Перейти к содержанию

Зашифровать зашифрованное: троян Zorab в декрипторе для STOP


Рекомендуемые сообщения

Что делает человек, обнаруживший, что его файлы зашифровал троян-вымогатель? Сначала паникует, потом переживает, а потом ищет способы вернуть все обратно, не платя бесполезный выкуп злоумышленникам. То есть он попробует найти решение в Google или попросит совета в соцсетях. Именно на этом пытаются сыграть создатели трояна-шифровальщика Zorab, встроившие его код в некий инструмент, который, если судить по описанию, должен помочь жертвам вымогателя STOP, также известного как Djvu.

Декриптор для шифровальщика STOP как приманка

По сути, злоумышленники усугубляют проблемы, возникающие у жертв вымогателя, который шифрует данные и — в зависимости от версии — присваивает измененным файлам расширение .djvu, .djvus, .djvuu, .tfunde, .uudjvu или какое-нибудь другое. Создатели Zorab выпустили утилиту,  якобы способную восстановить файлы, но по факту она шифрует их еще раз.

Файлы, попорченные ранними версиями STOP, действительно можно было расшифровать — компания Emsisoft выпустила соответствующий инструмент еще в октябре 2019 года. Но последние версии используют более надежный алгоритм шифрования, который при нынешнем уровне технологий взломать не удается. Так что для современных разновидностей STOP/Djvu восстанавливающей утилиты не существует — по крайней мере пока.

Пока — потому что утилиты для расшифровки получается создать в одном из двух случаев. Либо если злоумышленники допустили какую-то ошибку в имплементации алгоритма шифрования или просто выбрали слабый шифр, либо если полиции удается обнаружить и изъять их серверы.

Да, есть еще вариант, когда авторы шифровальщика добровольно публикуют ключи, но это скорее исключение. Впрочем, и для этого случая компании в сфере информационной безопасности создают удобную утилиту, позволяющую пострадавшим вернуть данные. Например, так произошло с ключами для файлов, пораженных вымогателем Shade, — программу для расшифровки мы опубликовали в апреле этого года.

Как понять, что утилита для расшифровки поддельная

Очень маловероятно, что утилиту для расшифровки создадут анонимные доброжелатели и выложат ее на неизвестном сайте или же дадут прямую ссылку на форуме либо в социальных сетях. Настоящие инструменты публикуют либо на сайтах компаний, занимающихся информационной безопасностью, либо на специализированных порталах, посвященных борьбе с шифровальщиками, вроде nomoreransom.org. Если утилита нашлась за пределами таких сайтов — это уже подозрительно.

Злоумышленники пользуются тем, что человек, чьи данные зашифровали, будет хвататься за любую соломинку. Однако даже если вы верите в существование утилиты на каком-то стороннем ресурсе, взгляните на ситуацию трезво и проверьте сайт, на который вас отправил анонимный «доброжелатель». Если у вас возникли подозрения в его легитимности — запускать такой инструмент однозначно не стоит.

Как защититься от Zorab и других шифровальщиков

  • Не переходите по подозрительным ссылкам и не запускайте исполняемые файлы, если не доверяете их источнику. Если вы искали декриптор для шифровальщик STOP/djvu, надежными источниками будут наш сайт kaspersky.ru, совместный проект нескольких антивирусных компаний — nomoreransom.org или сайты других компаний, занимающихся защитными решениями. Если утилита опубликована где-то еще, то, прежде чем воспользоваться ей, мы рекомендуем проверить легитимность ее авторов и сайта, где она опубликована.
  • Делайте резервные копии важных файлов. О том, как их делать правильно, мы рассказывали в отдельном посте.
  • Используйте надежное защитное решение, которое детектирует известные шифровальщики, а при встрече с неизвестными выявляет попытки изменить файлы и предотвращает их.

View the full article

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sajithebloody
      Автор sajithebloody
      Доброго времени, касперский не может справиться с троянами в этих файлах, лечение с перезагрузкой не помогает. Не нашел детект трояна в отчетах Касперского (но это было в моменте), но нашел упоминание попадания этих файлов в исключение сразу же после установки антивиря - подозрительно. Заранее прикрепляю максимум логов, из аутологгера и uvs. 
      лог к.txt CollectionLog-2025.05.09-02.44.zip DESKTOP-LB93OSN_2025-05-09_03-17-36_v4.99.14v x64.7z
    • DonorRaboti
      Автор DonorRaboti
      Добрый день, по своей глупости скачал файл exe и запустил его после чего на компьютере появились рекламные ярлыки на рабочем столе и как будто часть сайтов с антивирусным по затормозились. Сканировал Dr.Web CureIt и KVRT, но ничего не было найдено того, что ранее не видел. Возможно, видел новый созданный профиль в Windows, подписанный как неизвестный или что-то такое и удалил его. Проверки Антивирусами ничего не выявляли, кроме пары файлов в корзине. Сам компьютер, как мне показалось, иногда подвисал, словно был загружен, но в диспетчере задач, как и в resmon ничего не выявил. На VirusTotal при проверке файла указывало на вредоносное ПО, содержащее Trojan:Win32/Wacatac.B!ml. Также заметил, что не могу попасть на сайт safezone.cc, скачивал автологер через 2 зеркало
      CollectionLog-2025.06.19-02.13.zip
    • Wgis
      Автор Wgis
      Добрый день, поймали такой вирус: https://www.virustotal.com/gui/file/55d05771086c5acc0c6275be9e1366819b5bb941a1bfb85ea4a1721ce6486a85/
       
      Помогите пожалуйста с лечением, вот отчёты FRST:
       
      frst.zip
    • Media-Box
      Автор Media-Box
      Помогите пожалуйста😪 У меня также шифровальщик проник на два компьютера. Практически 11Тб фильмов и сериалов были испорчены. Это потеря потерь
      Файлы.zip
       
      Сообщение от модератора kmscom Сообщение перенесено из темы KOZANOSTRA зашифровано 2 ПК
    • quietstorm
      Автор quietstorm
      Добрый день, зашифровало сервер на synology.
      Что самое странное полностью удалило сервер куда делалось резервное копирование hyper backup, просто при входе предлагает установить заново систему.
      Файлы с запиской в архиве во вложение пароль 123
      шифровальщик.rar
       
      Сообщение от модератора kmscom Сообщение перенесено из темы Зашифровано ant_dec
×
×
  • Создать...