Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Спора зашифровал много файлов, в основном .doc и .pdf. Нужна помощь в расшифровке.  

В архиве зашифрованный и не зашифрованный файл(также ссылка на сайт вируса).

Спасибо.

Архив WinRAR.rar

Опубликовано

Расшифровки нет ни в одном вирлабе.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Pingvin888
      Автор Pingvin888
      Добрый день. Через RDP ломанули доступ к рабочему компу и запустили шифровальщик. Сам файл шифровальщика остался лежать на рабочем столе но как скрытый и переименованный в 1.exe + настроили синхронизацию с Гугл диском одного из рабочих физических дисков. Все файлы стали с переименованным рандомным названием типа 3ZXQEkZp и расширением .kgu в каждой папке с файлами лежит файл help.txt и help.hta
      Операционную систему уже переставили, поэтому файлы анализа от Farbar Recovery врятли что покажут.
      Во вложении прислал и зашифрованный файл и оригинал. pdf, zip 
      За счёт резервных копий каких то файлов отправленных по почте сохранились оригиналы. в архиве вложены пары оригинала и зашифрованного файла. 

      Отдавал Чату ГПТ на разбор зашифрованные файлы и оригиналы, + сам шифровальщик. Вот его резюме после 2-х дней переписок. Может будет полезна инфа:

      Краткая сводка от ChatGPT:
      Предположительно ransomware семейства C77L/X77C, новая модификация v5. Образец вредоноса: 1.exe, SHA-256: a120203700369c2bb7ca8abd7d49a89070d73b4c0625203539c4fd47dc2231b9. Контакты вымогателей: opnbit@gmail.com, Telegram @opnbit, Decryption ID: CCD9D00B. После шифрования исходные имена заменяются случайными 8-символьными, расширение — .kgu.
      Для файлов используется собственный контейнер .kgu со служебными метаданными. На точной паре файла.xlsx ↔ 9mtS3TwP.kgu: оригинал 13 355 байт, зашифрованный 13 580 байт, т.е. добавлено 225 байт метаданных. Для небольших файлов содержимое шифруется полностью; для крупных обнаружено частичное шифрование — например, у JPEG ~1,1 МБ зашифровано ровно 524 288 байт.
      По статическому анализу 1.exe обнаружены строки/механизмы Curve25519/X25519, ChaCha20, BCryptGenRandom, а также persistence через задачу Windows Update Service от SYSTEM. У разных файлов разные nonce, поэтому простой reuse keystream не срабатывает. При этом у файлов одной атаки обнаруживается общий блок, связанный с защищённым session key, что указывает на общий сессионный ключ для набора файлов.
      Есть предварительная гипотеза, требующая проверки специалистами: часть 32-байтного session key может формироваться из Decryption ID CCD9D00B в UTF-16LE; предположительно известны/предсказуемы первые ~18 байт, остаются ~14 случайных байт. Это не подтверждено окончательно и требует реверса образца.
      В распоряжении есть: сам 1.exe, Help.txt, Help.hta, множество .kgu, а также несколько точных пар оригинал ↔ зашифрованный файл разных типов.

      Всем заранее спасибо за помощь. 
       
    • Helsing13
      Автор Helsing13
      Добрый день! В результате атаки была зашифрована система. Все файлы стали с расширением lpdVIpAg7.
      После перезагрузки система работает но не все программы запускаются.
      Во вложении: письмо требование, пример зашифрованных файлов, отчеты о работе FRST, и несколько подозрительных исполняемых файлов.
       
      Пароль на оба архива: 1234
       
      virus.zip lpdVIpAg7.README.txt Addition.txt FRST.txt files.zip
    • Алий
      Автор Алий
      Сегодня обнаружили , что данные на компьютере зашифрованы. Данные очень важны. Прошу помощи в расшифровке. Логи в архиве прикрепляю.
      virus.rar
    • Сергей Комаров
      Автор Сергей Комаров
      Добрый день! Сегодня в 3 ночи были зашифрованы все виртуальные машины (hyper-v) и файлы бэкапов на серверах компании.
      Пример зашифрованных файлов и readme прилагаю.
       
      Прошу помощи в определении типа шифровальщика и расшифровке.
      db2a95f2436fe2bc3ce6f2-README.txt Files.zip
    • Константин agromoll34
      Автор Константин agromoll34
      У нас сейчас точно такая же проблема, как решить вопрос?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...