AM_Bot

Разработана утилита, расшифровывающая файлы, зашифрованные Trojan.Encoder

В этой теме 21 сообщений

Trojan.pngКомпания «Доктор Веб» разработала утилиту, успешно справляющуюся с последствиями вредоносных действий троянца-шифровальщика Trojan.Encoder.252. Новая версия представителя известного семейства троянцев-энкодеров опасна тем, что шифрует данные пользователей и вымогает у них деньги за расшифровку пострадавших файлов. Этот троянец попадает на компьютеры жертв через спам-рассылку якобы от арбитражного суда.

подробнее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пафоса-то, пафоса. В дрвеп изобрели брутфорс? Надеюсь, что запатентовали.

А если серьезно, то что там такого уникального? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Купили сервер. Отбивают через PR стоимость :)

А я всё жду, кто ж nVidia Tesla для этого применит?

А ещё было бы круто, если бы кто-нибудь использовал распределённые вычисления на базе платформы BOINC для расшифровки.

Я бы поучаствовал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А я всё жду, кто ж nVidia Tesla для этого применит?

Я хреново знаком с базой, но по-моему если задача сводится к матричным вычислениям (численные методы?), то использовать можно. С другой стороны, енкодеры не стоят того, имхо ;) Из пушки по воробьям.

А ещё было бы круто, если бы кто-нибудь использовал распределённые вычисления на базе платформы BOINC для расшифровки.

SETI? Поиск внеземных цивилизаций? Ололо :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SETI? Поиск внеземных цивилизаций? Ололо laugh.gif

Не только. На базе этой платформы существует множество различных проектов. Например, медицинские.

Или, поближе, поиск больших простых чисел, что используется в криптографии.

С другой стороны, енкодеры не стоят того, имхо wink.gif Из пушки по воробьям.

Если на 24 ядрах 20 часов, то на Тесле, скорее всего, уложилось бы в несколько минут.

Запросов сейчас около 30 в день у Доктора, насколько они сообщают.

Вполне нормальное решение.

Если АВ-индустрия перед данной угрозой сдастся, будет печальнее. Ни пушек, ни воробьёв не будет :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Если АВ-индустрия перед данной угрозой сдастся, будет печальнее.

Ты помнишь, был уже енкодер, который шифровал по стойкому алгоритму так, чо расшифровать было вообще нереально. Вой стоял- мама не горюй.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ты помнишь, был уже енкодер, который шифровал по стойкому алгоритму так, чо расшифровать было вообще нереально. Вой стоял- мама не горюй.

Конечно, помню. Я тогда ещё работал в Докторе, и помню как ЛК собирала по всему миру лучших учёных. Тщетно, конечно, но хоть пытались. Это было 5 лет назад.

Помню и те времена, когда сканер Dr.Web первые шифровальщики "щёлкал" обычным своим сканером (подбирая при этом ключ).

При этом 6 лет назад предполагалось, что через 5-10 лет взлом RSA-1024 будет уже доступен.

Кроме того, 3 года назад писалось о такой вот уязвимости в алгоритме. А "Доктор Веб" сейчас что-то пишет про то, что последний шифровальщик работает только тогда, когда компьютер находится в Интернете. Значит, возможны атаки на сервер злоумышленника для ускорения.

В качестве дополнения. Интегральная производительность проектов на платформе BOINC по данным на 16 апреля 2012 года составляет 6,1 петафлопс (и, кстати, достаточно быстро растёт).

Итого. Задачу, которую тогда ставила ЛК, вполне по силам скоро (если не уже) решать "в лоб". Да, ресурсоёмко, но возможно. И появляются новые способы ускорить перебор.

Да, конечно, вирусописатели перейдут на 2048-битный ключ. При этом можно учитывать то, что шифрование производится на компьютере пользователя, и оно будет происходить дольше, чем при использовании 1024-битного ключа или с большей нагрузкой на процессор. Но в целом это не так уж заметно. Т.е. могут и 2048 использовать.

Стоит ли заниматься сейчас подбором паролей, если знать, что можно зашифровать так, что всех вычислительных ресурсов Земли не хватит на расшифровку? Сложный вопрос, но я думаю, что всё же пытаться стоит, пока большая часть случаев поддаётся решению при привлечении производительного железа и специалистов.

20 часов на обычных 24 ядрах, как я уже сказал, это около нескольких минут на Tesla. Это всего лишь $6К и специалист, который знает, с какой стороны подойти к CUDA. Возможно, сами специалисты nVidia помогут, ибо лучше знают своё железо, и им нужны такие применения для рекламы. Это реклама со знаком плюс, и для nVidia, и для АВ-вендоров. И пользователи будут благодарны :)

Когда-то и с руткитами было сложно, потом было сложно с 64-битными руткитами, а когда-то давно сложно было с полиморфиками. А когда-то сложно было с винлоками.

А почему бы не попробовать научиться HIPS-ом перехватывать процессы, похожие на шифрование, на компьютерах пользователей от неавторизованных программ? :)

Мне кажется, тут ещё большое поле для деятельности по поиску новых подходов, упреждающих и когда "оно уже случилось".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А почему бы не попробовать научиться HIPS-ом перехватывать процессы, похожие на шифрование, на компьютерах пользователей от неавторизованных программ? :)

В общем случае это выглядит так: открытие файла на запись -> мэппинг/чтение -> запись, а в этом нет ничего подозрительного вообще (даже если отталкиваться от временных промежутков). В данном случае может помочь только эвристика на сам файл. Но и написать можно "неподозрительно" и все тут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ты помнишь, был уже енкодер, который шифровал по стойкому алгоритму так, чо расшифровать было вообще нереально. Вой стоял- мама не горюй.

Да полно шифровальщиков и сейчас, где пострадавшим реально невозможно помочь ничем. На Вирусинфо очень много пострадавших обращается и им нечем помочь. http://virusinfo.info/forumdisplay.php?f=194

Вот варианты кодов расшифровки для примера:

gdhyru7590%$#&())HVFD4№:?паоегелнщщдhtyjytku

nvhtyu86947%@&)GFUJLnfgrytjhyoumhjkренепртуз

9455869рпнешпо768п;"%?*(?:%;?8опипегш60ршлп

Удачи в брутфорсе :)

http://virusinfo.info/showthread.php?t=120806

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В общем случае это выглядит так: открытие файла на запись -> мэппинг/чтение -> запись, а в этом нет ничего подозрительного вообще (даже если отталкиваться от временных промежутков). В данном случае может помочь только эвристика на сам файл.

А сам процесс шифрования никак перехватить нельзя в памяти? Только операции с файлами?

Кстати, файлов же открывается куча по всему диску - это нельзя использовать? Это ж не один файл.

Вот варианты кодов расшифровки для примера:

gdhyru7590%$#&())HVFD4№:?паоегелнщщдhtyjytku

nvhtyu86947%@&)GFUJLnfgrytjhyoumhjkренепртуз

9455869рпнешпо768п;"%?*(?:%;?8опипегш60ршлп

Но не всегда же при этом используется RSA?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А если серьезно, то что там такого уникального? :)

Да просто тут одна уважаемая организация заявляла, что 252-й расшифровать невозможно ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В общем случае это выглядит так: открытие файла на запись -> мэппинг/чтение -> запись, а в этом нет ничего подозрительного вообще (даже если отталкиваться от временных промежутков). В данном случае может помочь только эвристика на сам файл. Но и написать можно "неподозрительно" и все тут.

Посмотрите 9 бету доктора и реакцию на энкодеры.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Почему удаляют посты Беляша? Мне, например, интересно, что реализовали в бете Dr.Web 9 от шифровальщиков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Те, кто на премоде, попадают в RSS?

Премод, возможно, и хорошо в его случае, но в последнее время в RSS попадают вполне нормальные сообщения от него.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Но не всегда же при этом используется RSA?

Пожалуйста, есть и RSA http://virusinfo.info/showthread.php?t=143554

Есть Blowfish http://virusinfo.info/showthread.php?t=141336 с примером http://virusinfo.info/showthread.php?t=141336

Алгоритмы шифрования на любой вкус. Кто и на чем будет все это расшифровывать? А главное, кто будет за все это платить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Почему удаляют посты Беляша? Мне, например, интересно, что реализовали в бете Dr.Web 9 от шифровальщиков.

Превентивные детекты (при запуске ехе)

DPH:Trojan.Encoder.generic - превентивный детект для энкодеров.

DPH:Trojan.Inject.generic - превентивный детект для инжекторов.

При срабатывании таких детектов файл переносится в карантин.

P.S. Если правильно помню.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А главное, кто будет за все это платить?

ИМХО, пользователи антивирусов "за это всё" платят вполне прилично, судя по анализу АВ-рынка, мирового и российского.

Количество кейсов, которые необходимо проработать, не так велико.

Вполне должно быть по силам АВ-компаниям дойти до состояния, когда можно определить навскидку, можно ли быстро расшифровать или нет. Если нет - извиняйте, можете сохранить до времён, когда кейс будет решён ("в лоб" или как-то ещё). Если да - брать на брутфорс или на что-то ещё.

Да, независимые хелперские сайты такое могут себе позволить не всегда.

DPH:Trojan.Encoder.generic - превентивный детект для энкодеров.

DPH:Trojan.Inject.generic - превентивный детект для инжекторов.

Т.е. это HIPS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Премод, возможно, и хорошо в его случае, но в последнее время в RSS попадают вполне нормальные сообщения от него.

ОК, снял Беляша с вечного премода. Валера, под твое поручительство ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Валера, под твое поручительство wink.gif

Будет должен :) Если что - кнопку "жалоба" буду жмакать :)

Вроде как да.

Блин, не успел запатентовать :D (это я снова про авторское право)

Но вообще круто. Главное, чтобы не научились обходить. Определённо, будут пытаться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • PR55.RP55
      Факт. 1) Когда вышла крайняя версия утилиты: Tdsskiller ? Ответ: Апрель 2017 т.е.  новых rootkit - тов не было... скоро, как год уже не было новых... 2) За год резко снизилось число ADWARE агентов. 3) Снизилось число заражений шифраторами. 4) Число заражений файловыми вирусами. 5) Блокировщики экрана превратились в анахронизм - в живых динозавров. Почему это происходит ? а) Были приняты меры, как разработчиками программ так и пользователями. Появились более защищённые браузеры, эффективные Free Antivirus - ы, повысился уровеньосведомлённости пользователей PC ( сейчас даже бабушки знают, что нужно проверять файл hosts ) Как результат - модификация ( злонамеренная ) файла hosts практически прекратилась. ADWARE - файлы часто подписывают Электронно цифровой подписью ( ЭЦП  ) - и платили ( платят )  за это деньги... Как результат: Овчинка перестала стоить выделки. ( дебет не сходиться с кредитом ) Число левых ЭЦП резко сократилось... б) Крупные компании практически перестали досаждать пользователям такими продуктами как:  Guard mail.ru;  Яндекс praetorian и т.д. так, как рынок уже поделили... с) Сменилась прицельна точка с Windows на Android  системы. д) Также по всей видимости произошла переориентация у плохих дядей. На данный момент  появились возможности заработать относительно легальным путём - те же .js майнеры на сайтах... Резко возросло число преступлений - со стороны мошенников соответственно это привело к снижению активности на иных направлениях. Кроме того технический прогресс не стоит на месте. Раньше мы постоянно использовали CD\DVD - USB диски. сейчас же благодаря появлению облачных хранилищ, доступности интернета, скорости передачи данных... Обмен дисками снизился на несколько порядков. Как результат практически исчезли Autorun вирусы и резко снизилось число файловых заражений. Изменилось отношение пользователей к безопасности - отношение стало более ответственным. так, как нормальная работа PC и сохранение информации напрямую стала связана с доходами - работа в интернете, передача данных, отчётов, банковские переводы, регистрации и т.д. Чаще стали покупать лицензии, к антивирусам, а не использовать взломанные версии. Были внедрены многоуровневые системы  проверки данных. К примеру: данные проверяет почтовый сервер и только потом данные передаются пользователю, где они повторно проверяются. Появились онлайн сканеры типа: herdProtect; threatinfo.net; reasoncoresecurity.com У вируса\adware остаётся мало шансов уйти от обнаружения ведь файл анализирует: 60 + антивирусов. Была налажена схема\линия обмена данными между антивирусными компаниями - угрозы быстро обнаруживают и нейтрализуют - что резко снижает время активности вируса\угрозы и снижает доходность. В связи с многочисленными атаками на баки были предприняты доп. меры, как со стороны банков, так и со стороны правоохранительных органов - о чём свидетельствую аресты. Разработка искусственного интеллекта ( его элементов ) - совершенствование механизмов эвристики. Создание общих баз данных по угрозам - определение закономерностей в коде, принципах распространения. Внедрение оплаты компаниями за найденные в их продуктах уязвимости - что также привело к росту стоимости информации на чёрном рынке. Сменились направления атак. Чаще стали атаковать: Китай и Корею. ------------ Но не стоит расслабляться. Произошло переключение на майнинг   вирусы   и по прежнему  свирепствуют шифраторы да и рекламные агенты продолжают нас радовать.
    • amid525
      Зашел на форум после некоторого перерыва. М-да, сайт потух вовсе.. Помню были времена, когда в день несколько сотен-тысяч его посещали, когда обсуждали "бабушкин антивирус")). (Вот это был не превзойденный и уже ни когда не повторимый пиар для форума! Ех....) Да и не только, в каждой практически теме, каждый день были сообщения.. Неужели компьютеров, или угроз стало меньше, заражений?? Раньше(пару лет назад) тоже загонялся выборами антивирусов, напуганный страшилками о опасных вирусах и поголовных заражений..  Время показало - Ни чего этого нет!  Брожу где хочу.  Имея только бесплатный фаервол комодо 5, и Кериш Доктор. И браузер с блокировщиком рекламы. Вот тут-то неоценимая от него помощь, нежели от антивирусов.. С крещением всех, и наступившим 2018!
    • amid525
    • stroitel80
      Надо попробовать на старом компе и все станет ясно
    • msulianov
      Перечень работ по ремонту серводвигателей, который мы выполняем 1) диагностика:
      - проверка изоляции обмоток статора,
      - проверка вращающего момента на валу двигателя при номинальном токе,
      - проверка момента удержания вала при включенном тормозе двигателя,
      - проверка наличия сигналов энкодера,
      - проверка наличия сигналов резольвера,
      - проверка наличия сигналов датчика положения ротора, 2) настройка (юстировка) энкодера (резольвера или датчика положения) относительно вала двигателя, 3) ремонт энкодера (резольвера или датчика положения), 4) замена энкодера (резольвера или датчика положения), 5) поставка энкодера (резольвера или датчика положения), 6) перемотка резольвера, 7) считывание данных из энкодера, извлечение данных из неисправного энкодера, 8) запись данных в новый энкодер, 9) программирование энкодера, 10) замена подшипников, 11) замена сальников, 12) ремонт тормоза двигателя, 13) перемотка обмотки тормоза, 14) замена силовых разъемов, 15) замена разъемов датчика положения ротора, 16) замена датчиков температуры установленных в двигателе, 17) перемотка статорной обмотки двигателя.  контакты: http://www.remontservo.ru  [email protected] +79171215301