Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Приветствую. Был зашифрован после запуска вредоносного ПО, нужна помощь в расшифровке. Скачать программу Petya Sector Extractor не получается - ничего не происходит при нажатии на ссылку в блоге

image.jpg

Опубликовано

Программа сохранилась, которую запускали? Можете добавить ее в архиве, с паролем virus?

Опубликовано

К сожалению не могу знать, нет другого ПК с возможностью подключить и проверить. Программа была замаскирована под Process Checker если не ошибаюсь. После запуска, был синий экран смерти, перезагрузка, бесконечное восстановление дисков и затем, после перезагрузки - это окно пети

Опубликовано (изменено)

Вот такой пароль.

Вот только как вы его будете вводить, придется попотеть немного :)

 

Для продолжения нажмите любую клавишу . . .
Choose one of the supported variants:
r - Red Petya
g - Green Petya or Mischa
d - Goldeneye
[*] My petya is: Victim file: id.txt
[+] Victim ID: 74N3gd9wG7jXHbPuNpEvs9KdNXRKqWm2ofWsrgQJ4GnYuysbTDYunwLtRf32PtazPWEGRGbmv9rD22A2fyFnT8j2XU
---
[+] Your key   : mjxh╤O╛╡╥╡=U╪B

Изменено пользователем safety
Опубликовано

Ого, а как сие чудо ввести?)

Я попробовал ввести через Alt+код символа, но при вводе комбинации ничего не происходит 

Опубликовано (изменено)

Пробуйте Antipetya_ultimate использовать.

Для Red версии он должен работать, и ключ подберет, вводить его не надо будет.

загрузочную флэшку придется делать на чистой машине.

Изменено пользователем safety
Опубликовано

Понял. Т.е. можно этот ISO накатить на флешку и запуститься с нее? А не залочит ли петя эту флешку если подключу ее?

Опубликовано

Нет. petya red уже отработал, отдыхает, ждет кто его победит.

файл iso скачаете, запишите его на флэшку например с помощью программы ultraiso

Опубликовано

Сделал ISO, ввел команду но пишет что на диске петя не найден, попробовал варианты /dev/sda и /dev/sda1 - безрезультатно. Что-то делаю не правильно?

image.jpg

Опубликовано (изменено)

Вполне возможно, что это фейковая заставка что представлена на скриншоте.

 

В таком случае надо проверить что там есть на секторах системного диска. т.е. необходимы первые 64 сектора системного диска.

 

Цитата

 

для получения ключа по известному уникальному идентификатору (в данном случае был

который содержится на экране ввода ключа, а так же может быть извлечен из из первых 64 секторов системного диска.


Чтобы извлечь нужные 64сектора диска используем загрузочный Winpe + инструментарий DMDE

DMDE поддерживает файловые системы NTFS/NTFS5, FAT12/16, FAT32, exFAT, Ext2/3/4, HFS+/HFSX, ReFS (Beta) и работает в Windows 98/..XP/..7/..10, Linux, macOS, DOS (консольный интерфейс).

 

 
Изменено пользователем safety
Опубликовано (изменено)

/dev/sda  - это скорее всего ваша флэшка, судя по размеру 15,9Gb

Изменено пользователем safety
Опубликовано
15 минут назад, safety сказал:

Вполне возможно, что это фейковая заставка что представлена на скриншоте.

 

В таком случае надо проверить что там есть на секторах системного диска. т.е. необходимы первые 64 сектора системного диска.

 

 

Попробую, а есть тема где почитать подробнее про это? И вопрос касаемо DMDE - скачивать версию for console windows x64? 

4 минуты назад, safety сказал:

/dev/sda  - это скорее всего ваша флэшка, судя по размеру 15,9Gb

Да, я просто к тому писал, что диск не детектится почему-то…

Опубликовано (изменено)

Можно и GUI версию использовать. Она должна работать без установки, просто распакуете ее в каталоге диска с Winpe.

В первых 64 секторах должна быть примерно такая картинка, потому что реальный Petya извлекает этот идентификатор из первых секторов диска.

 

64.JPG

 

Главное, собрать Winpe каталогом для DMDE, сама программа несложная, там интуитивно должно быть понятно как с ней работать.

Изменено пользователем safety
Опубликовано (изменено)

+ попробуйте еще эту версию antipetya_ultimate

Эта версия у меня датирована чуть позже чем релизная 0.2

 

Изменено пользователем safety
Опубликовано
11 минут назад, safety сказал:

+ попробуйте еще эту версию antipetya_ultimate

Эта версия у меня датирована чуть позже чем релизная 0.2

 

Я думаю проблема не в версиях. Ни в одной из них не видит мой диск, лишь саму флешку. Хотя вроде все делаю правильно - ISO образ на флешке через rufus, далее запускаю на зараженном ПК и в биос ставлю ее как загрузочную, загружаюсь и пишут команды -> ничего не происходит/не видит зараженный системный диск

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • StNff
      Автор StNff
      Добрый день!
      Нашел на Хакере информацию о или, что авторы вируса открыли код для расшифровки диска, лаборатория Касперского проверила, работает.
      ***
      «Поздравляем!
      Вот наш secp192k1  ключ:
      38dd46801ce61883433048d6d8c6ab8be18654a2695b4723
      Мы использовали схему ECIES (AES-256-ECB) для шифрования пароля дешифровки в «Personal Code», который закодирован BASE58», — писали злоумышленники.
      ***
      Но я уже снёс вирус из загрузочного сектора и расшифровать систему силами вируса уже не получается, равно, как и вытянуть из системы хотя бы один файл, все закодировано:
      https://drive.google.com/file/d/0B0pVTeqnalpJYUgydHZIRldrRWc/view
      Чем же теперь воспользоваться для расшифровки?
    • Deni4
      Автор Deni4
      При загрузке системы вот такая картина, даже если грузить по F8. Помогите решить проблему! Спасибо!

    • SilverBull81
      Автор SilverBull81
      Здравствуйте!
      Вот и не миновала меня сия участь - подцепил Петю или что-то очень на него похоже при скачивании файла с dropbox.
      Сделал загрузочную флешку с antipetya_ultimate от hasherezade, однако после загрузки до tc@box: ~$ почему-то отваливается клавиатура, так что ничего ввести не получается. 😞
      Перебил id руками в файл и запустил petya_key от того же автора, но получил очень странный key: -Ж↑'@AJфжvЕ↓УFV)
      Что посоветуете в моем случае?

       
    • Андрей Порханенко
      Автор Андрей Порханенко
    • s2s
      Автор s2s
      Помогите, вчера открыл документ в ворде, компьютер перезагрузился, виндовс не грузится вместо него моргает красно-белый скелет. И надпись под ним press any key. Перезагрузка не помогает, что это и как с этим бороться?
×
×
  • Создать...