| CryptoLocker... Kako odkleniti datoteke? | ||
|---|---|---|
|
AlexUS
6. apr 2015 12:51:17
Pridružen od: 27. maj 2010 351 objav 118 56 16 |
#1
Ravno raziskujem, kako rešiti podatke ki jih je zaklenil trojanc Tesla Crypto Ransomware. Sicer sem poskusil rešiti podatke po navodilih YouTube navodil, vendar zgleda da je tale trojanec naprednejši saj v primerjavi z prikazanim je slednji ki ga imam gor zgleda naprednejši. Videl sem pa da so par verzij nazaj že ustvarili dekoder oz ključ da so odklenili te zaklenjene datoteke...upam da bodo tudi za tega, ker se ne smem posloviti od teh podatkov. V kolikor ste že sami imeli podoben primer ter kako ste ga rešili, so zaželjeni vsi nasveti in izkušnje. Hvala, To accomplish great things we must not only act, but also dream; not only plan, but also believe.
|
|
|
carchek
6. apr 2015 13:00:36
Pridružen od: 4. maj 2008 709 objav 620 190 25 |
#2
Ena rešitev je, da na USB vržeš Kickstart HitmanPro nizozmeskega start-upa in bootaš računalnik iz USBja. Ta program je v preteklosti že odstranil vse podobne nadloge (policijski virus,...). Marketing guy with ninja skills.
|
|
|
AlexUS
6. apr 2015 13:27:33
Pridružen od: 27. maj 2010 351 objav 118 56 16 |
#3
Virus mi je nekako uspelo ustaviti z raznimi programčki pa nekaj sem še čistil registre preko safemode. Bom pa probal še z omenjenim HitmanPro. To accomplish great things we must not only act, but also dream; not only plan, but also believe.
|
|
|
krejzi
6. apr 2015 14:38:40
Pridružen od: 14. mar 2013 558 objav 915 213 12 |
#4
Odvisno od verzije cryptolockerja. Za stare verzije ze obstaja en tool, k submitas na stran mislm da file, oni ti pa pol posljejo key. Ce je pa nova verzija cryptolockerja ne mors pa nardit nic. Format pa v jok. |
|
|
SlimDeluxe
6. apr 2015 15:02:33
Pridružen od: 29. apr 2010 1223 objav 1022 144 9 |
#5
Za eno stranko sem enako zadevo raziskoval in na podlagi zapisov/komentarjev na internetu ugotovil, da v bistvu ransom deluje - dobiš potrebne podatke in navodila za odklep. Freelance Web Developer
|
|
|
AlexUS
6. apr 2015 15:43:59
Pridružen od: 27. maj 2010 351 objav 118 56 16 |
#6
Krejzi prav imaš, tudi sam sem našel tisto ko pošlješ pa ti potem odklenejo...vendar je žal za starejše verzije. Moje ne prepozna. To accomplish great things we must not only act, but also dream; not only plan, but also believe.
|
|
|
phpseo
7. apr 2015 11:53:04
Pridružen od: 24. nov 2007 146 objav 78 19 1 |
#7
Tudi pri backupih je treba biti previden. Če gre samo za USB zunanji disk, potem bo virus lahko veselo zakriptiral podatke tudi tam. |
|
|
krejzi
7. apr 2015 13:13:57
Pridružen od: 14. mar 2013 558 objav 915 213 12 |
||
|
1qay1qay
7. apr 2015 14:38:32
Pridružen od: 12. avg 2010 2967 objav 2430 194 84 |
#9
Če je imaš res opravka z cryptolockerjem (CR) in je zadeva kriptirana z RSA parom ključev, potem se zadeve NE DA zlomiti in podatkov SE NE DA REŠITI brez plačila (plačujejo vsi) . Tisto, ko so lani odklepali je bilo srečno naključje, ko je policija (oziroma firma ki je pomagala rasuti botnet) med operacijo Tovar (ko so razbijali Zeusa) dobila v roke en server z zbirko ključev in tako nekaterim srečnežem rešila podatke. Ena bolj teoretična možnost: ker je sveže generiran ključ v določenem trenutku moral zapustiti tvojo mašino (in če za komunikacijo ni bil uporabljen SSL - od začetka ni bil ...) in se shraniti na cotrol server, je v primeru, da obstaja kje (ve se kje) dump tvojega celotnega mrežnega prometa tam v teoriji možno poiskati ta ključ. Zadje verzije uporabljajo SSL + TOR network, tako da tudi to odpade. Za povrnitev podatkov je edina meni znana opcija "shadow kopije" kot so ti svetovali že zgoraj , pa tudi te zadnje verzije CR onesposobi in jih prepiše. Edino ahilovo peto predstavlja dejstvo, da se program mora nekje zagnati in da se mora registrirati za ponoven zagon ob rebootu., zato je edina opcija zaščite 100 % sandbox + strogi whitelisting aplikacij (recimo Comodo 2015 je free tudi za komercialno uporabo, je pa precej zahteven za nastavit - ampak dela ko šus ) Backup je treba delati na NAS in to z aplikacijo ki lahko piše na UNC pot - "mapirane" diske CR isto tako zakriptira, če jih najde na mašini. Torej backup na UNC pot + geslo je edino kar deluje. V glavnem, zadeva je dosedaj po podatkih blogov kot je Krebsonsecurity bad guysom prinesla tromestno številko profita v mio $, zato je popolnoma logično pričakovati da podobne in še hujše zadeve trenutno razvija ogromno število vrhunskih programejev . Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
|
|
|
1qay1qay
7. apr 2015 15:00:56
Pridružen od: 12. avg 2010 2967 objav 2430 194 84 |
#10
Tukaj lahko preveriš če si med srečneži navkljub smoli ... https://www.decryptcryptolocker.com/ FireEye (www.fireeye.com) Fox-IT (www.fox-it.com) It’s important to note that these companies do not claim to have “cracked the code” to decrypt these files; rather, they gained access to some of the servers that contained the private keys used by the original CryptoLocker infection. Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
|
|