Всем доброго!
В общем, проблема такая. Сейчас по Сети ходит разводка. Мошенники присылают электронное письмо якобы от каких-либо государственных структур. Время и тематика выбирается очень тщательно (потом станет понятно как). Вложенный архив называется логично, внутри файл тоже. Его запускать не надо. Но, как вы уже поняли, пишу я это дело не просто так.
Жене директор прислал письмо с названием "Акт сверки 2014 г.". Сейчас, как пояснила жена, идет сдача какой-то отчетности, и эти акты очень нужны. Она открыла письмо, скачала архив, а там файл. Ну, да, запустила, т.к. не знала, что это роян. Антивирус молчал.
В итоге все офисные документы и базы данных оказались зашифорваны каким-то лютым ключом и имеют расширение .vault Название файла осталось прежним. Например, "отчетность отделов.vault. Также высвечивается, мол "заплатите, все дела".
Опуская все трололо (но без них, явно, не обойдется), кто-то сталкивался, может? Или, может, есть какие-либо дешифраторы, которые помогут как-то расшифровать эти файлы? Или как-то можно вообще данные спасти и восстановить? Хотя бы теоретически.
Донат На хостинг |
ISK за переводы до 75kk за 1000зн. |
Хроники EVE Сборник |
Новичкам Полезная информация |
![Фотография](http://forum.eve-ru.com/uploads/profile/photo-thumb-44117.png?_r=1414483148)
Помогите разобраться .vault
#1
Отправлено 31 March 2015 - 20:58
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
#2
Отправлено 31 March 2015 - 21:02
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Всем доброго!
В общем, проблема такая. Сейчас по Сети ходит разводка. Мошенники присылают электронное письмо якобы от каких-либо государственных структур. Время и тематика выбирается очень тщательно (потом станет понятно как). Вложенный архив называется логично, внутри файл тоже. Его запускать не надо. Но, как вы уже поняли, пишу я это дело не просто так.
Жене директор прислал письмо с названием "Акт сверки 2014 г.". Сейчас, как пояснила жена, идет сдача какой-то отчетности, и эти акты очень нужны. Она открыла письмо, скачала архив, а там файл. Ну, да, запустила, т.к. не знала, что это роян. Антивирус молчал.
В итоге все офисные документы и базы данных оказались зашифорваны каким-то лютым ключом и имеют расширение .vault Название файла осталось прежним. Например, "отчетность отделов.vault. Также высвечивается, мол "заплатите, все дела".
Опуская все трололо (но без них, явно, не обойдется), кто-то сталкивался, может? Или, может, есть какие-либо дешифраторы, которые помогут как-то расшифровать эти файлы? Или как-то можно вообще данные спасти и восстановить? Хотя бы теоретически.
У Dr.Web вроде что-то есть на эту тему.
На патриотизм стали напирать. Видимо, проворовались.
#4
Отправлено 31 March 2015 - 21:06
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Я погуглил. На форумах вирусных лабораторий ясности нет. А антивирус другой, увы. Для помощи Др.Веб нужно им пользоваться. Увы.
Лицензия на доктор веб стоит в районе тысячи рублей. Если не готов заплатить тысячу рублей за зашифрованные данные - они тебе не нужны.
#7
Отправлено 31 March 2015 - 21:09
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Хлад, чтобы они помогли, нужно, чтобы событие наступило во время использования этого антивируса. А это не так произошло. Они не помогут.
У меня такой вопрос. Как действует такой вирус? Он шифрует, а старые файлы удаляет? Т.е. теоретически хотя бы часть можно будет восстановить?
Я бы заплатил за разлочку создателям зловреда, если реально нет бэкапа старых файлов.
Это уголовно наказуемое деяние.
#8
Отправлено 31 March 2015 - 21:13
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Пришли мне сам вирус и я посмотрю что можно сделать (запакуй его в архив с паролем и закинь на какой нибудь файлообменник). Теоретический можно будет все восстановить. А также подробнее опиши что именно за сообщение в стиле "заплатите, все дела" - очень поможет.У меня такой вопрос. Как действует такой вирус? Он шифрует, а старые файлы удаляет? Т.е. теоретически хотя бы часть можно будет восстановить?
Сообщение отредактировал WarStalkeR: 31 March 2015 - 21:13
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.
#9
Отправлено 31 March 2015 - 21:17
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Пришли мне сам вирус и я посмотрю что можно сделать (запакуй его в архив с паролем и закинь на какой нибудь файлообменник). Теоретический можно будет все восстановить. А также подробнее опиши что именно за сообщение в стиле "заплатите, все дела" - очень поможет.
Спасибо. Самого файла нет. Ибо пишу из дома, а это случилось у жены на работе.
Вот текст, который она мне прислала в скайпе
#12
Отправлено 31 March 2015 - 21:24
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
За тором сидят. Хреново. Кароче, перешли мне именно сам документ, в котором вся инструкция написана - как есть, ничего в нем не трогая и ничего не изменяя. И перешли мне сам вирус (в архиве и с паролем). Посмотрю, что можно сделать.Спасибо. Самого файла нет. Ибо пишу из дома, а это случилось у жены на работе.
Вот текст, который она мне прислала в скайпе
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.
#13
Отправлено 31 March 2015 - 21:26
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Судя по написанному в скайпе - там скорее всего какая-то настоящая криптография, кстати.
Я бы снял образ с диска, и поковырял на предмет "удаленных оригиналов": посекторное стирание муторно реализовывать, проще схалявить, и сначала создавать зашифрованную копию, а потом удалять оригинал.
#14
Отправлено 31 March 2015 - 21:28
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Не сожалей о том что было, не думай о том что могло быть.
#15
Отправлено 31 March 2015 - 21:29
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Если их админ не баран - то он это сам сделает. А если баран, то им и всей фирме в целом не повезло. Не везде же сисадмины профи во всех областях.Судя по написанному в скайпе - там скорее всего какая-то настоящая криптография, кстати.
Я бы снял образ с диска, и поковырял на предмет "удаленных оригиналов": посекторное стирание муторно реализовывать, проще схалявить, и сначала создавать зашифрованную копию, а потом удалять оригинал.
"Побежденный взирает откуда то сверху на то, как победитель, вдыхая свежий морозный и богатый радионуклидами воздух, разгребает кучу замерзших трупов в поисках чего-нибудь съестного" (с) Батька Дамаг.
#16
Отправлено 31 March 2015 - 21:31
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
если это не совсем дураки писали, то асимметричное шифрование. То есть зная ключ в теле вируса файлы можно шифровать. А вот расшифровывать можно только зная закрытую часть ключа, которая есть у автора вируса, но не содержится в теле вируса. Бида печаль...
На форумах вирусных лабораторий некоторых дают ответ, что дешифровка невозможна без части ключа владельца трояна. А другие обещают полную расшифровку. Кому верить — хз. Суммы-то там немаленькие далеко за дешифровку (тысячи долларов), а гарантий, я так понял, никаких.
Судя по написанному в скайпе - там скорее всего какая-то настоящая криптография, кстати.
Я бы снял образ с диска, и поковырял на предмет "удаленных оригиналов": посекторное стирание муторно реализовывать, проще схалявить, и сначала создавать зашифрованную копию, а потом удалять оригинал.
Вот, я тоже подумал, что оно просто потерло оригиналы.
#18
Отправлено 31 March 2015 - 21:33
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Если их админ не баран - то он это сам сделает. А если баран, то им и всей фирме в целом не повезло. Не везде же сисадмины профи во всех областях.
Баран. Потому что сам мне позвонил и спросил как быть (MBR у них как-то летел давно, он не смог, а я смог в Hiren's Boot CD). А я сам баран в этом деле. Просто чуть гуглить могу.
#19
Отправлено 31 March 2015 - 21:36
![](http://forum.eve-ru.com/public/style_images/eve_ru/post_offline.png)
Баран. Потому что сам мне позвонил и спросил как быть (MBR у них как-то летел давно, он не смог, а я смог в Hiren's Boot CD). А я сам баран в этом деле. Просто чуть гуглить могу.
Значит порядок действий такой:
1. Вырубить комп
2. Снять с него винт
3. Найти пустой винт такой же, или бОльший по объему
4. Подцепить к одному компу, и с первого винта снять физический образ на второй винт, посекторно.
5. Ковырять образ диска на предмет стертых файлов.
0 посетителей читают тему
0 members, 0 guests, 0 anonymous users