Программа зашифровала данные на диске ... что делать?

Начинающий

Открыли из почты письмо следующего содержания:

"Здравствуйте!
В соответствии с нашей информацией за Вашим предприятием до сих пор числиться недоплата (примерно 15 тыс р.).
Прошу проверить нашу информацию и ответить по возможности оплаты.

Скидываю акты и накладные по прошлогодней поставке (во вложении).
ЗАГРУЗИТЬ ИНФОРМАЦИЮ
С уважением,
Бухгалтер ООО Альфа-Системс Наталья Воронова "

По ссылке "загрузить" скачался вирус, который зашифровал данные.
Связавшись со злоумышленником, мы получили ответ:

"ЕСЛИ у Вас оплата картами банков :

Идете на сайт https://orangeexchangepro.com выбираете: отдаю Сбербанк

(например) беру Bitcoin btc. Счет, на который надо сделать перевод:

XXXXXXXXXXXXXXXXXXXXXXXXX Следуете инструкциям обменника.

ЕСЛИ у Вас нету карт:

1) идете на этот сайт: https://visa.qiwi.com/register/form.action ; создаете

там себе кошелек ( по инструкции на сайте) как создадите кошелек, пополняете

его на требуемую сумму, через платежный терминал. ВНИМАНИЕ: Если у Вас

кошелек не верифицирован, киви может его заблокировать пока не предоставите

документы.
2) как пополните идете на этот: https://orangeexchangepro.com выбираете:

отдаю киви, беру Bitcoin btc. Счет, на который надо сделать перевод:

XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX"

В интересах следствия я не могу поместить названия кошельков.
Вопрос в следующем - какие перспективы отследить платеж через Bitcoin?
Какие российские спецслужбы на это способны?
Как еще можно идентифицировать личность злоумышленника?
Злоумышленник прислал программу с примером, дешифрующую файлы:


Ведущ.спец.
АртемИванович пишет: Вопрос в
АртемИванович пишет:

Вопрос в следующем - какие перспективы отследить платеж через Bitcoin?

почти нулевые

АртемИванович пишет:

Какие российские спецслужбы на это способны?

сложно сказать. Наверняка нужно чтобы спецслужбы очень и очень хотели поймать подобных мошенников. Если такого желания нет, то наверное никакие не способны.

АртемИванович пишет:

Как еще можно идентифицировать личность злоумышленника?

боюсь что никак. Все счета, киви-кошельки и т.п. оформлены на левых либо несуществующих людей.

Живу и радуюсь, и ни одной морщинки на лице! (с)


+0-0
Баламут
пишите заявление, а там будет

пишите заявление, а там будет решатся все по ходу дела, периодически их отлавливают либо отслеживают средства, но это очень долго. я бы на вашем месте искал способы восстановления файлов, в некоторых случаях это возможно.


+0-0
Начинающий
Плюшкин пишет: я бы на вашем
Плюшкин пишет:

я бы на вашем месте искал способы восстановления файлов, в некоторых случаях это возможно.

Ну как бы злоумышленник еще на связи, 30000 хочет за восстановление.


+0-0
Баламут
все зависит от важности

все зависит от важности файлов и способа шифрования. вероятность повторного шифрования после получения средств очень высока, поэтому риски оценивайте сами, я бы на вашем месте обратился в онлайн службу техпотдержки вашего антивируса если таковой имеется.
попробуйте позвонить вашему провайдеру, узнайте что он вам скажет, потом ищите номер телефона полиции которые отвечают за информационную безопасность и компьютерное мошенничество, по моему они находятся в ирке и сейчас вряд ли дозвонитесь, но предварительную консультацию можете получить в дежурном отделении вашего района
и еще, если мошенник на линии, то это не значит, что там сидит "живой" человек Громкий смех


+0-0
Начинающий
Плюшкин пишет: если мошенник
Плюшкин пишет:

если мошенник на линии, то это не значит, что там сидит "живой" человек

с мошенником была очень разнообразная дискуссия, он хотел сначала 100 тысяч.
Пробовали пугнуть, давили на совесть, на жалость с разных концов, и наконец он снизил свои требования в 3 раза.


+0-0
Начинающий
Плюшкин пишет: вероятность
Плюшкин пишет:

вероятность повторного шифрования после получения средств очень высока,

Да вряд ли. Эти программы студенты техникума могут написать, в интернете есть куча примеров. Мне важен другой момент - как отследить транзакцию, сайт обменник - какую он роль играет.


+0-0
Начинающий
Вирус был запущен на ПК без

Вирус был запущен на ПК без антивируса (точнее с просроченным) и поразил сетевой каталог в рамках доступа пользователя. Позже вирус был убит простым антивирусом.


+0-0
Начинающий
Программа декодер написана на

Программа декодер написана на Дельфи 7, которую изучают в техникумах (в вузах изучают С++).
В качестве идентификатора компьютера программа использует крипто ключи в текстовых файлах. Все до банального просто. Но очень стойкий алгоритм криптошифрования не позволяет надеяться на быструю расшифровку собственными мозгами. Хотя я в этом не очень хорошо разбираюсь, да и не каждый программист вообще сможет.
Поэтому я просто банально хочу отследить платеж - и спрашиваю, какие идеи о том, какая схема вывода денег с биткоина.


+0-0
Баламут
я не знаю способа

я не знаю способа отслеживания, могу только предполагать, если бы все было так просто его бы уже давно нашли. сильно удивлюсь если сможете отследить его без помощи хотя бы провайдера. если клюнуло хотя бы 100 человек со всей страны и перечислило по 10000 рублей, то на такую сумму можно организовать неплохую маскировку связи с кучей посредников. а имея опыт общения по вымогательству можно преположить что там сидит неплохой доморощенный психолого похожий на лошару студента. с таким подходом вы все оплатите и останетесь ни с чем, даю сто процентов (без отруба))), что вирь подкачается снова и перешифрует все ваши файлы заново


+0-0
Карагуд (гость)
Готовой расшифровки нет, и не

Готовой расшифровки нет, и не будет. Алгоритм меняется быстрее чем собираются данные по конкретным модификациям шифровальщиков.

Но можете попробовать, вдруг у вас не самый новый шифровальщик поработал..., обратитесь в Dr.Web - только они занимаются этим. (нужен ключ/возьмите у знакомых/купите коробку)

От них вы получите примерно такой файлик - te567decrypt_new.exe и инструкцию с паролем.

Есть и без пароля такие файлы, но они врятли помогут, т.к. они от самых ранних шифровальщиков.

100% вероятность расшифровать - только заплатить, полицию приплетать бесполезно.


+0-0
Карагуд (гость)
habrahabr.ru/post/206830/ Там

habrahabr.ru/post/206830/

Там в статье про te225decrypt.exe от Dr.Web - в итоге все расшифровали, так что пишите им. = )


+0-0
Начинающий
Плюшкин пишет: а имея опыт
Плюшкин пишет:

а имея опыт общения по вымогательству можно преположить что там сидит неплохой доморощенный психолого похожий на лошару студента.

Просто написание подобных программ доступно и школьнику - в интернете есть заготовки.
В данном случае я просто уверен что это студент техникума, потому как сам понимаю психологию людей неплохо. В ходе общения выяснился его пол, примерный возраст, примерный уровень развития, а также и то, что он плохо контролирует свое детище, и что у него ориентир на российский бизнес и муниципальные организации.


+0-0
Начинающий
Карагуд
Карагуд пишет:

habrahabr.ru/post/206830/

Читал я и эту статью в том числе - я так скажу, посмотрите сайт
http://vmartyanov.ru/about/
Человек работает в этой самой лаборатории ДрВеб - и у него полно отмазок типа "нет и не предвидится".


+0-0
Начинающий
Плюшкин пишет: с таким
Плюшкин пишет:

с таким подходом вы все оплатите и останетесь ни с чем, даю сто процентов (без отруба))), что вирь подкачается снова и перешифрует все ваши файлы заново

Этот сердобольный уже прислал пример дешифровалки, я ж говорю - там все до банального просто.


+0-0
Начинающий
Плюшкин пишет: что вирь
Плюшкин пишет:

что вирь подкачается снова и перешифрует все ваши файлы заново

откуда он подкачается? Вирус уже убитый и в карантине. Был в temporary files браузера. После него уже убит и профиль юзера, создан заново.


+0-0
Главный модератор
Аватарка участника ангарчанин
АртемИванович, важный вопрос:

АртемИванович,
важный вопрос: вы с ним через что общаетесь?

Ангарчанин - это звучит


+0-0
Главный модератор
Аватарка участника ангарчанин
АртемИванович пишет: Вопрос
АртемИванович пишет:

Вопрос в следующем - какие перспективы отследить платеж через Bitcoin?

Никаких.

Ангарчанин - это звучит


+0-0
Ведущ.спец.
и вы что реально готовы 30000

и вы что реально готовы 30000 заплатить? а какие гарантии. что он вам все востановитьб? может за такие деньги тут спеца поискать?


+0-0
123321 (гость)
Лёха пишет: и вы что реально
Лёха пишет:

и вы что реально готовы 30000 заплатить? а какие гарантии. что он вам все востановитьб? может за такие деньги тут спеца поискать?

да хоть 200 предлагай, расшифруют лет через 20.
Так что либо платить, либо смириться и усвоить урок на всю жизнь.
Письма такие частенько приходят, особенно по организациям и выглядят относительно убедительно


+0-0
Начинающий
ангарчанин пишет: важный
ангарчанин пишет:

важный вопрос: вы с ним через что общаетесь?

Через электронку.
У меня свой почтовый сервер, ну как бы физический компьютер, один из местных провайдеров с фиксированным IP.
У него почта на AOL.


+0-0
Начинающий
ангарчанин
ангарчанин пишет:

Никаких.

Стоп-стоп. Биткоин это та же технология что и торрент. Есть пир1, пир2 и "трекер". Трекер или хостинг где это все происходит все равно запоминает какие-то транзакции, где фигурирует IP обоих сторон.
Понятно правда что дело такое, весьма трудоемкое, выяснять все это.


+0-0
Начинающий
Лёха пишет: и вы что реально
Лёха пишет:

и вы что реально готовы 30000 заплатить?

Нет, ну а что вы предложите делать. Главный инженер компании сунул очень важные вещи в общий мусор и не сделал копии.
Вообще теперь задумались, и не только о грамотности пользователей, до которой как до Луны пешком.
Возможно будем активно внедрять облака.


+0-0
Ведущ.спец.
Да,пару раз главбухам

Да,пару раз главбухам приходили. В первом случае админских прав не хватило,во второй как то восьмерка вывезла, да и главбух продвинутый был, понял подвох.


+0-0
Начинающий
123321 пишет: Письма такие
123321 пишет:

Письма такие частенько приходят, особенно по организациям и выглядят относительно убедительно

С точки зрения закона зловредный умысел с целью обогащения есть и он доказан. Осталось только свести А с Б, идентифицировать гада и доказать его причастность.
Завтра разговариваю с отделом К, посмотрим, велико ли там будет желание ловить хакера.


+0-0
Начинающий
MuxaJIbI4. пишет: В первом
MuxaJIbI4. пишет:

В первом случае админских прав не хватило

Админские права в данном случае и не понадобились, если пользователю разрешено изменение таких-то сетевых каталогов. Все было бы страшнее на порядок если бы это не просто троян был, а руткит.


+0-0
Ведущ.спец.
Поймать его с поличным на

Поймать его с поличным на живца,и через эту подставную жертву отслеживать


+0-0
Начинающий
Лёха пишет: а какие гарантии.
Лёха пишет:

а какие гарантии. что он вам все востановитьб? может за такие деньги тут спеца поискать?

В этом городе нет специалистов, которые разбираются в R6, RSA и т.д.
Я как-то создал в TrueCrypt раздел в 10Гб, сунул туда чего-то не помню уже чего и ... забыл пароль. А может ввел его с ошибкой два раза. Алгоритм Twofish. Драма.


+0-0
Начинающий
123321 пишет: Так что либо
123321 пишет:

Так что либо платить, либо смириться

Улыбка Я не спрашиваю платить или не платить. Платить придется. Мне интересно, как можно отследить платеж.


+0-0
Главный модератор
Аватарка участника ангарчанин
АртемИванович
АртемИванович пишет:

Стоп-стоп. Биткоин это та же технология что и торрент. Есть пир1, пир2 и "трекер". Трекер или хостинг где это все происходит все равно запоминает какие-то транзакции, где фигурирует IP обоих сторон.

ЕМНИП, каждый пир является и трекером. Так что бесполезно.

АртемИванович пишет:

У него почта на AOL.

там в заголовках письма ИП имеется? Куда указывает?

Ангарчанин - это звучит


+0-0
Начинающий
ангарчанин пишет:там в
ангарчанин пишет:

там в заголовках письма ИП имеется? Куда указывает?

Ага, все для тебя. Улыбка

[22/Jun/2015 16:39:33] Recv: Queue-ID: 5587c9c5-0000034b, Service: SMTP, From: <*********@aol.com>, To: ,
Size: 6460, Sender-Host: 64.12.109.83, SSL: yes, Subject: Re: зашифрованные файлы!!!!!!!, Msg-Id: <14e1a724e93-779f-f044@webprd-m45.mail.aol.com>

в Вирджинию когда летим?
Ну можно конечно запрос от Интерпола написать в AOL. А если он через tor сидит?


+0-0
Карагуд (гость)
decryptcryptolocker.com

decryptcryptolocker.com проверь тут еще = )


+0-0
Полосатый
Авторитетно заявляю: 1.

Авторитетно заявляю:
1. Биткоин не отследишь. Делают это не школьники и не студенты, и с безопасностью у ребят просчитано на пять ходов вперёд. Вплоть до того, что коины моют в он-лайн казино перед тем как вывести. Отследить невозможно.
2. На айпи в письме смотреть тоже не стоит, ребята под тором и вычислить тоже никак не получится.
3. Заявление можете написать, и у вас его примут, однако, поймать их так же не смогут.
Смиритесь.

Брат, меня в натуре залепило.


+0-0
Главный модератор
Аватарка участника ангарчанин
АртемИванович
АртемИванович пишет:

[22/Jun/2015 16:39:33] Recv: Queue-ID: 5587c9c5-0000034b, Service: SMTP, From: <*********@aol.com>, To: ,
Size: 6460, Sender-Host: 64.12.109.83, SSL: yes, Subject: Re: зашифрованные файлы!!!!!!!, Msg-Id: <14e1a724e93-779f-f044@webprd-m45.mail.aol.com>

Уууу....

АртемИванович пишет:

в Вирджинию когда летим?

Да хоть завтра, вы - спонсируете. Я знаю там отличный бар.

Анальгин пишет:

Авторитетно заявляю:
1. Биткоин не отследишь. Делают это не школьники и не студенты, и с безопасностью у ребят просчитано на пять ходов вперёд. Вплоть до того, что коины моют в он-лайн казино перед тем как вывести. Отследить невозможно.

Анальгин знает, о чём говорит.

Выбора нет.

Как вариант - упорно отказываться от биткоина и попросить другой способ.

Ангарчанин - это звучит


+0-0
Полосатый
ангарчанин, С другими

ангарчанин,
С другими способами оплаты они его просто пошлют лесом, говорю же это делают совсем не дураки.

Брат, меня в натуре залепило.


+0-0
Ведущ.спец.
Аватарка участника Venom4eG
Глупо в корпоративной среде

Глупо в корпоративной среде сидеть без защиты, каспер такую ерунду давно контролирует...
а по сабжу - проще забыть как страшный сон, чем возиться, в следующий раз быть умнее

Have trouble in Windows - REBOOT!
Have trouble in Linux - Be ROOT!


+0-0
Осведомлённый
1. Забыть о потерянных

1. Забыть о потерянных документах и обозначить для себя как неизбежные риски в бизнесе.
2. Нанять опытного ИТ-нишка с навыками ИБ и пересмотреть всю концепцию работы в сети.

30 т.р.?! Нет, ну вы серьезно думаете потратить свое время и время правохранителей?


+0-0
Поралилиграм (гость)
Venom4eG пишет: Глупо в
Venom4eG пишет:

Глупо в корпоративной среде сидеть без защиты, каспер такую ерунду давно контролирует...

Каспер тоже пропускает шифровальщики, будет время попробуйте запустите эту гадость у себя, не на виртуалке.

Удивитесь молчаливости Каспера, да и любого другого, они начинают истерить когда уже похерено.

С 30.000, можно и до 5 доторговаться, платите, возможно вас и не кинут 50 на 50...

А так да, бэкапы чаще делайте. Шифратор пробивает даже связку АПКШ Континент3,7+Cisco+SN7.3...


+0-0
brohjnin (гость)
ПРОМсТО ВЫКЛЮЧИ компьютор

ПРОМсТО ВЫКЛЮЧИ компьютор кнопкоой ,до черного экрвана.Потом заведи с в кнопкойй загрузки заадания. а взадании введи слово- RSTRUI.ББ сработало.Успехов!!.


+0-0
brohjnin (гость)
ББ не надо.

ББ не надо.


+0-0
Начинающий
Поралилиграм пишет: АПКШ
Поралилиграм пишет:

АПКШ Континент3

Зачем сети защита извне, когда враг уже внутри?
Резать права пользователей, устраивать еще больше уровней доступа. Вирус по сути затронул только трэш, в котором по счастливой случайности инженерия хранила нечто ценное для себя. В итоге я-то лично не впух, но все равно обидно, и возмущает наглость вымогателя.


+0-0
Начинающий
Кстати, что лучше - eset file

Кстати, что лучше - eset file security или drweb security space. KAV не предлагать.


+0-0
Начинающий
Вот он,

Вот он, падла.
http://vms.drweb.ru/virus/?i=3799463


+0-0
Начинающий
в непосредственной близости

в непосредственной близости


+0-0
Камаз (гость)
АртемИванович, Взыскать ущерб

АртемИванович,
Взыскать ущерб с запустившего лица и ответственного за ИБ. Провести повторные инструктажи по ИБ. Не принимать людей, не умеющих работать на ПК и не умеющих отличить исполняемый файл от электронной таблицы. Антивирус не панацея, это по сути и не вирус. Пользователь его скачал и запустил сам. 100% человеческий фактор.


+0-0
Начинающий
Камаз пишет: ответственного
Камаз пишет:

ответственного за ИБ

ИБ не пострадали. Они вообще то в sql все. На лету процесс вируса не может изменить файл базы, если с ним работает другой процесс сервера MSSQL. Сначала вирус должен убить конкурирующие процессы, а потом уже убивать файл базы, так что здесь имеем атаку детскую (PDF, DOC, DOCX, XLS, XLSX, ZIP, RAR) и наглую. Примечательно что о существовании формата PPT и PPTX вирус как бы и не знал. Не знал он и о формате GSF и XML.
Да, и файлы, сделанные в open office, остались целые.


+0-0
Полосатый
Камаз, +1

Камаз,
+1

Брат, меня в натуре залепило.


+0-0
123321 (гость)
Анальгин пишет: ИБ не
Анальгин пишет:

ИБ не пострадали. Они вообще то в sql все

Схожу с ума
ИБ -Информационная безопасность, а не "И" какие то Базы


+0-0
Начинающий
Печалька...готовьте бабки.

Печалька...готовьте бабки.


+0-0
Новичок
как всегда в данной ситуации

как всегда в данной ситуации виновата жадность. ведь надо было заранее купить антивирь и всех этих вопросов можно было бы избежать. по работе очень часто сталкиваюсь с подобной жадностью. и в итоге всегда им приходится платить.
АртемИванович вы зря кстати отказываетесь от касперского, только я рекомендовал бы не KAV а KIS? и от интернет атак спасает и от фишинговых сайтов. так что задумайтесь о том что бы на все компы поставить и персонал своей организации обучить что у файлов есть не только имя но ещё и расширение и что исполняемые файлы .com .bat .exe не стоит двойным кликом тыкать. детские истины но безграмотность народа на предприятиях просто поражает


+0-0
Шепот Бога (гость)
it-pc.su пишет: ведь надо
it-pc.su пишет:

ведь надо было заранее купить антивирь

Никакой антивирь не сработает, вообще никакой. Сначала шифровальщик работает, потом через 30 мин, час и т.д. заверищит антивирь, но поздно. Такой вирус, такова реальность.

Скачайте любой шифровальщик и запустите этот батник(js под word, иконка такая же, расширение скрыто - для бухгалтера всё норм... и т.д.), хоть сразу с тремя антивирусами - сильно удевитесь...

Тут только совет; бэкап + внимательность пользователя и всё. Все остальное вторично и бессмысленно.


+0-0

Отправить новый комментарий

Содержимое этого поля хранится скрыто и не будет показываться публично.
Add image
  • Адреса страниц и электронной почты автоматически преобразовываются в ссылки.
  • Допустимые HTML тэги: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <dl> <dt> <dd> <img> <h1> <h2> <h3> <h4> <span> <br> <div> <strike> <sub> <sup> <nobr> <table> <th> <tr> <td> <caption> <colgroup> <thead> <tbody> <tfoot>
  • Можно цитировать чужие сообщения с помощью тэгов [quote]
  • Автоматический перевод строки.
  • Можно вставить изображение в текст без HTML-кода.
  • Можно вставлять видео тэгом [video:URL]. Поддерживаются Youtube, Mail.ru, Rutube и другие.
  • Текстовые смайлы будут заменены на графические.

Дополнительная информация о настройках форматирования

To prevent automated spam submissions leave this field empty.
Прикрепить файлы к этому документу (Комментарий)
Все изменения, касающиеся прикреплённых файлов, буду сохранены только после сохранения вашего комментария. Изображения больше чем 4000x4000 должны быть уменьшены Максимальный размер одного файла - 40 Мбайт , допустимые расширения: jpg jpeg gif png txt doc xls pdf ppt pps odt ods odp 3gp rar zip mp3 mp4 ogg csv avi docx xlsx mov m4v.
Your browser does not support HTML5 native or flash upload. Try Firefox 3, Safari 4, or Chrome; or install Flash.
Быстрый переход по форуму:

Original design by My Drupal  |  Modified by LiveAngarsk.ru team