Перейти к содержанию
Иван

Gpcode вернулся и на этот раз пока дешифратора нет

Recommended Posts

Иван

http://www.viruslist.com/ru/weblog?weblogid=207758697

Gpcode вернулся

Вирус шифрует пользовательские файлы из широкого набора расширений: DOC, TXT, PDF, XLS, JPG, PNG, CPP, H и др. Детектирование нового вируса Virus.Win32.Gpcode.ak было добавлено в антивирусные базы вчера, 4 июня 2008 года. На данный момент расшифровать поражённые файлы не представляется возможным, поскольку вирус использует криптостойкий алгоритм шифрования RSA с длинной ключа 1024 бита.

Он шифрует пользовательские файлы при помощи имеющегося у него открытого ключа, находящегося в теле вируса. Расшифровать файлы затем может лишь владелец секретного ключа, т.е. автор вредоносной программы Gpcode.

После шифрования файлов вирус оставляет текстовое сообщение рядом с зашифрованными файлами, в котором говорится:

Your files are encrypted with RSA-1024 algorithm.

To recovery your files you need to buy our decryptor.

To buy decrypting tool contact us at: ********@yahoo.com

Если вы стали свидетелем такого сообщения на своём компьютере, то, скорее всего, он был атакован Gpcode.ak. В этом случае, НЕ ПЕРЕЗАГРУЖАЯ и НЕ ВЫКЛЮЧАЯ систему, постарайтесь связаться с нами, используя другой компьютер с выходом в интернет.

Напишите на email stopgpcode@kaspersky.com и сообщите о точной дате и времени заражения, а также ваших действиях на компьютере за последние 5 минут до заражения: какие программы вы запускали, на какой сайт зашли. Мы постараемся помочь вам вернуть зашифрованные данные.

Несмотря на трудность сложившейся ситуации, наши аналитики продолжат анализировать вирус и искать подходы для дешифровки файлов без секретного ключа.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Ну вот теперь автор Gpcode конкретно попал- если он всё сделано правильно, то RSA-1024 не сломать даже аналитикам ЛК :) И за него примутся всерьёз- раскатать обратно цепочку платежей вполне реально.

Можно, также, купив утилиту восстановления один раз, вытащить из неё секретный ключ и раскодировать все файлы. Но предотвратить значительно проще, чем потом лечить. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Можно, также, купив утилиту восстановления один раз, вытащить из неё секретный ключ и раскодировать все файлы. Но предотвратить значительно проще, чем потом лечить. :)

Ты серьезно думаешь, что утилита и ключ универсальны для всех пострадавших ? <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Первая ласточка

http://forum.kaspersky.com/index.php?showtopic=71367

Your files are encrypted with RSA-1024 algorithm.

To recovery your files you need to buy our decryptor.

To buy decrypting tool contact us at: saveinfo89@yahoo.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Ты серьезно думаешь, что утилита и ключ универсальны для всех пострадавших ?

Это зависит от алгоритма- я его, соответственно, не знаю. Оригинальный RSA- обратим. Если же алго не универсально- значит, это именно то, о чём я думал ещё пару лет назад.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Дубль 2:

http://forum.softpedia.com/index.php?showtopic=399813

Yesterday, 12:20

In fiecare folder unde am fisiere care au fost criptate, apare cate un document text in care scrie asta :

Your files are encrypted with RSA-1024 algorithm.

To recovery your files you need to buy our decryptor.

To buy decrypting tool contact us at: content715@yahoo.com

=== BEGIN ===

AD7D6889

010200000168000000A400002766240DDB737BE3

D5F744B03ED8FD04FBE882CA3A898B4676153392

2FA828042CE533F8F89AB887B1DF02A0BD64260B

7E9508F226DB1D59B1E9D015BD3113AA08600179

1831CF09E2ED8C54D0BFACE45C074265DAB6A953

C79348EA2F7511172937FFBF74331892AA2690F6

62E6686CE690ABAED16D41AD4D221464AE8FC0BC

=== END ===

Stie cineva ceva metoda de a-mi recupera datele ?

http://it.com.mk/forum/showthread.php?p=56357

Ми се закачи некој вирус на windows Xp 32 bit. Сите .doc .jpg .pdf ми се енкриптирани. Претходно немаше ниту еден фаил енкриптиран. На сите тие фајлови има ставено нставка ._CRYPT . Секаде каде што има енкриптирани фајлови се има креирано .txt со следната содржина

Цитат:

Your files are encrypted with RSA-1024 algorithm.

To recovery your files you need to buy our decryptor.

To buy decrypting tool contact us at: cipher4000@yahoo.com

=== BEGIN ===

AD7D6889

010200000168000000A4000070AA002E65B440EC

73B65DAE7642EB2B805FA805F274514FB3B31FF3

E51BC25146699808D171771A94C49C0B8C047F80

2F8D52BE3D54FB79B7A6B034F62069B6F39AD601

C832AF35E9FC1388134A1095C464A5CF764592C0

480AA77F91D6CA84402304E948F27AA58057B23A

27EE89AF58C8C4290C7189A30813069739DF2313

=== END ===

Па ме интересира дали некој имал исти проблеми. И како може да се декриптираат фајловите.

Фала

http://www.benchmark.co.yu/forum/showthread.php?p=1467522

Uspeo sam da maknem virus sa racunara ali nisam uspeo da dekriptujem fajlove sto mi je inace prioritet. Evo sta pise u onom ReadMe fajlu :

Your files are encrypted with RSA-1024 algorithm.

To recovery your files you need to buy our decryptor.

To buy decrypting tool contact us at: pa mail adresa content715 AT yahoo DOT com

http://new-forum.drweb.com/mod/forum/threa...=70773#msg70773

Случилось это 02.06.08

Сначала у клиента, наследующий день у нашего бухгалтера - все файлы .doc, .xls, .pdf и другие документы стали иметь вид .doc._CRYPT, .xls._CRYPT и т.п. и с файликом readme в каждой папке. В файле запись - Your files are encrypted with RSA-1024 algorithm.

To recovery your files you need to buy our decryptor.

To buy decrypting tool contact us at: YYYYYYYYYYY(at)yahoo.com

Клиентский компьютер весь день проверялся на вирусы и с каждым новым кругом проверки находил все новые экзэшники в папке ...\local setting\temporary internet files\CONTENT.IE5\XXXXXXX\

Третьего числа я снова обновил Веба и он нашел еще кучу новых файлов и среди прочих был ieupdater3s.exe (в точности названия могу ошибаться).

Суть в том что вирусы то он вылечил а закриптованные файлы, я так понимаю, вирус не содержат и вопрос в том как их теперь раскриптовать? Не платить же этим "ябысказалмногоплохохсловвихадресссс" людям?

Или можно смело закрыть глаза и все грохнуть?

На одном из вышеупомянутых форумов дата поста 02.06.2008., 16:51

Ключики разные..

A.

Как у остальных вендоров с детектом?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

в целом - следовало ожидать.... А как резюме - цена вопроса теперь возросла, может, наконец, спецслужбы разберутся в IP адресах наконец?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
в целом - следовало ожидать.... А как резюме - цена вопроса теперь возросла, может, наконец, спецслужбы разберутся в IP адресах наконец?

Не, это не лучше. Это- правильнее. Что говорил Жеглов по этому вопросу? Правильно- "вор должен сидеть в тюрьме".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

с УК проблема, и с УПК.... Доказательная база в этих делах - де-факто - на нуле

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Значит- самое время не стенать, а обратиться к своему депутату с соответствующим запросом. И доказательная база- обращение пользователя по факту покупки навязанной услуги.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Значит- самое время не стенать, а обратиться к своему депутату с соответствующим запросом. И доказательная база- обращение пользователя по факту покупки навязанной услуги.

А ???

проще тогда уж по факту незаконного предпринимательства и неуплате налогов :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

В любом случае, что-то нужно делать. Если, конечно, хоть кому-то интересна судьба пострадавших

Это так, глас в пустыне

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Зашифрованные Gpcode.ak файлы,не имея секретного ключа, в настоящее время расшифровать невозможно. Тем не менее, мы нашли оптимальное решение для их восстановления.

Дело в том, что при шифровании файлов Gpcode.ak сначала создает новый файл рядом с тем, который он собирается шифровать. В этот новый файл он записывает зашифрованные данные исходного файла, после чего исходный файл удаляет.

Как известно, существует возможность восстановить удаленные файлы, если данные на диске не были сильно изменены. Именно поэтому мы с самого начала рекомендовали пострадавшим пользователям не перезагружать компьютер и связаться с нами, а тем, кто к нам обратился, советовали использовать различные утилиты для восстановления удаленных файлов с диска.К сожалению, почти все утилиты для восстановления удаленных файлов распространяются на основе shareware лицензий. Мы искали лучшее - с точки зрения эффективности и доступности для пользователей - решение, которое могло бы помочь им восстановить файлы, удаленные Gpcode.ak после шифрования. И нашли его.

источник: http://virusinfo.info/showthread.php?t=24549

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Тем не менее, мы нашли оптимальное решение для их восстановления.

звучит так, как будто это "мы" это специалисты Вирусинфо ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rubin-VInfo

"мы" - это аналитики Касперского вроде бы

http://forum.kaspersky.com/index.php?showtopic=72853

Утилита PhotoRec была создана Cristophe Grenier,а утилита "stopgpcode_tool" была разработана Борисом Ямпольским,вирусным аналитиком Лаборатории Касперского.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ramonsmaps
      Over the years of independence, the institute has trained more than 13000 physicians (including 800 clinical interns, 1116 masters, 200 postgraduates and 20 doctoral students) in various directions.

      870 staff work at the institute at present,[when?] including 525 professorial-teaching staff in 55 departments, 34 of them are Doctors of science and 132 candidates of science. 4 staff members of the professorial-teaching staff of the institute are Honoured Workers of Science of the Republic of Uzbekistan, 3 – are members of New-York and 2 – members of Russian Academy of Pedagogical Science.

      The institute has been training medical staff on the following faculties and directions: Therapeutic, Pediatric, Dentistry, Professional Education, Preventive Medicine, Pharmacy, High Nursing Affair and Physicians’ Advanced Training. At present[when?] 3110 students have been studying at the institute (1331 at the Therapeutic faculty, 1009 at the Pediatric, 358 at the Dentistry, 175 students at the Professional Education Direction, 49 at the faculty of Pharmacy, 71 at the Direction of Preventive Medicine, 117 ones study at the Direction of High Nursing Affair).

      Today graduates of the institute are trained in the following directions of master's degree: obstetrics and gynecology, therapy (with its directions), otorhinolaryngology, cardiology, ophthalmology, infectious diseases (with its directions), dermatovenereology, neurology, general oncology, morphology, surgery (with its directions), instrumental and functional diagnostic methods (with its directions), neurosurgery, public health and public health services (with its directions), urology, narcology, traumatology and orthopedics, forensic medical examination, pediatrics (with its directions), pediatric surgery, pediatric anesthesiology and intensive care, children's cardiology and rheumatology, pediatric neurology, neonatology, sports medicine.

      The clinic of the institute numbers 700 seats and equipped with modern diagnostic and treating instrumentations: MRT, MSCT, Scanning USI, Laparoscopic Center and others.

      There are all opportunities to carry out sophisticated educational process and research work at the institute.

      Source:
      https://adti.uz/magistratura/
      medical institutes of uzbekistan

      Tags:
      medical institutes of uzbekistan
      regional scientific medical library
      electronic library of a medical student
      electronic medical library official website
    • Dmitrius
      Сервис подбора и сравнение кредитов Случается так, что деньги нужны срочно. Поэтому если у вас нет накоплений, рациональней всего обратиться за помощью на этот сайт, где собраны надежные, проверенные банки, которым точно можно доверять. Учреждения подготовили лучшие предложения, которые только возможны. На этом сайте есть возможность подобрать кредит, а также оформить займ либо взять деньги на приобретение автомобиля. И самое главное, что все это на наиболее выгодных для вас условиях. Автокредит Казахстан проценты - это шанс купить все, что нужно, не отказывая себе в покупке. Все банковские продукты различаются требованиями, условиями выдачи, а потому рекомендуется детально изучить условия договора и особенности выдачи денежных средств. Потребительский кредит оформить (рассчитать) в Алматы получится в данный момент. На этом сайте вы сможете не только подобрать подходящий вариант, но и сравнить имеющиеся. Затем следует определиться с тем, в какой банк обратиться за материальной поддержкой. Составить заявку на выдачу средств можно в режиме реального времени. Кредит наличными заявка онлайн выдается в течение часа наиболее комфортным для вас способом. На портале опубликован список всех доступных предложений, имеется необходимая информация о каждом банке и кредитах. Выберете самую низкую процентную ставку, а также сумму и сроки, на которые планируете занять сумму. Все максимально просто, быстро и понятно. Ипотека проценты Казахстан (ипотека Казахстан) - это отличная возможность решить свои жилищные проблемы. Важно помнить о том, что лишь надежные компании с огромным опытом готовы предложить приемлемые условия. Выберете подходящий для себя банковский продукт, чтобы поправить материальное положение.
    • Dmitrius
      Интернет магазин автозапчастей  Интернет-магазин «AUTOSHOP» реализует внушительный выбор деталей на автомобили - их можно подобрать не только по наименованию, но и артикулу и другим параметрам. Имеются разные запчасти на любые автомобили самых разных марок и моделей - вы сможете их найти в один клик. Запчасти находятся на складе - это дает возможность осуществить быструю транспортировку. Сотрудничество исключительно с надежными, проверенными поставщиками, которые работают на совесть и предлагают продукцию безупречного качества и с длительными эксплуатационными сроками. Автозапчасти интернет магазин для иномарок рекомендует ознакомиться с полным ассортиментом – он даст возможность подобрать вариант с учетом обозначенных требований. Перед тем, как осуществить приобретение, необходимо детально изучить технические аспекты, ведь именно они влияют на сроки эксплуатации и внешний вид авто. Но если вам требуется помощь специалиста, то вы всегда можете воспользоваться профессиональной консультацией. Автозапчасти для иномарок Курск вы обязательно подберете для любой машины, несмотря на год производства. Изучите справочник автотоваров, каталог, а также новости, представленные на данную тематику - информация поможет принять правильное решение. Сотрудники интернет-магазина быстро реагируют на появление новых деталей в европейских магазинах для того, чтобы в ближайшее время пополнить ими свой ассортимент. Это даст возможность быстро среагировать за изменяющуюся ситуацию. Каталог автозапчастей Курск содержит огромный перечень деталей. Они созданы в соответствии с самыми высокими стандартами, нормами, требованиями. Администрация проверяет запчасти на соответствие заданным характеристикам, поэтому в продажу попадает только та продукция, которая имеет сопроводительную документацию, сертификаты. На продукцию есть гарантии, подтверждающие безупречное качество, оригинальность.
    • JamesBisee
      Купить газовый котел с закрытой камерой сгорания в Москве
      https://www.fire-flower.ru/
      https://www.google.tg/url?q=https://fire-flower.ru
    • PR55.RP55
      По всей видимости uVS не всегда может получить доступ к: Hosts Нужно чтобы в Лог писалась информация: "Нет доступа  к Hosts " Вроде сейчас uVS  соответствующих записей не создаёт?
×