Уважаемые спецы -проблема такова- вирус зашифровал фотки обработанные фотошопом - свадебная работа -сроки горят -неуспею обработать еще раз !вместо фоток теперь чёрные квадратики и на них надпись скриптед skripted -и появилась програмка dirty diskrypt удалить кторую неудаётся штатными средствами!Кто сталкивался -выручайте как это лечится?антивирусом прогнал и в безопасном и в обычном режиме вирусы найдены но толку нету!на другой комп перебрасывал фотки там тож нечитает фотошоп - пишет непонятный формат!
DimYch 20:16 29.07.2013
ram777, оплатить 10000руб, и получить ключ для расшифровки...
Hopkroft 22:14 29.07.2013
ram777, одно время Др.Веберовцы охотились на подобных шифровальщиков. Можно попробовать им написать.
mishel13 22:33 29.07.2013
ram777, к Ereme обратись
silly 23:21 29.07.2013
Скормите вирусу какую-нибудь еще какую-нибудь одну фотку, чтобы у вас точно была пара из шифрованного и незашифрованного файлов. Бонусные очки за длинные последовательности одинаковых байтов в фотке (типа 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00).
ram777 06:57 30.07.2013
на форуме КАВ пишут что каждый раз шифруется по разному чтобы разшифровать требуется исходник а его нету вобщем засада ещё та трудно понять что проще отослать им 5 тыс или умельцам столько де или тупо обработаль фотки по новой (это работа оч долгая)
Hopkroft 10:24 30.07.2013
ram777, где вы такой вирус подхватили? очередной бесплатный, суперфильтр для Фотошопа?
Насчёт Erema, не уверен, всё таки тут дело в шифровке/расшифровке файла, а он вроде как специализируется на ремонте.
silly 10:41 30.07.2013
Сообщение от ram777:
на форуме КАВ пишут что каждый раз шифруется по разному чтобы разшифровать требуется исходник
Каждый что?
Hopkroft 11:36 30.07.2013
Сообщение от silly:
Каждый что?
[IMHO] ключ для шифрования генерирует каждый раз разный. [/IMHO]
Проще 5 т.р. заплатить. Т.к. в данном случае нужно ковырять модуль шифрования, который скорее всего удалился, после "работы".
Так что если нету исходных фотографий, то восстановить будет сложновато...
BukaRoman 12:49 30.07.2013
1. Посмотреть, нет ли в скрытых файлах фоток или удаленных, вдруг повезет... Что мало вероятно. 2. Ничего не удалять, переименовывать, чистить и т.п. (хотя это уже сделали, чем усугубили свое положение). Писать в СП антивируса (только если есть лицензия), следовать их инструкциям. NOD,Каспер и ДрВеб помогают в 99 случаях из 100, но если сами ничего не начудили...
BukaRoman 12:51 30.07.2013
Сообщение от :
ram777, оплатить 10000руб, и получить ключ для расшифровки...
Сообщение от :
Проще 5 т.р. заплатить.
Мир не без добрых людей... Всегда помогут верным советом.
BukaRoman 12:55 30.07.2013
P.S. Ram... И ник знакомый и аватарка... Не с Вами ли лет 10 назад мы в доту рубились на ресурсе домолинка, когда все начиналось тока... Брат у Вас еще есть...
Hopkroft 12:59 30.07.2013
BukaRoman, дядь, я до этого уже говорил про Др.Вэб, так что не надо ля-ля!
BukaRoman 13:01 30.07.2013
Сообщение от :
форуме КАВ пишут что каждый раз шифруется по разному чтобы разшифровать требуется исходник
Сообщение от :
антивирусом прогнал и в безопасном и в обычном режиме вирусы найдены но толку нету!
Пробуйте поискать исходник в карантине...
vveng 13:02 30.07.2013
А если загрузится с флехи, фот ки так и будут зашифрованными?
BukaRoman 13:04 30.07.2013
Сообщение от :
А если загрузится с флехи, фот ки так и будут зашифрованными?
Да, они уже попали на кодировщика...
ram777 15:02 30.07.2013
BukaRoman, Было дело на домолике в доту!Фотки оригинальные есть на флехе -но обрабатывать их в фотошопе ещё 2 недели труда!Ни чего не удалял на другом компе эти фотки так и зашифрованы!На сайтах антивирусов вчасности на КАВЕ пишут что если прислать закодированную и незакодированную фотку то могут написать дискриптор только долго будут писать недели 2- проще форматнуть и начать работать по новой или как добрые люди советуют послать 5тыс парням писавшим вирус где ни какой гарантии что пришлют дискриптор!
Hopkroft 15:10 30.07.2013
ram777, так и не написал откуда вирусняк пришёл. Происки конкурентов или плагин для фотошопа поставил?
BukaRoman 15:14 30.07.2013
Сообщение от :
или как добрые люди советуют послать 5тыс парням писавшим вирус где ни какой гарантии что пришлют дискриптор!
Ох не надо это делать... Глупо... Проще объяснить клиентам(если адекватные) все как есть и подождать пару недель...
Сообщение от :
Было дело на домолике в доту!
Надо же... Помню даже кого-то...
ram777 16:03 30.07.2013
откудо вирус непонятно- по почте ни чего не получал-как пишут на форумах выцеливают спецом либо фотографов либо бухгатеров с большой базой 1С и пподсылают бекдор маленький а потом дело техники запаролить фотки!
Hopkroft 17:47 30.07.2013
ram777, можете выложить пару "запороленных фотографий"? думаю угрозы, (кроме эксплойтов) они не представляют.
Ради интереса хотелось бы посмотреть их содержимое.
silly 18:40 30.07.2013
Сообщение от Hopkroft: ram777, можете выложить пару "запороленных фотографий"? думаю угрозы, (кроме эксплойтов) они не представляют.
Ради интереса хотелось бы посмотреть их содержимое.
Нужна именно пара plaintext - ciphertext, по ней, в теории, при очень-очень большом везении и слабом алгоритме шифрования, можно выцепить ключ.
Сообщение от Hopkroft:
в данном случае нужно ковырять модуль шифрования, который скорее всего удалился, после "работы".
Мда, про используемые алгоритмы шифрования и генерации ключа любопытно было бы узнать.
Hopkroft 18:47 30.07.2013
silly, я понял что нужен исходный файл, которого к сожалению у пользователя нету. иначе, этой бы темы не было.
И как я же написал, он мне нужен ради спортивного интереса
silly 19:17 30.07.2013
Сообщение от Hopkroft: silly, я понял что нужен исходный файл, которого к сожалению у пользователя нету. иначе, этой бы темы не было.
И как я же написал, он мне нужен ради спортивного интереса
Учитывая интеллектуальные способности ТС, примеров фоток мы вряд ли дождемся.
BukaRoman 19:56 30.07.2013
Сообщение от :
Учитывая интеллектуальные способности ТС
Без оскорблений нам не прожить и дня? Добрый народ у нас...
DimYch 21:08 30.07.2013
silly, алгоритм скорее блуфиш... ломать не переломать...
написали же - нужны файлы - платить, не нужны не платить...
silly 21:49 30.07.2013
Сообщение от DimYch: silly, алгоритм скорее блуфиш... ломать не переломать...
написали же - нужны файлы - платить, не нужны не платить...
Какие предположения насчет генерации ключа?
Hopkroft 23:45 30.07.2013
Сообщение от DimYch: silly, алгоритм скорее блуфиш... ломать не переломать...
написали же - нужны файлы - платить, не нужны не платить...
Насчёт блуфиша, это конечно круто. Скорее всего это навеяно информацией о софтинах которые могут по команде пользователя шифровать файлы с изображениями. Кстати, их огромное количество и делают они это на законных основаниях.
Есть предположение, что если файл при открытии что-то показывает, то возможно у него просто повреждён заголовок и немного испорчена структура файла(я очень на это надеюсь).
ram777 10:43 31.07.2013
Спасибо всем проблема не решилась и походу нерешится ибо для расшифровки требуется исходный файл и закодированный ксожалению исходный файл -необработанный в фотошопе весит меньше чем обработанный закодированный !Необходимое условие для сравнения -это одинаковый размер!на сайте Каспера не смогут подобрать дискриптор -ибо условие несоблюдено!В систему внедрена прога dyrti deskriptor -которую немогу удалить ни в безопасном ни в режиме лайвСД из 4 х мест её удаляю и при перезагрузке она оказывается в автозагрузке и сидит в процессах!Автозагрузку тож чистил!Причем редактор реестра заблочен вместе с диспетчером задач!Комп тормозит и тупит так жэ и интернет!кстати вымогатели оставив прогу dyrti deskriptor показывают с её помощью что фотки раскодировать можно с её помощью но только 2 фотки а остальные за деньги Но куда перевести деньги и склько непонятно может требование о цене удалилось вместе с большим количеством вирусов которые я удалил на момент проверки компа!
mishel13 12:10 31.07.2013
Сообщение от ram777:
Причем редактор реестра заблочен вместе с диспетчером задач!