Перейти к содержанию

Рекомендуемые сообщения

12 часов назад, indeedx сказал:

думаю это сам вирус 

результат  проверки:

https://www.virustotal.com/gui/file/570cba42a0db3e4be01e41359ef78104464f21cd0c79ba1d21641f919739fe8d/detection

Сэмпл A42C7FF44C09822A.exe видимо был предназначен для другой атаки, т.е. он шифрует с идентификатором A42C7FF44C09822A, не ваш случай. Возможно планировали шифровать другое устройство, чтобы под каждый ID пользователь должен был выкупать дешифратор.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

по дешифровке файлов:

из тех файлов, то вы предоставили для расшифровки:
 

Цитата

 

Действие_txt_EMAIL=[senatorrans@gmail_com]ID=[8E9A415AB6660F85].SENATOR

Правило_системных_событии_2110_2.txt.EMAIL=[senatorrans@gmail.com]ID=[8E9A415AB6660F85].SENATOR

AnyDesk.exe.EMAIL=[senatorrans@gmail.com]ID=[8E9A415AB6660F85].SENATOR

Тариф_Mobile Taxi.txt.EMAIL=[senatorrans@gmail.com]ID=[8E9A415AB6660F85].SENATOR

 

расшифровалось два файла
 

Цитата

 

Действие_txt_EMAIL=[senatorrans@gmail_com]ID=[8E9A415AB6660F85].SENATOR

Тариф_Mobile Taxi.txt.EMAIL=[senatorrans@gmail.com]ID=[8E9A415AB6660F85].SENATOR

 

но первый файл был изменен на правильное имя:

Действие.txt.EMAIL=[senatorrans@gmail_com]ID=[8E9A415AB6660F85].SENATOR

 

т.е. шаблон имени зашифрованного файла здесь такой должен быть:

Оригинальное имя файла с расширением.EMAIL=[senatorrans@gmail_com]ID=[8E9A415AB6660F85].SENATOR

(если только в шифровальщике нет таких нюансов, что определенные файлы могут переименовываться по другому шаблону)

 

Есть предположение, что дешифратор рабочий, но что-то у вас с именами зашифрованных файлов напутано.

 

13 часов назад, thyrex сказал:

0B 00 00 00 BA 28 AE 97 11 1A 1D 05 ED E1 25 C3
BB DD 59 4B C1 53 08 0C 5B 79 2D 85 EA 2E 00 15
51 B2 D5 69 C4 86 8B 1C DE F6 42 3D 08 8F B5 70
04 30 02 CC

Может быть это оригинальное имя файла?

 

Кстати, во втором расшифрованном файле

Действие.txt.EMAIL=[senatorrans@gmail_com]ID=[8E9A415AB6660F85].SENATOR

этот блок тоже есть, (в двух других его нет)

Цитата

0B000000F19A11979BAFEF86EEB4617E918E0F73C6225F15AC0974B496912B74858BB470C59DB337DDEEB3B31C3D0B6A11955594

т.е. после 0B000000 может идти оригинальное имя файла, которое сравнивается с оригинальной частью файла в шаблоне зашифрованного файла. Если нет совпадения (или не найден этот блок) - получаем результат, что файл поврежден.

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

И кстати, провел тестовое шифрование на App.Any.Run вторым сэмплом, скачал 4 небольших файла, проверил - во всех 4 файлах есть эта сигнатура 0B 00 00 00 в конце файла.

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Причем так повредиться файлы не могут даже при перезагрузке. Либо Вы что-то не договариваете, либо кто-то до Вас безнадежно испортил файлы.

Ссылка на комментарий
Поделиться на другие сайты

А то, что у некоторых файлов приписанное вирусом в имени не соответствует формату, как объясните?

 

При принудительном выключении могут повредиться файлы в небольшом количестве (равном количеству потоков обработки шифратором), но явно не подавляющее большинство.

 

В общем тут больше вопросов, чем ответов...

Ссылка на комментарий
Поделиться на другие сайты

@indeedx,

 

Еще раз проверил расшифровку файлов SENATOR скриптом Андрея и обратил внимание на следующий факт:

 

Его дешифратор лучше отработал чем у разработчиков SENATOR.

Если структура файла не повреждена и содержит футер с ключом, то файл расшифровывается, независимо от того как был изменен шаблон зашифрованного файла. 

Т.е., если имя не было правильно разрешено (а по умолчанию именем является подстрока до ".EMAIL="), то к существующему шаблону имени просто добавляется расширение .dec.

Дешифратор от SENATOR в этом случае ругается на повреждение файла.

 

Отсюда вывод такой:

 

Может следует проверить скрипт на важных для вас файлах? 

Вдруг структура файла не была повреждена (т.е. содержит футер с ключом после 0B 00 00 00, а некорректным является только имя зашифрованного файла.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Obivan
      От Obivan
      Есть несколько проблем которые я заметил в работе своего компа после того как на новогодних каникулах в него поиграли детишки. В браузере хром невозможно ничего скачать, всегда обнаружен вирус, даже там где его не может быть. Заблочились обновления виндовс. Винда 11 про 22н2. Все, что на форумах обычно пишут сделать- делал, ничего не помогло. Антивирус стоит Касперский эндпоинт секурити. Сканировал куреит, авз, малвар и пр, что-то там нашлось, удалилось и вылечилось, но эффекта не дало. Кто знает, что делать? Давайте разбираться!
      CollectionLog-2025.01.16-19.59.zip
    • TloBeJluTeJlb
      От TloBeJluTeJlb
      Здравствуйте, перед обращением прошерстил темы похожих проблем, но не нашёл своей. John каким-то совершенно непостижимым образом почти не влиял на работоспособность системы, а заметил я его исключительно из-за пропажи доступа к файлам Касперского, который полностью перестал запускаться. 

      Побился об ближайшую стену, подумал, прошёлся KVRT, которым ничего не нашло, подумал ещё немного, включил AV_block_remover. Он нашёл, сделал своё дело, но доступ к папке антивируса я всё ещё не получил :D! FRST, от нечего делать, тоже был задействован, но немного опосля. Короче говоря, я, даже после удаления злополучного майнера из системы, не могу получить доступ к своим же файлам.



       

      FRST.txt Fixlog.txt Addition.txt AV_block_remove_2025.01.20-07.45.log
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
×
×
  • Создать...