Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Хочу все знать (http://forum.oszone.net/forumdisplay.php?f=23)
-   -   Файлы зашифрованы с разрешением .xtbl. (http://forum.oszone.net/showthread.php?t=297865)

Djdfy 03-04-2015 08:02 2491249

Файлы зашифрованы с разрешением .xtbl.
 
Пришел комп после вирусов. Файлы 1с, фото, видео, документы, архивы, зашифровались в файлы с разрешением .xtbl. На дисках полно текстовых файлов README.txt в которых сообщение:

Скрытый текст
Цитата:

Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
E2D3946063E27D3494ED|0
на электронный адрес decode00001@gmail.com или decode00002@gmail.com .
Далее вы получите все необходимые инструкции.
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.


All the important files on your computer were encrypted.
To decrypt the files you should send the following code:
E2D3946063E27D3494ED|0
to e-mail address decode00001@gmail.com or decode00002@gmail.com .
Then you will receive all necessary instructions.
All the attempts of decryption by yourself will result only in irrevocable loss of your data.


На компьютере установлен Касперский.
Перед тем как попасть в мои руки, комп после заражения был пролечен Dr.Web CureIt, был сделан откат системы через восстановление системы, но файлы как были в зашифрованном виде так и остались с разрешением .xtbl, так что я думаю в этом случае выполнять скрипты AVZ безполезно. Есть ли возможность побороться с этой гадостью? Клиентам важны базы 1С и документы договора.

Казбек 03-04-2015 10:08 2491289

Djdfy,
Обратитесь сюда. Вероятность расшифровки очень маленькая.
Троянцы — шифровальщики — Угроза №1

zai 03-04-2015 17:02 2491439

Цитата:

Цитата Djdfy
Есть ли возможность побороться с этой гадостью? »

Нет
Цитата:

Цитата Djdfy
Клиентам важны базы 1С и документы договора »

Нужно было делать backup

Казбек 03-04-2015 17:40 2491454

Цитата:

Цитата zai
Нужно было делать backup »

И не открывать черт знает что.

Djdfy 04-04-2015 16:20 2491740

Цитата:

Цитата zai
Нужно было делать backup »

периодически они это делали и хранили отдельно на диске D, но все эти архивы тоже зашифрованны, а писать каждый день диски не вариант.

Цитата:

Цитата Казбек
И не открывать черт знает что. »

Вирус пришел не через почту.

Казбек 04-04-2015 16:21 2491741

Цитата:

Цитата Djdfy
Вирус пришел не через почту. »

Но они по любому должны были запустить исполняемый файл. Либо они использовали слабый пароль на удаленный доступ к компьютеру.

Цитата:

Цитата Djdfy
периодически они это делали и хранили отдельно на диске D, но все эти архивы тоже зашифрованны, а писать каждый день диски не вариант. »

На недоступном энкодеру носителе. Хранить на другом логическом диске и жаловаться на то, что и там все покодировано - это тоже самое, что жаловаться на то, что во взломанной квартире забрали вещи не только из залы, но и из спальни.

Iska 04-04-2015 17:26 2491765

Цитата:

Цитата Djdfy
периодически они это делали и хранили отдельно на диске D »

Результат — это вот одно из объяснений того, что проделанные действия — ни разу не резервирование.

Sirko 04-04-2015 18:10 2491779

А если использовать ТаймФриз сможет ли зловред зашифровать файлы?

Казбек 04-04-2015 19:20 2491803

Цитата:

Цитата Sirko
сможет ли зловред зашифровать файлы? »

Нет.

Цитата:

Цитата Sirko
ТаймФриз »

Работает как песочница, например Sandboxie постоянно следит за запущенными в песочнице программами и переадресует всю их работу с файлами в специальную виртуальную файловую систему. Все изменения файлов этими программами действуют, таким образом, только в рамках песочницы, а сами файлы на диске остаются без изменений.

Пример. Возьмем текстовой редактор вне песочницы и напишем в нём текст: "Hello, world!". Сохраним, как файл C:/test.txt. Запускаем текстовой редактор в песочнице, открываете в нём файл C:/test.txt и изменяем текст на "xxxxxx". Внутри песочницы в файле C:/test.txt теперь написано "xxxxxx", а вне песочницы - всё ещё "Hello, world!"

Точно также Sandboxie осуществляет работу с системным реестром. Вирусы, трояны и тому подобные вредоносные программы являются опасными потому, что "проникают в систему". Они могут изменять системные файлы, вследствие чего при новом запуске компьютера исполняется троянская программа, или просто удаляют без разбора какие-нибудь файлы, или шифровать, как в нашем случае.

Iska 04-04-2015 19:49 2491818

Цитата:

Цитата Казбек
Нет. »

Надеяться на ToolWiz Time Freeze не стоит. Хочется экспериментов — уж лучше виртуальные машины.

Цитата:

Цитата Казбек
Они могут изменять системные файлы, вследствие чего при новом запуске компьютера исполняется троянская программа »

Если случилась компрометация — уже без разницы «при новом запуске». Поскольку уже здесь.

Казбек 04-04-2015 22:21 2491866

Цитата:

Цитата Iska
Надеяться на ToolWiz Time Freeze не стоит. Хочется экспериментов — уж лучше виртуальные машины. »

Чем виртуальные машины безопаснее Time Freeze?? Расскажите, пожалуйста.
Цитата:

Цитата Iska
Если случилась компроментация — уже без разницы «при новом запуске». Поскольку уже здесь. »

Ничего не понял.))))

Djdfy 06-04-2015 09:44 2492231

Цитата:

Цитата Djdfy
Есть ли возможность побороться с этой гадостью? »

По всей видимости пока толкового решения нет.

yurfed 06-04-2015 09:51 2492236

Цитата:

Цитата Djdfy
По всей видимости пока толкового решения нет. »

И скорей всего не будет. Пересылать наличность тоже бессмысленно.

Djdfy 06-04-2015 10:04 2492241

Цитата:

Цитата yurfed
Пересылать наличность тоже бессмысленно. »

Это точно.

Цитата:

Цитата yurfed
И скорей всего не будет. »

Остается только уповать....

Iska 07-04-2015 03:23 2492551

Цитата:

Цитата Казбек
Чем виртуальные машины безопаснее Time Freeze?? Расскажите, пожалуйста. »

Тем, что это виртуальная машина.

Цитата:

Цитата Казбек
Ничего не понял.)))) »

Когда произошла компрометация системы — нет смысла в рассуждениях о будущем системы после перезагрузки.

gorill 07-04-2015 07:27 2492570

Цитата Djdfy:
По всей видимости пока толкового решения нет »
После длительных бубнотанцевальных действий, которые не возымели никакого эффекта, удалось реанимировать значительную часть документов путем запуска утилиты восстановления файлов. Шифровальщик подменял документы копиями, а оригиналы удалял. Поможет ли это в 1-С не знаю.
Цитата Казбек:
И не открывать черт знает что »
А вот когда мне стали внезапно приходить письма с видоизмененным адресом рассылки и несвойственными этой рассылке заголовками, я спросил мнения по поводу опасности прочтения таких писем и меня закидали...нет, не советами не открывать или как безопасно прочитать, а советами обратиться к врачу для лечения паранойи.

WindowsNT 07-04-2015 09:12 2492600

Ни виртуальные машины, ни песочницы не являются ответом на компрометацию подобного рода.
На будущее можете подумать ещё раз про SRP, которое существует уже 12 (двенадцать) лет.

Iska 07-04-2015 09:15 2492602

Цитата:

Цитата WindowsNT
Ни виртуальные машины, ни песочницы не являются ответом на компрометацию подобного рода. »

А я и не говорил про «ответ».

yurfed 07-04-2015 13:56 2492685

Цитата:

Цитата WindowsNT
На будущее можете подумать ещё раз про SRP »

Ну вот и думай пока не отсохло.
Очередная тысяча первая рассказка как хорошо жить когда всё знаешь. Обычному пользователю ваши комментарии до фени.
Вы лучше скажите по существу. Иначе приходите со своим мировоззрением и пытаетесь лечить вполне здоровых людей.
Ещё раз - по сути проблемы и не надо лезть в песочницу со своими куличами.

Казбек 07-04-2015 23:13 2492948

Цитата:

Цитата gorill
я спросил мнения по поводу опасности прочтения таких писем и меня закидали...нет, не советами не открывать или как безопасно прочитать, а советами обратиться к врачу для лечения паранойи. »

Ну и послали бы их. Живите своим умом и своими ощущением жизни.))
Цитата:

Цитата Iska
Тем, что это виртуальная машина. »

Браво. Узнаю в вас кое-кого из политиков.))))

Цитата:

Цитата Iska
А я и не говорил про «ответ». »

Как и я, собственно.

Iska 07-04-2015 23:39 2492968

Цитата:

Цитата Казбек
Браво. Узнаю в вас кое-кого из политиков.)))) »

Рональд Рейган?!

Казбек 07-04-2015 23:44 2492972

Цитата:

Цитата Iska
Рональд Рейган?! »

Владимир Путин.
Путин: "Курск"?- она утонула...


Время: 21:24.

Время: 21:24.
© OSzone.net 2001-