logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Zaszyfrowało pliki prawdopodobnie metodą random - katastrofa!

aksel_pl 03 Lip 2013 02:08 1833 7
REKLAMA
  • #1 12481437
    aksel_pl
    Poziom 25  
    Posty: 1336
    Pomógł: 8
    Ocena: 76
    Kanał, katastrofa, armagedon, piekło - tak mogę opisać to co mnie dziś spotkało.

    Przez 10 lat jak działam z komputerami nigdy nie trafiłem na taki przypadek, sytuacja bez wyjścia!

    Jakiś Virus niestety nie wiem jaki bo klient próbował coś działać na własną rękę i go prawdopodobnie wywalił zaszyfrował bardzo ważne pliki excela. Pliki widnieją jako XXX.xlsx.ENCRYPTED_AND_LOCKED
    Nie ma żadnego warning, żadnego pliku tekstowego z danymi do przelewu nic.

    Oczywiście ja przeleciałem najpierw DRwebem potem malware potem ADWCleanerem, potem combolem OTLem i na koncu BitDefenderem. Poznajdowało virusy rejestry itd ale nic co by odpowiadało za problem (prawdopodobnie)
    był min.
    zbot.fv VBCrypt HeurVB i jakiś downloader

    Testowałem różne decryptery nic nie pomogło.
    Próbowałem przywrócić system to za każdym razem wywalało błąd że niekompletne. Próbowałem z trybu awaryjnego, diagnostycznego itp itd.

    Prawdopodobnie virus który dokonał infekcji składuje przypadkowe klucze na serwerze, szyfrowanie z tego co czytałem AES 256bit i 1024 RSA

    Będę jeszcze podejmował próbę z odzyskaniem pliku z kluczem który virus generuje przesyła a potem usuwa ale cienko to widzę szczerze mówiąc...


    normalnie !!SZOK!! w życiu nie myślałem że virus może być tak perfidny. Fakt że czytałem o sławnych bioso-virusach, virusach dyskowych itd, ale coś takiego to po prostu szok...
  • REKLAMA
  • #2 12481438
    bmserwis
    Poziom 36  
    Posty: 4259
    Pomógł: 262
    Ocena: 200
    Tylko po co ten temat?
    Zagrożenie nie jest wcale nowe głośno o nim było już w zeszłym roku za sprawką wirusa Filecoder.Q pochodzącego z Rosji (tam pliki mają rozszerzenie Encrypted) natomiast pierwsze wzmianki występowały w roku 2007 (być może wcześniej ja znam taką datę).
    Zamiast robić COKOLWIEK z tym dyskiem trzeba było zrobić kopię posektorową i spróbować odzyskać skasowany plik, tylko to trzeba było wykonać od razu a nie teraz po modyfikacjach na dysku.
  • REKLAMA
  • #3 12481443
    aksel_pl
    Poziom 25  
    Posty: 1336
    Pomógł: 8
    Ocena: 76
    A skad mialem wiedziec ze trafilem na takiego virusa? 3/4 dysku jest wolne takze watpie aby sie nadpisalo. Pamietajmy ze wlasciciel sam probowal zwalczyc virusy.
    Jak rozumiem bez klucza plikow nie da sie odblokowac?
    Do tego na zrobienie komputera mam ledwo 10h bo to jakis glowny komputer ktory musi jutro byc podpiety do sieci.
    Backup robia co miesiac ale jeszcze nie zrobili za zeszly miesiac i tu jest problem.
  • REKLAMA
  • #4 12481445
    bmserwis
    Poziom 36  
    Posty: 4259
    Pomógł: 262
    Ocena: 200
    Więc na tym etapie po pierwsze wykonałbym kopię posektorową, po drugie dążył do zidentyfikowania dokładnej odmiany wirusa, wtedy będzie można cokolwiek dalej planować.
  • REKLAMA
  • #6 12481452
    bmserwis
    Poziom 36  
    Posty: 4259
    Pomógł: 262
    Ocena: 200
    W takim razie skoro nie masz na to czasu to spisz pliki na straty.

Podsumowanie tematu

✨ Użytkownik opisuje krytyczną sytuację, w której ważne pliki Excel zostały zaszyfrowane przez wirusa, prawdopodobnie Filecoder.Q, co spowodowało utratę dostępu do danych. Pomimo prób użycia różnych programów antywirusowych, takich jak DRweb, Malwarebytes, ADWCleaner, ComboFix i BitDefender, nie udało się zidentyfikować wirusa ani odzyskać plików. Użytkownik nie ma czasu na dalsze analizy, a klient usunął wiele potencjalnych dowodów na infekcję. Wskazano na konieczność wykonania kopii posektorowej dysku oraz identyfikacji wirusa, co może być kluczowe dla dalszych działań.
Wygenerowane przez model językowy.
REKLAMA