Trojanec, ki za odklep dokumentov zahteva 50 evrov
 
dal 14. apr 2012 18:20:07 Pridružen od:
6. jun 2010
150 objav
87 1 2
#11

te94decrypt.exe preverjeno deluje, moraš pa uporabiti pravi parameter, ki je odvisen od podaljška kriptiranih datotek in verzije trojanskega konja, kot je že opisano na zgornjem linku.



.EnCiPhErEd - parameter -k 85 ali -k 88

.Bl9c98vcvv - parameter -k 91



Obstaja še množica drugih podaljškov, ki pa se v Sloveniji zaenkrat niso pojavili.



Program najprej dekodira datoteke v trenutni mapi, potem pa gre še po preostalih, tako da lahko takoj vidiš, ali si uporabil pravilen parameter (če je vsebina dekodiranih datotek pravilna).



Trojanskega konja sicer protivirusni programi prepoznajo, če imaš sveže baze. Posodobi tudi ostale stvari na računalniku (brskalnik, Flash, Acrobat), če imaš nameščeno Javo pa jo lahko kar odstraniš, če je ne uporabljaš.


všeč(1) ni všeč(0) spam(0)
 
tsu 15. apr 2012 09:48:00 Pridružen od:
16. jun 2008
351 objav
482 34 14
#12

Kolega, ki je sistemski administrator mi je pravkar sporočil, da je ena izmed uslužbenk fasala tale virus. Ker je imel njen uporabniški račun dostop do celotnega mrežnega diska, so se zakriptirale tudi tiste datoteke. Pravi da mu tale program, ki ste ga predlagali za rešitev ne pomaga.



Hvala bogu, da ima backup :)


všeč(0) ni všeč(0) spam(0)
LinkedIn, @deveti, Si shell:aff link ;)
 
ž 17. apr 2012 09:39:42 Pridružen od:
23. nov 2011
465 objav
1102 97 9
#13

Mi zna kdo povedat če je tale virus specifičen za Windows okolje in/ali obstajajo kakšne različice tudi za MacOS/Unix sisteme?



Drugače je pa to ena bolj svinskih varijant virusa kar sem jih slišal ... taka bully fora. Se mi kar dvigne pritisk ob misli, da bi fasal kej takšnega.


všeč(0) ni všeč(0) spam(0)
Studio Žetko - Interfaces, Brands & Experiences
 
technolog 17. apr 2012 11:48:09 Pridružen od:
14. nov 2011
598 objav
768 300 22
#14

Mi zna kdo povedat če je tale virus specifičen za Windows okolje in/ali obstajajo kakšne različice tudi za MacOS/Unix sisteme?




Zaenkrat še ne - windows in linux sta varna.




Drugače je pa to ena bolj svinskih varijant virusa kar sem jih slišal ... taka bully fora. Se mi kar dvigne pritisk ob misli, da bi fasal kej takšnega.




Men je pa v bistvu žal, da je avtor naredil tako slabo enkripcijo. Recimo, da se podatkov ne bi delo obnovit. Ne bi bilo lepo - vendar bi bila to super šola - Delajte backup svojih podatkov!


všeč(0) ni všeč(0) spam(0)
Z linuxom že 7 let. Pro web development.
 
dal 17. apr 2012 15:59:02 Pridružen od:
6. jun 2010
150 objav
87 1 2
#15

Obstajajo različne verzije tovrstnih programov in nekateri (GPcode) imajo tudi bolj kompleksne enkripcije (RSA-1024/AES-256).


všeč(0) ni všeč(0) spam(0)
 
Mambo89 20. apr 2012 12:15:50 Pridružen od:
23. feb 2009
2840 objav
2286 560 46
#16

Danes pridem domov in bom probal obnovit datoteke. Menda ne bo težav:)


všeč(0) ni všeč(0) spam(0)
 
iges 20. apr 2012 17:04:37 Pridružen od:
2. jun 2009
131 objav
115 18 0
#17

Na kasperskyu so tudi izdali dva programčka: http://support.kaspersky.com/viruses/utility, XoristDecryptor in RectorDecryptor, katera izgledata bolj user-friendly, če pa delujeta je pa druga.

Mambo89, poročaj kako in s čim si rešil zadevo.


všeč(0) ni všeč(0) spam(0)
 
webpage 20. apr 2012 19:26:00 Pridružen od:
11. apr 2012
53 objav
80 437 50
#18

in 50 eur gre najbrž v švico :-)


všeč(0) ni všeč(0) spam(0)
nismo najboljši, ni pa nihče boljši od nas
 
Mambo89 23. apr 2012 08:24:18 Pridružen od:
23. feb 2009
2840 objav
2286 560 46
#19

Mislim, da sem odpravil okužbo:)




  1. Najprej sem s CCleanerjem spucal mašino. Cleaner -> Run Cleaner


  2. Nato sem se lotil iskanja trojanca, a ga ni bilo več na pričakovani lokaciji: %TEMP%/RYiGElV1ZFlQ3US.exe (očitno ga je CCleaner izbrisal)


  3. Izbrisal sem zagonsko datoteko, ki zažene okno z obvestilo o virusu in vpraša za geslo. Pot do nje najdete tako, da v msconfigu (Run -> msconfig) pogledate v zavihku Zagon. Ime datoteke je RYiGElV1ZFlQ3US.exe ali vQVykYApjMM758B.exe


  4. Zagonska datoteka, ki požene txt z navodili pa se nahaja na eni od teh 2eh lokacij:

    HKEYLOCALMACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg

    HKEYLOCALMACHINE\SOFTWARE\Microsoft\SharedTools\MSConfig\startupfolder


  5. Za dešifriranje datotek sem uporabil predlagan ruski program: ftp://ftp.drweb.com/pub/drweb/tools/te94decrypt.exe Program zaženete preko ukazne vrstice (Windows tipka + r, vpišete cmd in pritisnete Enter) in z ukaznim parametrom -k 85, -k 87, -k 88, ali -k 90, če so vaše datoteke dobile podaljšek .EnCiPhErEd, ali pa s parametrom -k 91, če je podaljšek .Bl9c98vcvv




Datoteko sem imel na namizju zato sem se z ukazom "cd Desktop" najprej premaknil na namizje, nato pa pognal program z "te94decrypt.exe -k 91" (samo za .Bl9c98vcvv končnice!)




  1. Po kliku Continue je program sam poiskal vse datoteke in jih dešifriral nazaj v staro stanje.


  2. Ker šifrirane datoteke ostanejo na računalniku, jih z iskalnikom poiščete in jih vse izbrišete.


  3. Posodobil sem antivirus in pognal scan, ki ni našel več ničesar.


  4. Uporabil sem navodilaSI-CERTa in Google.



všeč(9) ni všeč(0) spam(0)
 
dal 23. apr 2012 17:23:41 Pridružen od:
6. jun 2010
150 objav
87 1 2
#20

Ne pozabi posodobiti še podpornih programov (Acrobat Reader, Flash, Java). Če Jave ne uporabljaš, jo lahko tudi odstraniš, saj je postala izjemno problematična (beri: velik del okužb se izvaja preko nje).



Zanimiv program za tovrstno dejavnost je FileHippo.com Update Checker, ki pokaže tudi povezave na zadnje verzije posameznega programa.



Obstaja tudi standalone verzija.


všeč(1) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se