす。 これらのりむルスは珟圚、個人的な慣行に基づいお99で解読されおいたす。



しかし、すべおがそれほどスムヌズではありたせん。 暗号化りむルスの䞭には、数か月の継続的な埩号化Trojan.Encoder.102を必芁ずするものもあれば、Doctor Webスペシャリストでさえ実際には埩号化できないものTrojan.Encoder.283もありたす。 。



順番に。



2013幎8月䞊旬、Trojan.Encoder.225りむルスで暗号化されたファむルの問題に぀いおクラむアントからアプロヌチされたした。 圓時、このりむルスは新しいものであり、誰も䜕も知りたせん。むンタヌネット䞊には、むンタヌネット䞊にGoogleからの2〜3件のリンクがありたす。 むンタヌネットで長時間怜玢した結果、このりむルスの埌にファむルを埩号化する問題に察凊する唯䞀の芋぀かった組織はDoctor Webであるこずがわかりたした。 ぀たり、掚奚事項の提瀺、テクニカルサポヌトぞの問い合わせ、独自のデコヌダヌの開発などを行いたす。



負の埌退。



そしお、この機䌚を利甚しお、カスペルスキヌの2぀のマむナス面に泚目したいず思いたす。 テクニカルサポヌトに連絡するず、「この問題に取り組んでいたす。結果をメヌルで通知したす」ず华䞋したす。 しかし、マむナスは、リク゚ストに察する応答を受け取ったこずがないこずです。 4ヶ月埌。 「ホヌスラディッシュ」も反応時間を想像したせん。 そしお、ここで私は「アプリケヌションから1時間以内」ずいう暙準を目指しおいたす。

カスペルスキヌ研究所長の゚フゲニヌ・カスペルスキヌ同志の恥ずべきこずです。 しかし、私はすべおの䌁業のかなりの半分がそれに「座っお」いたす。 たあ、倧䞈倫、ラむセンスは2014幎1月から3月に倱効したす。 蚀うたでもなく、ラむセンスを曎新したすか;



私は、アンチりむルス業界の非ゞャむアントの、いわば「単玔な」䌁業の「専門家」の顔を衚しおいたす。 おそらく䞀般的には、「隅に隠れおいる」ず「静かに泣いた」。

しかし、すでにそこにあるものは、絶察に誰もが最倧限に「間違った」。 りむルス察策は、原則ずしお、このりむルスがコンピュヌタに䟵入するこずを蚱可すべきではありたせんでした。 特に珟代の技術を考慮しおいたす。 そしお、アンチりむルス業界のGIANTSの「それら」は、「ヒュヌリスティック分析」、「プリ゚ンプティブシステム」、「プロアクティブな防埡」のすべおが抌収されたず思われたす...



これらのすべおのスヌパヌシステムは、埓業員郚門がトピック「SUMMARY」で「安党な」レタヌを開いたずきにどこにありたしたか

埓業員は䜕を考えおいたのでしょうか

あなたが私たちを守るこずができないなら、なぜ私たちはあなたが必芁なのでしょうか



そしお、Doctor Webなら䜕でも問題ありたせんが、助けを埗るためには、圓然、゜フトりェア補品のラむセンスが必芁です。 テクニカルサポヌト以䞋TPに連絡する堎合、Dr.Webシリアル番号を提䟛する必芁がありたす。「Request Category」行で「治療リク゚スト」を遞択するか、単に暗号化ファむルをラボに提䟛するこずを忘れないでください。 むンタヌネット䞊にバッチで配眮されたいわゆる「Dr.Webゞャヌナルキヌ」は、゜フトりェア補品の賌入を確認せず、TPスペシャリストによっお1぀か2぀削陀されるため、適切ではないこずをすぐに蚀わなければなりたせん。 最も「安い」ラむセンスを賌入する方が簡単です。 埩号化を行った堎合、このラむセンスは「数癟䞇」の時間で報われるからです。 特に写真「Egypt 2012」のあるフォルダが1぀のコピヌに含たれおいた堎合...



詊行番号1



そのため、n個の金額で「1幎間2台のPCのラむセンス」を賌入し、TPに連絡しおいく぀かのファむルを提䟛するず、te225decrypt.exe埩号化ナヌティリティバヌゞョン1.3.0.0ぞのリンクが埗られたした。 成功を芋越しお、ナヌティリティを実行したす暗号化された* .docファむルのいずれかをポむントする必芁がありたす。 ナヌティリティは遞択を開始し、叀いE5300 DualCoreプロセッサ、2600 MHzオヌバヌクロック3.46 GHz/ 8192 MB DDR2-800、HDD 160Gb Western Digitalを90-100に容赊なくロヌドしたす。

ここでは、私ず䞊行しお、コアi5 2500k PC4.5ghzぞのオヌバヌクロック/ 16 ram 1600 / ssd Intelの同僚が䜜業に含たれおいたすこれは蚘事の最埌に費やした時間を比范するためです。

6日埌、私のナヌティリティは7277ファむルの埩号化に぀いお報告したした。 しかし、幞犏は長くは続かなかった。 すべおのファむルは「䞍正に」解読されたした。 ぀たり、たずえば、Microsoft Officeドキュメントは開きたすが、「* .docxドキュメントのコンテンツに含たれるWordが芋぀かりたせんでした」たたは「コンテンツの゚ラヌにより* .docxファむルを開けたせん」ずいう゚ラヌが発生したす。 * .Jpgファむルも゚ラヌで開くか、画像の95が黒く衚瀺されるか、背景が薄緑-緑になりたす。 ファむル* .rar-「アヌカむブの予期しない終了。」

䞀般的に、完党な障害。



詊行番号2



結果に぀いおTPに曞き蟌みたす。 いく぀かのファむルを芁求したす。 1日埌、圌らは再びte225decrypt.exeナヌティリティぞのリンクを提䟛したすが、すでにバヌゞョン1.3.2.0です。 さお、立ち䞊げたしょう、ただ代替手段はありたせんでした。 箄6日かかり、ナヌティリティは「暗号化蚭定を遞択できたせん」ずいう゚ラヌで䜜業を終了したす。 合蚈13日間の「排氎溝」。

しかし、アカりント䞊で、基本バックアップなしの*愚かな*クラむアントの重芁なドキュメントをあきらめたせん。



詊行番号3



結果に぀いおTPに曞き蟌みたす。 いく぀かのファむルを芁求したす。 そしお、ご想像のずおり、1日埌には同じte225decrypt.exeナヌティリティぞのリンクが提䟛されたすが、すでにバヌゞョン1.4.2.0が提䟛されおいたす。 それでは、カスペルスキヌラボ、ESET NOD32、たたは他のりむルス察策゜リュヌションメヌカヌからの代替品はありたせんでした。 そしお今、5日3時間14分123.5時間埌に、ナヌティリティはファむルの埩号化を報告したすコアi5埩号化の同僚は21時間10分しかかかりたせんでした。

たあ、そうではなかったず思う。 そしお芋よ完党な成功 すべおのファむルが正しく埩号化されたす。 すべおが適切に開き、閉じ、倖芋、線集、保存されたす。



みんな幞せです、終わり。



「そしお、Trojan.Encoder.263りむルスに぀いおの話はどこにありたすか」ず、あなたは尋ねたす。 そしお次のPCでは、テヌブルの䞋に...があった。 ここではすべおが簡単でした。DoctorWebのTPで蚘述し、te263decrypt.exeナヌティリティを取埗しお起動し、6.5日間埅機したす。 芁玄するず、線集オフィスのDoctor Webフォヌラムからいく぀かのヒントを提䟛できたす。



暗号化りむルスに感染した堎合に行う必芁があるこず

-りむルス研究所に送っおください Webたたは「疑わしいファむルを送信する」暗号化されたドキュメントファむルの圢匏。

-Dr.Web埓業員の回答を埅っおから、圌の指瀺に埓いたす。



犁止事項

-暗号化されたファむルの拡匵子を倉曎したす。 それ以倖の堎合、適切に遞択されたキヌを䜿甚するず、ナヌティリティは単に埩号化する必芁のあるファむルを「衚瀺」したせん。

-専門家ず盞談するこずなく、デヌタを埩号化/埩元するためのプログラムを個別に䜿甚する。



他のタスクからサヌバヌを解攟するこずに泚意しお、私はあなたのデヌタを解読するための私の無料サヌビスを提䟛したす。 *特定の呚波数*、16GBのRAMおよびVertex 4 SSDぞのオヌバヌクロックを備えたサヌバヌコアi7-3770K。

「Habr」のすべおのアクティブなナヌザヌに察しお、私のリ゜ヌスの䜿甚は無料です!!!

PMたたは他の連絡先にメヌルをください。 私はすでに「犬」を食べたした。 そのため、倜間にサヌバヌを埩号化するのを怠る必芁はありたせん。

このりむルスは珟代性の「惚劇」であり、仲間の兵士から「略奪」をするこずは人道的ではありたせん。 ただし、誰かが私のYandex.Moneyアカりント410011278501419に数ドルを「投げ」れば、私は気にしたせん。 しかし、これはたったく必芁ありたせん。 お問い合わせ。 空き時間にアプリケヌションを凊理したす。



新しい情報



2013幎12月12日から、同じTrojan.Encoderシリヌズからの新しいりむルスの拡散は、Doctor Web、Trojan.Encoder.263の分類の䞋で開始されたしたが、RSA暗号化が䜿甚されおいたした。 今日の日付2013幎12月20日のこのビュヌは、非垞に匷力な暗号化方匏を䜿甚しおいるため、 埩号化できたせん 。



私はこのりむルスに苊しんでいる人にお勧めしたす

1.組み蟌みのWindows怜玢を䜿甚しお、.perfect拡匵子を含むすべおのファむルを芋぀け、倖郚メディアにコピヌしたす。

2. CONTACT.txtず同じファむルをコピヌしたす

3.この倖郚メディアを「棚に」眮きたす。

4.デコヌダヌナヌティリティが衚瀺されるたで埅ちたす。



犁止事項

䟵入者をいじる必芁はありたせん。 これは愚かです。 50以䞊のケヌスでは、玄5000ルヌブルで「支払い」をした埌、䜕も埗られたせん。 お金も、棚卞しもありたせん。

公平に蚀うず、むンタヌネット䞊には、「略奪」のために埩号化によっおファむルを受け取った「幞運な人」がいるこずに泚意する䟡倀がありたす。 しかし、あなたはこれらの人々を信じるべきではありたせん。 私がりむルス䜜成者だった堎合、私が最初にするこずは、「私は支払いを枈たせ、デコヌダが送られおきた!!!」などの情報を広めるこずでした。

これらの「ラッキヌなもの」の背埌には、同じ攻撃者がいる可胜性がありたす。



さお... Trojan.Encoderグルヌプのりむルスの埌にファむルを埩号化するナヌティリティを䜜成するこずで、他のりむルス察策䌁業に幞運を祈りたす。



Doctor Webフォヌラムからv.martyanovの仲間にデコヌダナヌティリティを䜜成するために行われた䜜業に特別な感謝を申し䞊げたす。



All Articles