Разработана утилита, расшифровывающая файлы, зашифрованные Trojan.Encoder - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Разработана утилита, расшифровывающая файлы, зашифрованные Trojan.Encoder

Recommended Posts

AM_Bot

Trojan.pngКомпания «Доктор Веб» разработала утилиту, успешно справляющуюся с последствиями вредоносных действий троянца-шифровальщика Trojan.Encoder.252. Новая версия представителя известного семейства троянцев-энкодеров опасна тем, что шифрует данные пользователей и вымогает у них деньги за расшифровку пострадавших файлов. Этот троянец попадает на компьютеры жертв через спам-рассылку якобы от арбитражного суда.

подробнее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Пафоса-то, пафоса. В дрвеп изобрели брутфорс? Надеюсь, что запатентовали.

А если серьезно, то что там такого уникального? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Купили сервер. Отбивают через PR стоимость :)

А я всё жду, кто ж nVidia Tesla для этого применит?

А ещё было бы круто, если бы кто-нибудь использовал распределённые вычисления на базе платформы BOINC для расшифровки.

Я бы поучаствовал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
А я всё жду, кто ж nVidia Tesla для этого применит?

Я хреново знаком с базой, но по-моему если задача сводится к матричным вычислениям (численные методы?), то использовать можно. С другой стороны, енкодеры не стоят того, имхо ;) Из пушки по воробьям.

А ещё было бы круто, если бы кто-нибудь использовал распределённые вычисления на базе платформы BOINC для расшифровки.

SETI? Поиск внеземных цивилизаций? Ололо :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
SETI? Поиск внеземных цивилизаций? Ололо laugh.gif

Не только. На базе этой платформы существует множество различных проектов. Например, медицинские.

Или, поближе, поиск больших простых чисел, что используется в криптографии.

С другой стороны, енкодеры не стоят того, имхо wink.gif Из пушки по воробьям.

Если на 24 ядрах 20 часов, то на Тесле, скорее всего, уложилось бы в несколько минут.

Запросов сейчас около 30 в день у Доктора, насколько они сообщают.

Вполне нормальное решение.

Если АВ-индустрия перед данной угрозой сдастся, будет печальнее. Ни пушек, ни воробьёв не будет :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Если АВ-индустрия перед данной угрозой сдастся, будет печальнее.

Ты помнишь, был уже енкодер, который шифровал по стойкому алгоритму так, чо расшифровать было вообще нереально. Вой стоял- мама не горюй.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Ты помнишь, был уже енкодер, который шифровал по стойкому алгоритму так, чо расшифровать было вообще нереально. Вой стоял- мама не горюй.

Конечно, помню. Я тогда ещё работал в Докторе, и помню как ЛК собирала по всему миру лучших учёных. Тщетно, конечно, но хоть пытались. Это было 5 лет назад.

Помню и те времена, когда сканер Dr.Web первые шифровальщики "щёлкал" обычным своим сканером (подбирая при этом ключ).

При этом 6 лет назад предполагалось, что через 5-10 лет взлом RSA-1024 будет уже доступен.

Кроме того, 3 года назад писалось о такой вот уязвимости в алгоритме. А "Доктор Веб" сейчас что-то пишет про то, что последний шифровальщик работает только тогда, когда компьютер находится в Интернете. Значит, возможны атаки на сервер злоумышленника для ускорения.

В качестве дополнения. Интегральная производительность проектов на платформе BOINC по данным на 16 апреля 2012 года составляет 6,1 петафлопс (и, кстати, достаточно быстро растёт).

Итого. Задачу, которую тогда ставила ЛК, вполне по силам скоро (если не уже) решать "в лоб". Да, ресурсоёмко, но возможно. И появляются новые способы ускорить перебор.

Да, конечно, вирусописатели перейдут на 2048-битный ключ. При этом можно учитывать то, что шифрование производится на компьютере пользователя, и оно будет происходить дольше, чем при использовании 1024-битного ключа или с большей нагрузкой на процессор. Но в целом это не так уж заметно. Т.е. могут и 2048 использовать.

Стоит ли заниматься сейчас подбором паролей, если знать, что можно зашифровать так, что всех вычислительных ресурсов Земли не хватит на расшифровку? Сложный вопрос, но я думаю, что всё же пытаться стоит, пока большая часть случаев поддаётся решению при привлечении производительного железа и специалистов.

20 часов на обычных 24 ядрах, как я уже сказал, это около нескольких минут на Tesla. Это всего лишь $6К и специалист, который знает, с какой стороны подойти к CUDA. Возможно, сами специалисты nVidia помогут, ибо лучше знают своё железо, и им нужны такие применения для рекламы. Это реклама со знаком плюс, и для nVidia, и для АВ-вендоров. И пользователи будут благодарны :)

Когда-то и с руткитами было сложно, потом было сложно с 64-битными руткитами, а когда-то давно сложно было с полиморфиками. А когда-то сложно было с винлоками.

А почему бы не попробовать научиться HIPS-ом перехватывать процессы, похожие на шифрование, на компьютерах пользователей от неавторизованных программ? :)

Мне кажется, тут ещё большое поле для деятельности по поиску новых подходов, упреждающих и когда "оно уже случилось".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
А почему бы не попробовать научиться HIPS-ом перехватывать процессы, похожие на шифрование, на компьютерах пользователей от неавторизованных программ? :)

В общем случае это выглядит так: открытие файла на запись -> мэппинг/чтение -> запись, а в этом нет ничего подозрительного вообще (даже если отталкиваться от временных промежутков). В данном случае может помочь только эвристика на сам файл. Но и написать можно "неподозрительно" и все тут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ты помнишь, был уже енкодер, который шифровал по стойкому алгоритму так, чо расшифровать было вообще нереально. Вой стоял- мама не горюй.

Да полно шифровальщиков и сейчас, где пострадавшим реально невозможно помочь ничем. На Вирусинфо очень много пострадавших обращается и им нечем помочь. http://virusinfo.info/forumdisplay.php?f=194

Вот варианты кодов расшифровки для примера:

gdhyru7590%$#&())HVFD4№:?паоегелнщщдhtyjytku

nvhtyu86947%@&)GFUJLnfgrytjhyoumhjkренепртуз

9455869рпнешпо768п;"%?*(?:%;?8опипегш60ршлп

Удачи в брутфорсе :)

http://virusinfo.info/showthread.php?t=120806

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
В общем случае это выглядит так: открытие файла на запись -> мэппинг/чтение -> запись, а в этом нет ничего подозрительного вообще (даже если отталкиваться от временных промежутков). В данном случае может помочь только эвристика на сам файл.

А сам процесс шифрования никак перехватить нельзя в памяти? Только операции с файлами?

Кстати, файлов же открывается куча по всему диску - это нельзя использовать? Это ж не один файл.

Вот варианты кодов расшифровки для примера:

gdhyru7590%$#&())HVFD4№:?паоегелнщщдhtyjytku

nvhtyu86947%@&)GFUJLnfgrytjhyoumhjkренепртуз

9455869рпнешпо768п;"%?*(?:%;?8опипегш60ршлп

Но не всегда же при этом используется RSA?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
B .
А если серьезно, то что там такого уникального? :)

Да просто тут одна уважаемая организация заявляла, что 252-й расшифровать невозможно ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr.Belyash
В общем случае это выглядит так: открытие файла на запись -> мэппинг/чтение -> запись, а в этом нет ничего подозрительного вообще (даже если отталкиваться от временных промежутков). В данном случае может помочь только эвристика на сам файл. Но и написать можно "неподозрительно" и все тут.

Посмотрите 9 бету доктора и реакцию на энкодеры.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Почему удаляют посты Беляша? Мне, например, интересно, что реализовали в бете Dr.Web 9 от шифровальщиков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Он на премоде.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Те, кто на премоде, попадают в RSS?

Премод, возможно, и хорошо в его случае, но в последнее время в RSS попадают вполне нормальные сообщения от него.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Но не всегда же при этом используется RSA?

Пожалуйста, есть и RSA http://virusinfo.info/showthread.php?t=143554

Есть Blowfish http://virusinfo.info/showthread.php?t=141336 с примером http://virusinfo.info/showthread.php?t=141336

Алгоритмы шифрования на любой вкус. Кто и на чем будет все это расшифровывать? А главное, кто будет за все это платить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Почему удаляют посты Беляша? Мне, например, интересно, что реализовали в бете Dr.Web 9 от шифровальщиков.

Превентивные детекты (при запуске ехе)

DPH:Trojan.Encoder.generic - превентивный детект для энкодеров.

DPH:Trojan.Inject.generic - превентивный детект для инжекторов.

При срабатывании таких детектов файл переносится в карантин.

P.S. Если правильно помню.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
А главное, кто будет за все это платить?

ИМХО, пользователи антивирусов "за это всё" платят вполне прилично, судя по анализу АВ-рынка, мирового и российского.

Количество кейсов, которые необходимо проработать, не так велико.

Вполне должно быть по силам АВ-компаниям дойти до состояния, когда можно определить навскидку, можно ли быстро расшифровать или нет. Если нет - извиняйте, можете сохранить до времён, когда кейс будет решён ("в лоб" или как-то ещё). Если да - брать на брутфорс или на что-то ещё.

Да, независимые хелперские сайты такое могут себе позволить не всегда.

DPH:Trojan.Encoder.generic - превентивный детект для энкодеров.

DPH:Trojan.Inject.generic - превентивный детект для инжекторов.

Т.е. это HIPS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Премод, возможно, и хорошо в его случае, но в последнее время в RSS попадают вполне нормальные сообщения от него.

ОК, снял Беляша с вечного премода. Валера, под твое поручительство ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Т.е. это HIPS?

Вроде как да.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Валера, под твое поручительство wink.gif

Будет должен :) Если что - кнопку "жалоба" буду жмакать :)

Вроде как да.

Блин, не успел запатентовать :D (это я снова про авторское право)

Но вообще круто. Главное, чтобы не научились обходить. Определённо, будут пытаться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×