2 просмотров
Рейтинг статьи
1 звезда2 звезды3 звезды4 звезды5 звезд
Загрузка...

Как восстановить зашифрованные файлы (Инструкция)

Как восстановить зашифрованные файлы (Инструкция)

Восстановление зашифрованных файлов — это проблема с которой столкнулись большое количество пользователей персональных компьютеров, ставших жертвой разнообразных вирусов-шифровальщиков. Количество вредоносных программ в этой группе очень много и оно увеличивается с каждым днём. Только в последнее время мы столкнулись с десятками вариантами шифровальщиков: CryptoLocker, Crypt0l0cker, Alpha Crypt, TeslaCrypt, CoinVault, Bit Crypt, CTB-Locker, TorrentLocker, HydraCrypt, better_call_saul, crittt и т.д.

Конечно, восстановить зашифрованные файлы можно просто выполнив инструкцию, которую создатели вируса оставляют на заражённом компьютере. Но чаще всего стоимость расшифровки очень значительна, так же нужно знать, что часть вирусов-шифровальщиков так зашифровывают файлы, что расшифровать их потом просто невозможно. И конечно, просто неприятно платить за восстановление своих собственных файлов.

Расшифровка

Мы рекомендуем всем нашим пользователям ознакомиться с обсуждениями распространенных шифровальщиков и советами по их удалению:

Помощь пострадавшим от вымогателя с почтой yaponchik@yahoo.com

Лаборатория Касперского может расшифровать файлы, зашифрованные MarsJoke

Недавно обнаруженный шифровальщик MarsJoke, как оказалось, имеет слабость в алгоритме шифрования. Это позволило экспертам Лаборатории Касперского создать дешифратор, чтобы помочь пользователям расшифровать файлы бесплатно.

Этот вымогатель был впервые обнаружен в августе, а привлек к себе внимание на прошлой неделе, когда была замечена крупная кампания по его распространению. MarsJoke, также известный как Polyglot, копирует ранее обнаруженный CTB-Locker и атакует главным образом государственные учреждения и учебные заведения.

MarsJoke/ Polyglot распространяется через спам-письма, в которых содержится либо ссылка на вредоносный файл, либо во вложении прикреплен исполняемый файл или RAR-архив. Сразу после заражения вымогатель копирует себя сразу в несколько мест и записывается в папку Автозагрузка и в Планировщик задач (TaskScheduler).

В процессе шифрования вредонос не изменяет имя зашифрованных файлов, но делает их содержание недоступным для пользователей. После того, как файлы зашифрованы, вымогатель меняет обои рабочего стола (уникальные для каждой жертвы) и выводит сообщение с требованиями. Как объясняют исследователи Лаборатории Касперского, злоумышленники позволяют пользователям расшифровать несколько файлов бесплатно.

Пользователям нужно будет заплатить выкуп в биткоинах. Шифровальщик связывается с командным центром, расположенным в сети Tor, чтобы получить информацию о сумме выкупа и адресе, на который сумма должна быть переведена. Если оплата не будет произведена в течение определенного периода времени, вредоносная программа уведомляет пользователя о том, что файлы уже не могут быть расшифрованы.

Проанализировав MarsJoke, эксперты пришли к выводу, что он имитирует все особенности CTB-Locker, включая графический интерфейс, обои рабочего стола и последовательность действий. Однако код у них разный, говорят исследователи.

Дальнейший анализ показал, что вредоносная программа выполняет трехступенчатое шифрование: он помещает файл в защищенный паролем ZIP-архив с именем исходного файла и расширением «A19»; шифрует архив с алгоритмом ECB AES-256 и меняет расширение на «ap19»; удаляет исходный файл и A19 архив и меняет расширение на то, что было у исходного файла.

Вымогатель генерирует отдельный AES-ключ для каждого файла, каждый ключ основан на случайно сгенерированном массиве символов. Слабая реализация генератора привела к тому, что ключи оказалось легко подобрать.

Хотя полученный файл представляет собой архив, защищенный паролем, исследователи обнаружили, что этот пароль также слаб. Ключ всего 4 байта и эти байты были выбраны из строки MachineGuid, уникального идентификатора, который операционная система присваивает компьютеру.

Возможности расшифровки файлов, зашифрованных MarsJoke уже были включены в утилиту Лаборатории Касперского RannohDecryptor.

KawaiiLocker: описание и расшифровка

Шифровальщик с расширением _morf56@meta.ua_

Файл шифратора имеет имя flkr.exe и расположен в папке C:cpqsystemrel1711.
Также в этой папке находятся файлы launcher.exe, delmeflk.bat, delmelaun.bat.

Шифрует файлы блоками по 512 байт с использованием алгоритма Blowfish.

Вместо шифрования удаляет файлы .bak and .tib.
Пропускает при шифрования файлы .txt, .mp3, .avi.
Все остальные файлы продлежат шифрованию, за исключением файлов в папках
Windows
Program Files
Program Files (x86)
System Volume Information
Documents and Settings
Users
Install
Music
Intel
adfs
cpqsystem
Оставляет для связи записку о выкупе INSTRUCT.txt
Information is encrypted with a strong password. To decrypt it e-mail: morf56@meta.ua for instructions. Reserve communication channel — this jabber: fhmjfjf@default.rs Use jabber only when conversation via email is not possible
Расшифровка имеется. Т.к. первоначальный размер файла при шифровании нигде не сохраняется, последний блок расшифрованного файла может быть частично забит мусором, который не будет критичным для большинства файлов, за исключением текстовых файлов .log, .ini и т.п.
Лабораторией Касперского присвоен детект Trojan-Ransom.Win32.Agent.iux

Экспертам удалось подобрать ключи или придумать метод расшифровки для некоторых шифровальщиков:

Удалось восстановить файлы после шифровальщика Alma

Эксперты Help Alma Ransomware Victims расшифровали файлы, зашифрованные вымогателем, используя атаку посредника (Man in the middle, MITM), направленную на злоумышленников. Таким образом, пользователи, пострадавшие от шифровальщика Alma получили возможность расшифровать свои файлы бесплатно.

Зловред Alma распространяется при помощи набора эксплоитов RIG. После того, как он шифрует файлы пользователя, используется дешифровщик, который подключается к командному центру. Благодаря этому исследователям удалось провести атаку Man in the middle.

Сразу после попадания на компьютер Alma генерирует случайное расширение из 5 символов и уникальный 8-символьный идентификатор жертвы, который является производным от серийного номера диска C: и MAC-адреса первого сетевого интерфейса. Вымогатель использует шифрование AES-128 и добавляет сгенерированное ранее расширение к зашифрованным файлам.

Важно отметить, что зловред не шифрует файлы в папках, в названии которых содержатся следующие строки: $recycle.bin, system volume information, program files, programdata, program files (x86), windows, internet explorer, Microsoft, Mozilla, chrome, appdata, local settings, recycler, msocache, и Unlock_files_.

По мнению исследователей PhishLabs, авторы вымогателя пытаются обмануть пользователей, утверждая, что вредоносный файл принадлежит Apple. Для того, чтобы затруднить анализ, вредоносная программа использует рандомизацию адресного пространства (ASLR).

Вымогатель также пытается отправить на адрес .onion некоторую специфическую информацию о зараженной машине: закрытый ключ дешифрования AES-128, расширения зашифрованных файлов, имя пользователя, имя активного сетевого интерфейса, версию операционной системы, ID, установленное антивирусное программное обеспечение, а также отметку времени, когда программа была запущена.

После завершения процесса шифрования, пользователю отображается уведомление, что их файлы зашифрованы. На второй стадии предоставляется возможность скачать дешифратор, который дает инструкции по расшифровке.

Как отмечают исследователи PhishLabs, дешифратор подключается к удаленному серверу и таким образом сообщает, что пользователь загрузил его. Сервер посылает дешифратору информацию об адресе Bitcoin, количестве часов, оставшихся для уплаты выкупа и стоимости выкупа. Пользователю дается 120 часов с момента загрузки дешифратора, чтобы заплатить выкуп.

Шифровальщик использует необфусцированный .NET-код, что позволило исследователям просмотреть исходный код дешифратора и определить параметры расшифровки. Затем исследователи создали свой собственный инструмент дешифрования, а также взломали связь между дешифратором и сервером после того, как обнаружили уязвимость к атаке Man in the middle.

Читать еще:  Как удалить скрытые файлы на жестком диске

Утилита для извлечения конфигурации шифровальщика Locky

Исследователи из компании Cisco создали новый инструмент, позволяющий пользователям извлекать конфигурацию вымогателей Locky.

Утилита с открытым исходным кодом LockyDump поставляется с поддержкой всех известных вариантов Locky (те, которые используют расширения .locky, .zepto и .odin). С помощью этого инструмента исследователи могут запустить образцы Locky в виртуализованных средах и сбросить его параметры конфигурации, в том числе AffilID.

Впервые обнаруженный в феврале, Locky стал одним из самых активных вымогателей, в основном, благодаря тому, что постоянно менял типы вредоносных вложений в письмах. Злоумышленники, распространяющие этого вредоноса использовали в качестве вложений документы Office с вредоносными макросами, JavaScript, Windows Script Files (WSF) и даже библиотеки DLL.

Утилита LockyDump также может извлечь URL-путь, используемый для отправки запросов на сервер командного центра, жестко закодированные IP-адреса командного центра и ключ RSA, используемый для шифрования.

«Информация, которую можно получить с помощью нашей утилиты позволяет отследить интересные тенденции в развитии этого вымогателя. Например, предпочитаемые способы распространения и тому подобное» — объясняют эксперты Talos.

Поскольку Locky распространяется как в виде исполняемого файла, так и в виде DLL-библиотеки, LockyDump использует два отдельных методов анализа. Для успешного извлечения конфигурации, вредоносная программа должна быть запущена, объясняют эксперты.

Исследователи Cisco настоятельно рекомендуют использовать виртуальную среду при работе с Locky и LockyDump. Экстрактор, который доступен через GitHub, выполняется с помощью командной строки.

Удаление самого вируса или его скрипта не составляет труда — по старинке, перезагрузите компьютер в безопасном режиме и удалите вирус. Вирус то удалится, но файлы так и останутся зашифрованными и последующие прогоны разными антивирусами результатов не дадут.

Единственный возможный вариант решения проблемы с зашифрованными файлами — это восстановление данных из архивной копии. Если у вас её нет то прийдется или платить вымогателям или ждать пока антивирусные системы что-то придумают.

Если вам известны другие варианты делитесь ими в комментариях

Как на мой компьютер могут попасть вымогатели?

Cамый распространенный способ — через электронную почту. Вымогатели обычно прикидываются каким-нибудь полезным вложением — срочным счетом на оплату, интересной статьей или бесплатной программой. Открыв такое вложение, вы запускаете на компьютер зловреда.

Можно подцепить вымогателя и просто просматривая интернет-сайты, даже не запуская при этом никаких файлов. Для захвата контроля над системой вымогатели используют ошибки в коде операционной системы, браузера или какой-нибудь другой установленной на компьютере программы. Поэтому очень важно не забывать устанавливать обновления ПО и операционной системы (кстати, эту задачу можно поручить Kaspersky Internet Security или Kaspersky Total Security — последние версии умеют это делать автоматически).

Некоторые вымогатели умеют распространяться с помощью локальной сети. Стоит такому трояну попасть на один компьютер, как он попытается заразить все остальные машины в вашей домашней сети или локальной сети организации. Но это совсем экзотический вариант.

Разумеется, есть и более тривиальные сценарии заражения. Скачал торрент, запустил файл… и все, приехали.

CTB-Locker для веб-сайтов

(шифровальщик-вымогатель)

Этот крипто-вымогатель атакует серверы, на которых расположены веб-сайты клиентов, шифрует их содержимое с помощью AES-256, а потом требует выкуп 0.4 биткоина за доступ к ключу дешифровки. По истечении времени, отведённого на уплату выкупа, эта сумма удваивается до 0.8 биткоина.

© Генеалогия: CTB-Locker > CTB-Locker WEB

Этимология названия:
Аббревиатура CTB в названии означает Curve Tor Bitcoin.

Активность этой веб-версии крипто-вымогателя пришлась на февраль-март 2016.

Операторы этого шифровальщика взламывают уязвимые серверы, на которых размещены веб-сайты, и подменяют файл index.php или index.html. Новый index.php используется для шифрования данных на сайте ключом AES-256, а также для отображения новой домашней страницы, на которой сообщается, что случилось с файлами и как заплатить выкуп.

$63), а также от 0,8 BTC до 0,3 BTC (

$125) за просроченные платежи.

Комментариев нет:

Отправка комментария

ВНИМАНИЕ.
Новые комментарии модерируются. Всё, кроме спама, вскоре будет опубликовано. Чтобы написать комментарий, вы должны иметь аккаунт Google.

УВАГА.
Новыя каментары мадэруюцца. Усё, акрамя спаму, неўзабаве будзе апублікавана. Каб напісаць каментар, вы павінны мець аккаунт Google.

УВАГА.
Нові коментарі модеруються. Все, крім спаму, незабаром буде опубліковано. Щоб написати коментар, ви повинні мати акаунт Google.

ПАЖЊА.
Нови коментари су модерирани. Све, осим спама, ускоро ће бити објављено. Да бисте напишете коментар, морате да имате Google рачун.

НАЗАР АУДАРЫҢЫЗ.
Жаңа пікірлер модерацияланған. Жақын арада спамнан басқа, барлығы да жарияланатын болады. Пікір жазу үшін сізге google тіркелгісі болуы керек.

ATTENTION.
Your new comment will be moderated. Do not repeat its, please. Spam will be deleted. To write here a comment, you must have a Google account.

BEACHTUNG.
Ihr neuer Kommentar wird moderiert. Wiederhole es bitte nicht. Spam wird gelöscht. Um hier einen Kommentar zu schreiben, benötigen Sie ein Google-Konto.

ATTENTION.
Votre nouveau commentaire sera modéré. Ne répétez pas le, s’il vous plaît. Le spam sera supprimé.

¡ATENCIÓN!
Tu nuevo comentario será moderado. No lo repitas, por favor. El spam se eliminará.

ATENÇÃO.
Seu novo comentário será moderado. Não repita, por favor. O spam será excluído.

ATTENZIONE.
Il tuo nuovo commento verrà moderato. Non ripeterlo, per favore. Lo spam verrà eliminato.

ATENTO!
Via nova komento estos moderata. Ne ripetu ĝin, bonvolu. Spam estos forigita.

DİKKAT .
Yorumunuz moderatör tarafından kontrol edilecektir. Tekrar etmeyin lütfen. Spam silinecek.

इसे पढ़ें .
आपकी नई टिप्पणी को नियंत्रित किया जाएगा। कृपया इसे दोहराना न करें। स्पैम हटा दिया जाएगा।

এটা পড়ুন .
আপনার নতুন মন্তব্য সংযত করা হবে। এটা পুনরাবৃত্তি করবেন না দয়া করে। স্প্যাম মুছে ফেলা হবে।

انتباه!
سيتم الإشراف على تعليقاتك الجديدة. لا تكررها من فضلك. سيتم حذف الرسائل غير المرغوب فيها.

PERHATIAN.
Komentar baru Anda akan dimoderasi. Jangan mengulanginya, tolong. Spam akan dihapus.

Pansin .
Ang mga bagong komento ay sinusuri ng moderator. Huwag ulitin ito, mangyaring. Tatanggalin ang spam.

注意!!!
您的新评论将被审核。 请不要重复它。 垃圾邮件将被删除。

これを読んで!
あなたの新しいコメントはモデレートされます。 それを繰り返さないでください。 スパムは削除されます。

주의.
새 댓글이 검토 될 것입니다. 그것을 복제하지 마십시오. 스팸이 삭제됩니다.

Удаление шифровальщика .no_more_ransom (Novikov.Vavila@gmail.com) и дешифратор

.no_more_ransom (.crypted000007, novikov.vavila virus, lukyan.sazonov26@gmail.com, gervasiy.menyaev virus, Trojan.Encoder.20, Filecoder.ED) – название даного шифровальщика по классификациям разных антивирусных лабораторий. .no_more_ransom или .crypted000007 – именно в такое расширения вирус-шифровальщик из семейства CTB-Locker “перепаковывает” все Ваши документы, фото, базы-данных, таблицы и другие файлы. Они будут иметь вид 0MRRecIEfKBdze3MvvKaLOkn-mlwjAOl6u2+6WCLLbzm5XusIJTeKu1d7P6HihYl.4FA9D92ABB00CC1EAB54.no_more_ransom, .crypted000007 или что-то подобное. Алгоритм шифрования, который используют злоумышленники, действительно практически исключает возможность самостоятельной расшифровки файлов. Но есть возможность частичного или даже полного восстановления из скрытых копий или другими методами. Но об этом чуть ниже. После полного или частичного шифрования Ваших файлов (вирус шифрует 34 типа файлов) на рабочем столе и в некоторых папках появляется файл Readme.txt или README1.txt с “инструкциями” по восстановлению информации.

Один из вариантов обоев рабочего стола компьютера инфицированного шифровальщиком .no_more_ransom (Novikov.Vavila@gmail.com)

Все что с Вас хотят – это денежные средства в размере 500-1000$ (зависит от страны), само-собой биткоинами, в таком случае получателя идентифицировать не получится.

Сообщение вируса no_more_ransom:

Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:

на электронный адрес Novikov.Vavila@gmail.com . (yvonne.vancese1982@gmail.com)
All the important files on your computer were encrypted.
To decrypt the files you should send the following code:

to e-mail address Novikov.Vavila@gmail.com . (yvonne.vancese1982@gmail.com) (gervasiy.menyaev@gmail.com)
Then you will receive all necessary instructions.

Вирус распространяется чаще всего через вложения к эл. почте и сообщениях в социальных сетях. Причем вирус может прислать Вам и друг, компютер которого инфицирован троянским конем. Письма могут быть замаскированы под уведомление Вашего банка, налоговой инспекции, сообщение от бухгалтера и.т.д

Пример спам-рассылки с вирусом no_more_ransom в архиве

Мы настоятельно не рекомендуем платить выкуп злоумышленникам, так как знаем о десятках случаев когда после оплаты пользователь НЕ ПОЛУЧАЛ ключ программное обеспечение для расшифровки своих файлов.

Интерфейс обратной связи с злоумышленниками через браузер Tor

Верить мошенникам – себе дороже. Следуйте инструкциям ниже для того чтобы попытаться восстановить хотя-бы часть вашей информации.

Удалить шифровальщик .no_more_ransom с помощью автоматического чистильщика

Исключительно эффективный метод работы со зловредным ПО вообще и программами-вымогателями в частности. Использование зарекомендовавшего себя защитного комплекса гарантирует тщательность обнаружения любых вирусных компонентов, их полное удаление одним щелчком мыши. Обратите внимание, речь идет о двух разных процессах: деинсталляции инфекции и восстановления файлов на Вашем ПК. Тем не менее, угроза, безусловно, подлежит удалению, поскольку есть сведения о внедрении прочих компьютерных троянцев с ее помощью.

  1. Загрузить программу для удаления вируса .no_more_ransom. После запуска программного средства, нажмите кнопку Start Computer Scan (Начать сканирование). Загрузить программу для удаления шифровальщика .no_more_ransom.
  2. Установленное ПО предоставит отчет по обнаруженным в ходе сканирования угрозам. Чтобы удалить все найденные угрозы, выберите опцию Fix Threats (Устранить угрозы). Рассматриваемое зловредное ПО будет полностью удалено.

Восстановить доступ к зашифрованным файлам

Как было отмечено, программа-вымогатель no_more_ransom блокирует файлы с помощью стойкого алгоритма шифрования, так что зашифрованные данные нельзя возобновить взмахом волшебной палочки – если не принимать в расчет оплату неслыханной суммы выкупа. Но некоторые методы действительно могут стать палочкой-выручалочкой, которая поможет восстановить важные данные. Ниже Вы можете с ними ознакомиться.

Программа автоматического восстановления файлов (дешифратор)

Известно весьма неординарное обстоятельство. Данная инфекция стирает исходные файлы в незашифрованном виде. Процесс шифрования с целью вымогательства, таким образом, нацелен на их копии. Это предоставляет возможность таким программным средствам как Data Recovery Pro восстановить стертые объекты, даже если надежность их устранения гарантирована. Настоятельно рекомендуется прибегнуть к процедуре восстановления файлов, ее эффективность не вызывает сомнений.

Теневые копии томов

В основе подхода предусмотренная Windows процедура резервного копирования файлов, которая повторяется в каждой точке восстановления. Важное условие работы данного метода: функция “Восстановление системы” должна быть активирована до момента заражения. При этом любые изменения в файл, внесенные после точки восстановления, в восстановленной версии файла отображаться не будут.

    Использовать опцию “Предыдущие версии”. В диалоговом окне “Свойства” любого файла есть вкладка Предыдущие версии. Она показывает версии резервных копий и дает возможность их извлечь. Итак, выполняем щечек правой клавишей мыши по файлу, переходим в меню Свойства, активируем необходимую вкладку и выбираем команду Копировать или Восстановить, выбор зависит от желаемого места сохранения восстановленного файла. Использовать инструмент “Теневой проводник” ShadowExplorer

» data-medium-file=»https://i1.wp.com/itsecurity-ru.com/wp-content/uploads/2016/04/previous-versions.png?fit=392%2C515&ssl=1″ data-large-file=»https://i1.wp.com/itsecurity-ru.com/wp-content/uploads/2016/04/previous-versions.png?fit=392%2C515&ssl=1″ src=»https://i1.wp.com/itsecurity-ru.com/wp-content/uploads/2016/04/previous-versions.png?resize=392%2C515″ alt=»previous-versions» width=»392″ height=»515″ data-recalc-dims=»1″ />

  • Использовать “теневой проводник” ShadowExplorer. Вышеописанный процесс можно автоматизировать с помощью инструмента под названием Shadow Explorer. Он не выполнят принципиально новой работы, но предлагает более удобный способ извлечения теневых копий томов. Итак, скачиваем и устанавливаем прикладную программу, запускаем и переходим к файлам и папкам, предыдущие версии которых следует восстановить. Чтобы выполнить процедуру, щелкните любой объект правой клавишей мыши и выберите команду Экспорт (Export).
  • Резервное копирование

    Это самый лучший среди всех не связанных с выкупом способов. Если процедура резервного копирования данных на внешний сервер применялась до момента атаки программы-вымогателя на Ваш компьютер, для восстановления зашифрованных файлов понадобиться попросту войти в соответствующий интерфейс, выбрать необходимые файлы и запустить механизм восстановления данных из резерва. Перед выполнением операции необходимо удостовериться, что вымогательское ПО полностью удалено.

    Проверить возможное наличие остаточных компонентов вымогателя .no_more_ransom

    Очистка в ручном режиме чревата упущением отдельных фрагментов вымогательского ПО, которые могут избежать удаления в виде скрытных объектов операционной системы или элементов реестра. Чтобы исключить риск частичного сохранения отдельных зловредных элементов, выполните сканирование Вашего компьютера с помощью надежного защитного программного комплекса, специализирующегося на зловредном ПО.

    Alcatraz

    Alcatraz Locker — программа-вымогатель, впервые обнаруженная в средине ноября 2016 года. Файлы, заблокированные ею, имеют расширение .Alcatraz. Когда они зашифрованы, появляется подобное сообщение, которое расположено в файле ransomed.html на рабочем столе зараженного компьютера:

    В отличие от большинства видов шифрователей, программа Alcatraz не имеет заданного списка расширений файлов, на которые она нацелена. Иными словами, программа шифрует все, что может. Чтобы предотвратить нанесение ущерба операционной системе, Alcatraz Locker шифрует только файлы в каталоге %PROFILES% (обычно C:Users).

    Вымогатель шифрует файлы, используя встроенные функции Windows (API-интерфейс шифрования):

    В тексте сообщения с требованием выкупа утверждается, что программа использует шифрование AES-256 с 128-битовым паролем. Анализ данного вредоносного ПО показал, что это не так (применяется 128-байтовый, а не 128-битовый пароль). Однако вирус использует 160-битовый хэш (SHA1) в качестве исходного ключа для 256-битового шифрования AES. В API-интерфейсе шифрования, который используется программой, это реализуется довольно интересным образом:

    1. Создается 256-битовый массив, заполняемый шестнадцатеричным значением 0x36.
    2. К первым 160 битам этого массива с начальным 160-битовым хэшем SHA1 применяется функция XOR.
    3. Рассчитывается SHA1 массива, к которому была применена функция XOR (назовем это Hash1).
    4. Создается 256-битовый массив, заполняемый шестнадцатеричным значением 0x5C.
    5. К первым 160 битам этого массива с начальным 160-битовым хэшем SHA1 применяется функция XOR.
    6. Рассчитывается SHA1 массива, к которому была применена функция XOR (назовем это Hash2).
    7. 160 битов Hash1 и 96 битов Hash2 объединяются.

    Получившийся объединенный хэш используется в качестве исходного ключа для AES256.

    После выполнения шифрования AES-256 программа-вымогатель также кодирует уже зашифрованный файл с помощью позиционной системы счисления с основанием 64 (BASE64), в результате чего зашифрованный файл приводится к типичной модели:

    Согласно сообщению шифрователя, единственным способом вернуть свои данные является выплата 0,3283 биткойна (около $370 на момент написания статьи). Но теперь вернуть доступ к файлам можно бесплатно, воспользовавшись инструментом Avast для дешифровки Alcatraz. Существование 30-дневного ограничения, о котором идет речь в сообщении с требованием денег — еще один обман: расшифровать свои документы можно в любое время, даже спустя 30 дней.

    Расшифровка

    Мы рекомендуем всем нашим пользователям ознакомиться с обсуждениями распространенных шифровальщиков и советами по их удалению:

    Помощь пострадавшим от вымогателя с почтой yaponchik@yahoo.com

    Лаборатория Касперского может расшифровать файлы, зашифрованные MarsJoke

    Недавно обнаруженный шифровальщик MarsJoke, как оказалось, имеет слабость в алгоритме шифрования. Это позволило экспертам Лаборатории Касперского создать дешифратор, чтобы помочь пользователям расшифровать файлы бесплатно.

    Этот вымогатель был впервые обнаружен в августе, а привлек к себе внимание на прошлой неделе, когда была замечена крупная кампания по его распространению. MarsJoke, также известный как Polyglot, копирует ранее обнаруженный CTB-Locker и атакует главным образом государственные учреждения и учебные заведения.

    MarsJoke/ Polyglot распространяется через спам-письма, в которых содержится либо ссылка на вредоносный файл, либо во вложении прикреплен исполняемый файл или RAR-архив. Сразу после заражения вымогатель копирует себя сразу в несколько мест и записывается в папку Автозагрузка и в Планировщик задач (TaskScheduler).

    В процессе шифрования вредонос не изменяет имя зашифрованных файлов, но делает их содержание недоступным для пользователей. После того, как файлы зашифрованы, вымогатель меняет обои рабочего стола (уникальные для каждой жертвы) и выводит сообщение с требованиями. Как объясняют исследователи Лаборатории Касперского, злоумышленники позволяют пользователям расшифровать несколько файлов бесплатно.

    Пользователям нужно будет заплатить выкуп в биткоинах. Шифровальщик связывается с командным центром, расположенным в сети Tor, чтобы получить информацию о сумме выкупа и адресе, на который сумма должна быть переведена. Если оплата не будет произведена в течение определенного периода времени, вредоносная программа уведомляет пользователя о том, что файлы уже не могут быть расшифрованы.

    Проанализировав MarsJoke, эксперты пришли к выводу, что он имитирует все особенности CTB-Locker, включая графический интерфейс, обои рабочего стола и последовательность действий. Однако код у них разный, говорят исследователи.

    Дальнейший анализ показал, что вредоносная программа выполняет трехступенчатое шифрование: он помещает файл в защищенный паролем ZIP-архив с именем исходного файла и расширением «A19»; шифрует архив с алгоритмом ECB AES-256 и меняет расширение на «ap19»; удаляет исходный файл и A19 архив и меняет расширение на то, что было у исходного файла.

    Вымогатель генерирует отдельный AES-ключ для каждого файла, каждый ключ основан на случайно сгенерированном массиве символов. Слабая реализация генератора привела к тому, что ключи оказалось легко подобрать.

    Хотя полученный файл представляет собой архив, защищенный паролем, исследователи обнаружили, что этот пароль также слаб. Ключ всего 4 байта и эти байты были выбраны из строки MachineGuid, уникального идентификатора, который операционная система присваивает компьютеру.

    Возможности расшифровки файлов, зашифрованных MarsJoke уже были включены в утилиту Лаборатории Касперского RannohDecryptor.

    KawaiiLocker: описание и расшифровка

    Шифровальщик с расширением _morf56@meta.ua_

    Файл шифратора имеет имя flkr.exe и расположен в папке C:cpqsystemrel1711.
    Также в этой папке находятся файлы launcher.exe, delmeflk.bat, delmelaun.bat.

    Шифрует файлы блоками по 512 байт с использованием алгоритма Blowfish.

    Вместо шифрования удаляет файлы .bak and .tib.
    Пропускает при шифрования файлы .txt, .mp3, .avi.
    Все остальные файлы продлежат шифрованию, за исключением файлов в папках
    Windows
    Program Files
    Program Files (x86)
    System Volume Information
    Documents and Settings
    Users
    Install
    Music
    Intel
    adfs
    cpqsystem
    Оставляет для связи записку о выкупе INSTRUCT.txt
    Information is encrypted with a strong password. To decrypt it e-mail: morf56@meta.ua for instructions. Reserve communication channel — this jabber: fhmjfjf@default.rs Use jabber only when conversation via email is not possible
    Расшифровка имеется. Т.к. первоначальный размер файла при шифровании нигде не сохраняется, последний блок расшифрованного файла может быть частично забит мусором, который не будет критичным для большинства файлов, за исключением текстовых файлов .log, .ini и т.п.
    Лабораторией Касперского присвоен детект Trojan-Ransom.Win32.Agent.iux

    Экспертам удалось подобрать ключи или придумать метод расшифровки для некоторых шифровальщиков:

    Удалось восстановить файлы после шифровальщика Alma

    Эксперты Help Alma Ransomware Victims расшифровали файлы, зашифрованные вымогателем, используя атаку посредника (Man in the middle, MITM), направленную на злоумышленников. Таким образом, пользователи, пострадавшие от шифровальщика Alma получили возможность расшифровать свои файлы бесплатно.

    Зловред Alma распространяется при помощи набора эксплоитов RIG. После того, как он шифрует файлы пользователя, используется дешифровщик, который подключается к командному центру. Благодаря этому исследователям удалось провести атаку Man in the middle.

    Сразу после попадания на компьютер Alma генерирует случайное расширение из 5 символов и уникальный 8-символьный идентификатор жертвы, который является производным от серийного номера диска C: и MAC-адреса первого сетевого интерфейса. Вымогатель использует шифрование AES-128 и добавляет сгенерированное ранее расширение к зашифрованным файлам.

    Важно отметить, что зловред не шифрует файлы в папках, в названии которых содержатся следующие строки: $recycle.bin, system volume information, program files, programdata, program files (x86), windows, internet explorer, Microsoft, Mozilla, chrome, appdata, local settings, recycler, msocache, и Unlock_files_.

    По мнению исследователей PhishLabs, авторы вымогателя пытаются обмануть пользователей, утверждая, что вредоносный файл принадлежит Apple. Для того, чтобы затруднить анализ, вредоносная программа использует рандомизацию адресного пространства (ASLR).

    Вымогатель также пытается отправить на адрес .onion некоторую специфическую информацию о зараженной машине: закрытый ключ дешифрования AES-128, расширения зашифрованных файлов, имя пользователя, имя активного сетевого интерфейса, версию операционной системы, ID, установленное антивирусное программное обеспечение, а также отметку времени, когда программа была запущена.

    После завершения процесса шифрования, пользователю отображается уведомление, что их файлы зашифрованы. На второй стадии предоставляется возможность скачать дешифратор, который дает инструкции по расшифровке.

    Как отмечают исследователи PhishLabs, дешифратор подключается к удаленному серверу и таким образом сообщает, что пользователь загрузил его. Сервер посылает дешифратору информацию об адресе Bitcoin, количестве часов, оставшихся для уплаты выкупа и стоимости выкупа. Пользователю дается 120 часов с момента загрузки дешифратора, чтобы заплатить выкуп.

    Шифровальщик использует необфусцированный .NET-код, что позволило исследователям просмотреть исходный код дешифратора и определить параметры расшифровки. Затем исследователи создали свой собственный инструмент дешифрования, а также взломали связь между дешифратором и сервером после того, как обнаружили уязвимость к атаке Man in the middle.

    Утилита для извлечения конфигурации шифровальщика Locky

    Исследователи из компании Cisco создали новый инструмент, позволяющий пользователям извлекать конфигурацию вымогателей Locky.

    Утилита с открытым исходным кодом LockyDump поставляется с поддержкой всех известных вариантов Locky (те, которые используют расширения .locky, .zepto и .odin). С помощью этого инструмента исследователи могут запустить образцы Locky в виртуализованных средах и сбросить его параметры конфигурации, в том числе AffilID.

    Впервые обнаруженный в феврале, Locky стал одним из самых активных вымогателей, в основном, благодаря тому, что постоянно менял типы вредоносных вложений в письмах. Злоумышленники, распространяющие этого вредоноса использовали в качестве вложений документы Office с вредоносными макросами, JavaScript, Windows Script Files (WSF) и даже библиотеки DLL.

    Утилита LockyDump также может извлечь URL-путь, используемый для отправки запросов на сервер командного центра, жестко закодированные IP-адреса командного центра и ключ RSA, используемый для шифрования.

    «Информация, которую можно получить с помощью нашей утилиты позволяет отследить интересные тенденции в развитии этого вымогателя. Например, предпочитаемые способы распространения и тому подобное» — объясняют эксперты Talos.

    Поскольку Locky распространяется как в виде исполняемого файла, так и в виде DLL-библиотеки, LockyDump использует два отдельных методов анализа. Для успешного извлечения конфигурации, вредоносная программа должна быть запущена, объясняют эксперты.

    Исследователи Cisco настоятельно рекомендуют использовать виртуальную среду при работе с Locky и LockyDump. Экстрактор, который доступен через GitHub, выполняется с помощью командной строки.

    Удаление самого вируса или его скрипта не составляет труда — по старинке, перезагрузите компьютер в безопасном режиме и удалите вирус. Вирус то удалится, но файлы так и останутся зашифрованными и последующие прогоны разными антивирусами результатов не дадут.

    Единственный возможный вариант решения проблемы с зашифрованными файлами — это восстановление данных из архивной копии. Если у вас её нет то прийдется или платить вымогателям или ждать пока антивирусные системы что-то придумают.

    Если вам известны другие варианты делитесь ими в комментариях

    Ссылка на основную публикацию
    Статьи c упоминанием слов:
    Adblock
    detector