CTB Locker - wirus szyfrujący pliki na dysku. żąda BitCoin.

Zwiń
X
 
  • Filtr
  • Czas
  • Pokaż
Wyczyść wszystko
new posts
  • Albi
    Classic
    • 2010
    • 8

    CTB Locker - wirus szyfrujący pliki na dysku. żąda BitCoin.

    Pierwszy wtrysk benzyny, pierwszy wtrysk gazu. Czwarty wtrysk benzyny, czwarty wtrysk gazu tu nie ma co kombinowac. Czasem wezyki na 2-3 sa zamienione, zeby je latwiej bylo prowadzic, ale wtedy tez wtyczki do wtryskow gazowych sa zamienione i mamy podlaczenie 1-3-2-4 i wszyscy maja :shock:
  • kapi
    L&K
    • 2009
    • 1174
    • Fabia combi

    #2
    CTB Locker - wirus szyfrujący pliki na dysku. żąda BitCoin.

    Temat zakładam, gdyż w rodzinie miałem to "nieszczęście" że załącznik do poczty zawierał plik CAB z wirusem.
    wewnątrz był plik scr który rozpoczął spustoszenie.

    znalazłem również info na zagranicznych forach, że ta mutacja jest świeża i antywirusy sobie nie radzą ...

    przeczytałem pare - naście tematów związanych z tym problemem i dalej jestem w kropce.

    czy ktoś z Was, szanowni Koledzy, miał do czynienia z odkodowaniem plików po takiej infekcji ?

    wklejam pare linków jakie znalazłem i miały pomóc...

    CTB Locker (Curve-Tor-Bitcoin Locker), otherwise known as Critroni, is a file-encrypting ransomware infection that was released in the middle of July 2014 that targets all versions of Windows including Windows XP, Windows Vista, Windows 7, and Windows 8. Just like other file encrypting malware, the media continues to affiliate this infection with CryptoLocker when in fact this appears to have been developed by a different group using new technologies such as elliptical curve cryptography and the malware communicating with the Command and Control server over TOR. This malware also appears to be part of a kit that is being sold online for for $3,000 USD, which includes support in getting it up and running. With that said, expect to see other ransomware released using this kit, but possibly with different interfaces.






    jedna ze stron odsyła do decryptera, który również był polecany na stronach BBC - lecz niestety nie działa w przypadku tego świństwa.
    :klnie:

    nie wszystkie powyżej opisane rozwiązania zdążyłem wypróbować, wira udało mi się usunąć. lecz pozostaje kwestia plików.

    moje pomysły się wyczerpały i pozostaje budowanie bazy danych wiedzy od początku .....

    pare lat pracy poszło ... :sick , z kopii zapasowych na pewno coś odzyskamy, bo takie były robione, ale z kilkumiesięcznym poślizgiem...


    rozwiązanie w toku...
    OII sprzedana


    Następca dużej czarnej - Mała czarna MC 1Z1Z

    Komentarz

    • alxxx
      RS
      • 2010
      • 1823
      • Octavia I (1U2)
      • ASZ 1.9 TDI PD 130 KM

      #3
      kapi, niestety to jest wredny szajs.. a ostatnio słyszę o tym często.. albo płacisz (i nie masz pewności czy dane wrócą - w sumie wątpię) albo jakiś format i nowe życie
      VAG - diagnostyka - kodowania - adaptacje - PIN immo - adaptacje kluczyków
      Jeżeli post okazał się pomocny kliknij

      Komentarz

      • kapi
        L&K
        • 2009
        • 1174
        • Fabia combi

        #4
        sytuacja "częściowo" opanowana.

        jest taki program "ShadowExplorer" na płycie Hiren's Boot - ISO można pobrać z sieci..
        wyszukuje on zarchiwizowane dane na dysku.

        od początku:
        jak stwierdziliśmy, co za syf się wdarł, poszukiwałem drogi jak odzyskać dane. bo po wirusie to przeważnie format do zrobienia zostaje.
        na forach wyżej przytoczonych - za co jestem niesamowicie wdzięczny że ktoś to rozpracował - jest opis, jak pozbyć się syfa i że można odzyskać pliki z ukrytej kopii.

        jest jakieś narzędzie w win7 które wykonuje te kopie. myślę, że jako punkt przywracania systemu, bo poprzez ww. program są widoczne pliki i można je wydobyć, a daty plików zgadzają się z datą tworzenia punktu przywracania.

        najpierw wg wskazówek , zabawa z ograniczeniami, później rejestr, itd...

        na koniec boot z płyty i poprzez Shadow-a odzyskałem pliki. straciliśmy tylko 2 tyg. pracy vs pare lat.

        warto ustawić system na tworzenie kopii zapasowej, nawet jeśli nam miejsca brakuje na dysku, to .... warto.

        ku przestrodze dla innych :


        wiadomość jest z 29.01.2015 ! a pigułki jeszcze nie ma.

        co ciekawe - jak pisałem wcześniej - w załączniku był plik CAB, a w środku scr. czytałem też, że może być ZIP, 7z, lub rar ...

        próbowałem też uzyskać info w firmie która zajmuje się odzyskiwaniem danych, i oni potwierdzili że szanse odzyskania są bardzo małe.

        najwidoczniej mieliśmy dużo szczęścia....
        OII sprzedana


        Następca dużej czarnej - Mała czarna MC 1Z1Z

        Komentarz

        • RABIN
          Rider
          • 2009
          • 450
          • Octavia II combi (1Z5)
          • BXE 1.9 TDI PD 105 KM

          #5
          Niestety to jakis nowy syf jest
          u mnie poszlo sie bujac 10 lat pracy (dane, bazy itp)
          w moim przypadku syf przyszedł meilem nie otwarłem załącznika tylko sama wiadomość.
          Zainstalowany był xp z jakiś darmowym antyvirem który nic nie wykrył.
          Samego wirusa po fakcjie wykrył nod i zdołał sie z nim uporac. jednak wszystkie dane zostaly zaszyfrowane.
          Do tego polecialy dane z wpietego pendraiwa oraz kpia która była na droopboxie :cry:

          Zapomnialem jeszce o jednym przywracaniu systemu musze w poniedziałek w pracy rozeznac temat .
          Pewna znana firma z Katowic nie podjela sie odzyskania / rozszyfrowania danych.

          Komentarz

          • alxxx
            RS
            • 2010
            • 1823
            • Octavia I (1U2)
            • ASZ 1.9 TDI PD 130 KM

            #6
            RABIN, to nie jest nowy syf.. tylko do tej pory nie był u nas aż tak rozpowszechniony. Na dropboxie możesz przywrócić stare wersje plików i powinno być ok.

            kapi, kapi cieszę się, że Ci się udało - generalnie nie zawsze z ukrytej kopii da się coś wyciągnąć niestety... ale tak jak piszą po internecie jesteś szczęśliwcem.

            Generalnie wystarczy otworzyć takiego maila i już posprzątane... czasem wirus blokuje z miejsca dane a czasem jak jest lepszy antywir to puszcza go dopiero po ponownym uruchomieniu i jest kaszana..
            VAG - diagnostyka - kodowania - adaptacje - PIN immo - adaptacje kluczyków
            Jeżeli post okazał się pomocny kliknij

            Komentarz

            • RABIN
              Rider
              • 2009
              • 450
              • Octavia II combi (1Z5)
              • BXE 1.9 TDI PD 105 KM

              #7
              alxxx, jak to zrobic bo przegladnolem dropboxsa i nie widze tam takiej opcji


              edit
              juz opanowałem mozna z kosza przywrocic czyste pliki ufffff

              Komentarz

              • krissos
                Elegance
                • 2011
                • 840
                • Honda
                • CAXA 1.4 TSI 122 KM

                #8
                W tym wypadku sprawdza się własna chmura (serwer) i częsta kopia zapasowa
                "Bądź uczynny, pomagaj innym - a wtedy wszyscy wokół pomyślą, że to co dla nich robisz, jest twoim zasranym obowiązkiem."
                ----------------------------------------------------

                !!! MOJE RECENZJE PRODUKTÓW !!!

                Komentarz

                • alxxx
                  RS
                  • 2010
                  • 1823
                  • Octavia I (1U2)
                  • ASZ 1.9 TDI PD 130 KM

                  #9
                  RABIN, jest tam opcja "przywróć poprzednią wersję".
                  VAG - diagnostyka - kodowania - adaptacje - PIN immo - adaptacje kluczyków
                  Jeżeli post okazał się pomocny kliknij

                  Komentarz

                  Pracuję...