Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Помогите разобраться .vault


  • Авторизуйтесь для ответа в теме
164 ответов в теме

#1
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

Всем доброго!

В общем, проблема такая. Сейчас по Сети ходит разводка. Мошенники присылают электронное письмо якобы от каких-либо государственных структур. Время и тематика выбирается очень тщательно (потом станет понятно как). Вложенный архив называется логично, внутри файл тоже. Его запускать не надо. Но, как вы уже поняли, пишу я это дело не просто так.

Жене директор прислал письмо с названием "Акт сверки 2014 г.". Сейчас, как пояснила жена, идет сдача какой-то отчетности, и эти акты очень нужны. Она открыла письмо, скачала архив, а там файл. Ну, да, запустила, т.к. не знала, что это роян. Антивирус молчал.

В итоге все офисные документы и базы данных оказались зашифорваны каким-то лютым ключом и имеют расширение .vault Название файла осталось прежним. Например, "отчетность отделов.vault. Также высвечивается, мол "заплатите, все дела".

Опуская все трололо (но без них, явно, не обойдется), кто-то сталкивался, может? Или, может, есть какие-либо дешифраторы, которые помогут как-то расшифровать эти файлы? Или как-то можно вообще данные спасти и восстановить? Хотя бы теоретически.


  • 0

#2
koraven

koraven

    Everything is OK!

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 9133 сообщений
1739
  • Client:Eng

Всем доброго!

В общем, проблема такая. Сейчас по Сети ходит разводка. Мошенники присылают электронное письмо якобы от каких-либо государственных структур. Время и тематика выбирается очень тщательно (потом станет понятно как). Вложенный архив называется логично, внутри файл тоже. Его запускать не надо. Но, как вы уже поняли, пишу я это дело не просто так.

Жене директор прислал письмо с названием "Акт сверки 2014 г.". Сейчас, как пояснила жена, идет сдача какой-то отчетности, и эти акты очень нужны. Она открыла письмо, скачала архив, а там файл. Ну, да, запустила, т.к. не знала, что это роян. Антивирус молчал.

В итоге все офисные документы и базы данных оказались зашифорваны каким-то лютым ключом и имеют расширение .vault Название файла осталось прежним. Например, "отчетность отделов.vault. Также высвечивается, мол "заплатите, все дела".

Опуская все трололо (но без них, явно, не обойдется), кто-то сталкивался, может? Или, может, есть какие-либо дешифраторы, которые помогут как-то расшифровать эти файлы? Или как-то можно вообще данные спасти и восстановить? Хотя бы теоретически.

У Dr.Web вроде что-то есть на эту тему.


  • 0

На патриотизм стали напирать. Видимо, проворовались.

 

 


#3
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

Я погуглил. На форумах вирусных лабораторий ясности нет. А антивирус другой, увы. Для помощи Др.Веб нужно им пользоваться. Увы.


  • 0

#4
Hlad

Hlad

    победив дракона, сам становишься драконом

  • EVE-RU Team
  • 34510 сообщений
13552
  • EVE Ingame:Mdaemon
  • Corp:Very Industrial Corp
  • Ally:X.I.X
  • Client:Eng

Я погуглил. На форумах вирусных лабораторий ясности нет. А антивирус другой, увы. Для помощи Др.Веб нужно им пользоваться. Увы.

Лицензия на доктор веб стоит в районе тысячи рублей. Если не готов заплатить тысячу рублей за зашифрованные данные - они тебе не нужны.


  • 0

#5
Fijneman

Fijneman

    Забаненный РМТшник

  • Tech III Pilots
  • PipPipPipPipPip
  • 2513 сообщений
1079
  • EVE Ingame:Fizj
  • Corp:Basis of Dream
  • Ally:Flame Bridge
  • Client:Eng
Я бы заплатил за разлочку создателям зловреда, если реально нет бэкапа старых файлов. Несколько раз читал про такие чтуки, вроде там постоянно совершенствуют шифрование и старые бесплатные утилиты не канают.
  • 0
イントランスウィトラスト

#6
Hlad

Hlad

    победив дракона, сам становишься драконом

  • EVE-RU Team
  • 34510 сообщений
13552
  • EVE Ingame:Mdaemon
  • Corp:Very Industrial Corp
  • Ally:X.I.X
  • Client:Eng

Я бы заплатил за разлочку создателям зловреда, если реально нет бэкапа старых файлов. Несколько раз читал про такие чтуки, вроде там постоянно совершенствуют шифрование и старые бесплатные утилиты не канают.

Вымогателям не платят. 


  • 0

#7
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

Хлад, чтобы они помогли, нужно, чтобы событие наступило во время использования этого антивируса. А это не так произошло. Они не помогут. 

У меня такой вопрос. Как действует такой вирус? Он шифрует, а старые файлы удаляет? Т.е. теоретически хотя бы часть можно будет восстановить?



Я бы заплатил за разлочку создателям зловреда, если реально нет бэкапа старых файлов.

Это уголовно наказуемое деяние.


  • 0

#8
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8595 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

У меня такой вопрос. Как действует такой вирус? Он шифрует, а старые файлы удаляет? Т.е. теоретически хотя бы часть можно будет восстановить?

Пришли мне сам вирус и я посмотрю что можно сделать (запакуй его в архив с паролем и закинь на какой нибудь файлообменник). Теоретический можно будет все восстановить. А также подробнее опиши что именно за сообщение в стиле "заплатите, все дела" - очень поможет.

Сообщение отредактировал WarStalkeR: 31 March 2015 - 21:13

"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#9
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

Пришли мне сам вирус и я посмотрю что можно сделать (запакуй его в архив с паролем и закинь на какой нибудь файлообменник). Теоретический можно будет все восстановить. А также подробнее опиши что именно за сообщение в стиле "заплатите, все дела" - очень поможет.

Спасибо. Самого файла нет. Ибо пишу из дома, а это случилось у жены на работе.
Вот текст, который она мне прислала в скайпе


  • 0

#10
Hlad

Hlad

    победив дракона, сам становишься драконом

  • EVE-RU Team
  • 34510 сообщений
13552
  • EVE Ingame:Mdaemon
  • Corp:Very Industrial Corp
  • Ally:X.I.X
  • Client:Eng

Кстати, да. 

В идеале - желательно еще и файлы "до" и "после", если вдруг такие есть (мало ли, вдруг что осталось на флешках/других носителях)


  • 0

#11
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

Это только тогда уже завтра. Если ее горе-админ к компу подпустит. Спасибо, мужики.


  • 0

#12
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8595 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

Спасибо. Самого файла нет. Ибо пишу из дома, а это случилось у жены на работе.
Вот текст, который она мне прислала в скайпе

За тором сидят. Хреново. Кароче, перешли мне именно сам документ, в котором вся инструкция написана - как есть, ничего в нем не трогая и ничего не изменяя. И перешли мне сам вирус (в архиве и с паролем). Посмотрю, что можно сделать.
"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#13
Hlad

Hlad

    победив дракона, сам становишься драконом

  • EVE-RU Team
  • 34510 сообщений
13552
  • EVE Ingame:Mdaemon
  • Corp:Very Industrial Corp
  • Ally:X.I.X
  • Client:Eng

Судя по написанному в скайпе - там скорее всего какая-то настоящая криптография, кстати. 

Я бы снял образ с диска, и поковырял на предмет "удаленных оригиналов": посекторное стирание муторно реализовывать, проще схалявить, и сначала создавать зашифрованную копию, а потом удалять оригинал.


  • 0

#14
vmarkelov

vmarkelov

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 44300 сообщений
7297
  • EVE Ingame:Kej Lacitis
  • EVE Alt:Kej Al'tos
  • Corp:Space Mechanics
  • Ally:Circle of Hell
  • Client:Рус
если это не совсем дураки писали, то асимметричное шифрование. То есть зная ключ в теле вируса файлы можно шифровать. А вот расшифровывать можно только зная закрытую часть ключа, которая есть у автора вируса, но не содержится в теле вируса. Бида печаль...
  • 0

Не сожалей о том что было, не думай о том что могло быть.


#15
WarStalkeR

WarStalkeR

    Честный Еврей

  • ZOG Inquisition
  • PipPipPipPipPipPipPipPip
  • 8595 сообщений
  • EVE Ingame:War StalkeR
  • Channel:Noobian Club
  • Client:Eng

Судя по написанному в скайпе - там скорее всего какая-то настоящая криптография, кстати. 
Я бы снял образ с диска, и поковырял на предмет "удаленных оригиналов": посекторное стирание муторно реализовывать, проще схалявить, и сначала создавать зашифрованную копию, а потом удалять оригинал.

Если их админ не баран - то он это сам сделает. А если баран, то им и всей фирме в целом не повезло. Не везде же сисадмины профи во всех областях.
"Счастье для всех, даром, и пусть никто не уйдет обиженный!" (с) Братья Стругацкие.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.

#16
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

если это не совсем дураки писали, то асимметричное шифрование. То есть зная ключ в теле вируса файлы можно шифровать. А вот расшифровывать можно только зная закрытую часть ключа, которая есть у автора вируса, но не содержится в теле вируса. Бида печаль...

На форумах вирусных лабораторий некоторых дают ответ, что дешифровка невозможна без части ключа владельца трояна. А другие обещают полную расшифровку. Кому верить — хз. Суммы-то там немаленькие далеко за дешифровку (тысячи долларов), а гарантий, я так понял, никаких.

 

Судя по написанному в скайпе - там скорее всего какая-то настоящая криптография, кстати. 

Я бы снял образ с диска, и поковырял на предмет "удаленных оригиналов": посекторное стирание муторно реализовывать, проще схалявить, и сначала создавать зашифрованную копию, а потом удалять оригинал.

Вот, я тоже подумал, что оно просто потерло оригиналы.


  • 0

#17
Junta

Junta

    Clone Grade Eta

  • Tech III Pilots
  • PipPipPipPip
  • 932 сообщений
171
  • EVE Ingame:ArhZloy
  • EVE Alt:Junta Arh
  • Corp:The Scope
  • Client:Рус

На работе была такая же фигня. Power Data Recovery - не парился с зашифрованными, восстанавливал удаленные


Сообщение отредактировал Junta: 31 March 2015 - 21:32

  • 1

Cristobalt Junta

 


#18
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

Если их админ не баран - то он это сам сделает. А если баран, то им и всей фирме в целом не повезло. Не везде же сисадмины профи во всех областях.

Баран. Потому что сам мне позвонил и спросил как быть (MBR у них как-то летел давно, он не смог, а я смог в Hiren's Boot CD). А я сам баран в этом деле. Просто чуть гуглить могу.


  • 0

#19
Hlad

Hlad

    победив дракона, сам становишься драконом

  • EVE-RU Team
  • 34510 сообщений
13552
  • EVE Ingame:Mdaemon
  • Corp:Very Industrial Corp
  • Ally:X.I.X
  • Client:Eng

Баран. Потому что сам мне позвонил и спросил как быть (MBR у них как-то летел давно, он не смог, а я смог в Hiren's Boot CD). А я сам баран в этом деле. Просто чуть гуглить могу.

Значит порядок действий такой:

1. Вырубить комп

2. Снять с него винт

3. Найти пустой винт такой же, или бОльший по объему

4. Подцепить к одному компу, и с первого винта снять физический образ на второй винт, посекторно.

5. Ковырять образ диска на предмет стертых файлов. 


  • 1

#20
moonjasper

moonjasper

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
339
  • EVE Ingame:Jasper Goodal
  • Client:Eng

Ага. Понял. Спасибище!


  • 0




0 посетителей читают тему

0 members, 0 guests, 0 anonymous users