Dobra, jestem z powrotem po wielu dniach...
Istnieje (a raczej istniała) stronka na którą ponoć można było wysłać zaszyfrowany plik, i na podanego przez nas mejla otrzymywaliśmy klucz za pomocą którego można było odszyfrować resztę plików. Stronki już nie ma. Nie wiem na jakiej zasadzie oni mieli by ustalać klucz.. albo w "ich" wersji Lockera był błąd.. albo mają piekielnie mocne systemy obliczeniowe, ale nawet jeżeli tak, to wątpie, że ktoś robił by to za darmo.
Odzyskiwanie plików sprzed zdarzenia.
Są 3 sposoby (wszystkie nieskuteczne - dlaczego? - o tym potem) odzyskiwania plików sprzed szyfrowania. Wklejam treść po angielsku, bo jeżeli miałbym to pisać po swojemu to było by znacznie więcej tekstu, a myślę, że ta treść jest bardzo prosta:
Cytat:
The files have been encrypted by CTB Locker. Unfortunately, there is no method to brute force decryption of files encrypted by this infection.
You have a few options which may or may not work.
I'm afraid there are no guarantees here. You may be lucky and end with a successful result, or you may be unlucky.
CTB Locker is supposed to delete Shadow Volume Copies, so the first two options have low success rate with this infection.
Let me know how you get on.
Previous Versions
Right-click the file/folder and click Properties.
Click Previous Versions.
This tab will list all copies of the file and the date they were backed up.
To restore a particular version of the file, click Copy and select the directory you wish to restore the file to.
If you wish to restore the selected file and replace the existing one, click Restore.
If you wish to view the contents of the file before restoring, click Open.
ShadowExplorer
Please download ShadowExplorer and save the file to your Desktop.
Right-Click ShadowExplorer-0.9-portable.zip and click Extract All. Select your Desktop and click Extract.
Right-Click ShadowExplorer.exe and select Run as administrator to run the programme.
You will see a drop-down menu with the shadow copies of all partitions and disks present.
Click C:\ from the drop-down menu.
To the right, pick a date prior to the infection from the drop-down menu.
To restore a whole folder, right-click on your desired folder and click Export. You will then be prompted as to where you would like to restore the contents of the folder to.
File Recovery Software
File Recovery Software may be able to recover the original file deleted by the infection. Please bear in mind, the more you use the machine after the files are encrypted, the harder it will be for the recovery software to recover your files.
R-Studio
Photorec
Recuva
Metody nie działają, bo:
Ad.:
Previous Versions,
ShadowExplorer:
wcześniejsze (niezaszyfrowane) wersje plików są po prostu usuwane z systemu. Bardzo sprytne.
Ad.:
File Recovery Software:
Pliki zaszyfrowane są nadpisywane na ich nie-zaszyfrowane odpowiedniki. Więc... nie da rady.
Teraz kilka słów w temacie odszyfrowywania.
Na wstępie zaznaczam, że zgadzam się z "Arturek K." (p.s. 'K' od nazwiska? jak 'K(10 liter)k' ? bo jeżeli tak to się znamy

) co do braku sensu w łamaniu siłowym klucza. Jednak... nie jestem pewien czy autorzy "wirusa" popełnili błąd w algorytmie szyfrującym (nie wydaje mi się) i nie jestem pewien co do długości klucza używanego przy szyfracji. Niektóre wersji Locker'a (wg ich autorów) używają 128bitów - inne ponoć 2048. Jeżeli jest to prawda to łamanie siłowe zajęło by... nie doczekalibyśmy się na to nigdy. No ale.. zawsze można próbować - a nóż widelec nam potrzebny klucz to ciąg znaków "aaaaaaaaaaaaaaaa(...)" - kto wie
Istnieje programik -
Decryptolocker.exe - (niestety nie wiem do jakiej wersji Locker'a od się tyczy, więc... nawet jeżeli dziła poprawnie i metodą prób i błędów trafilibyśmy na poprawny klucz deszyfrujący to i tak nie ma gwarancji że deszyfracja zakończyła by się w naszym przypadku sukcesem). Programik który dokonuje deszyfracji pliku z użyciem podanego przez nas klucza.
Jaka jest długość klucza, w jakiej formie ma być podana (znaki alfanumeryczne, czy ciągi hexydecymalne) itp. - tego nie wiem, na pewno jest to zależne od algorytmu użytego i długości klucza użytego.
usage: Decryptolocker.exe [-h] (--key RAWKEY | --find) [-r] [-v] [-o DESTDIR]
[--csv CSVFILE]
encrypted_filenames [encrypted_filenames ...]
Decrypt CryptoLocker encrypted files.
positional arguments:
encrypted_filenames
optional arguments:
-h, --help show this help message and exit
--key RAWKEY Rawkey needed for decryption
--find Show files encrypted by Cryptolocker
-r Recursively search subdirectories
-v Verbose output
-o DESTDIR Copy all decrypted files to an output directory,
mirroring the source path
--csv CSVFILE Output to a CSV file
I tutaj dowiadujemy się, że potrzebujemy RAWKEY i jest to "RSA key format".. .
Noo to teraz pozostaje tylko:
1) użyć jakiegoś generatora kluczy RSA o podanej długości do stworzenia listy klucz, które użyjemy pkt.2
2) napisać skrypt lub program który w pętli będzie uruchamiał Decryptolocker z odpowiednimi parametrami, w którym jeden będzie właśnie naszym kluczem. Trzeba będzie sprawdzić wszystkie możliwe klucze, więc tak jak wspominałem .. do obiadu naszych pra-pra-pra-pra-pra wnuków nam się nie uda