Перейти к содержанию
AM_Bot

Найден способ восстановления файлов после атаки вируса Gpcode.ak

Recommended Posts

AM_Bot

"Лаборатория Касперского", ведущий производитель систем защиты от вредоносного и нежелательного ПО, хакерских атак и спама, информирует пользователей о возможности восстановления файлов после атаки вируса Gpcode.ak. Как сообщалось ранее, зашифрованные Gpcode.ak файлы, не имея секретного ключа, в настоящее время расшифровать невозможно. Тем не менее, найдено оптимальное решение для их восстановления.

читать дальше

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stuart

Интересно получается. В предыдущей версии вируса криптора был найден недостаток, которым и смогли воспользоваться специалисты для его обхода. В этой версии с шифрованием вроде проблем нет, но файл вместо прямой шифрации шифруется с сохранением оригинала, создаётся шифрованный, а потом только старый удаляется, который и можно восстановить, - недочёт. Сейчас автор учтёт этот факт и через год ждём новую модификацию. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
через год ждём новую модификацию

По идее, "работы" всего на пару часов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
По идее, "работы" всего на пару часов.

Для виря?

Затереть все области на диске, где лежали исходные файлы? - Хм, я тоже думаю, что за пару часов справится. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Для виря?

Затереть все области на диске, где лежали исходные файлы? - Хм, я тоже думаю, что за пару часов справится. smile.gif

Для вирьмейкера. Переписать вирь :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Для вирьмейкера. Переписать вирь :)

Это ему придётся взять на себя всю логику работы с FS в обход драйверов Windows.

Я не уверен, что такое возможно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan

А то, что можно писать в оригинальный файл, вам в голову не приходит? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
А то, что можно писать в оригинальный файл, вам в голову не приходит? ;)

Нет, такое мне в голову не приходило и никогда не придёт. ;)

ЗЫ

Попробуйте сформулировать то, что Вы подразумеваете под "писать в оригинальный файл"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Wipe файла прямо из юзермода, потом delete и этот "костыль" не проканает.

Это ему придётся взять на себя всю логику работы с FS в обход драйверов Windows.

Полнейшая ерунда.

P.S. Кстати, я хочу активно поучаствовать в переборе ключа ж*п*кодера:

1, 3, 5, 7, 11, 13, 17, 19, 23...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Wipe файла прямо из юзермода, потом delete и этот "костыль" не проканает.

Да, но ведь тогда время его работы существенно вырастет и пользователь сможет заметить это и рубануть процесс или нажать reset.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Да, но ведь тогда время его работы существенно вырастет и пользователь сможет заметить это и рубануть процесс или нажать reset.

Возрастет время не намного, а если использовать нативные функции, то будет еще быстрее, да и шифровать можно с умом, не треща винтом, так что юзер ничего не заметит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Странная тема - все вдруг кинулись обсуждать то, каким образом вирусописателю нужно доработать вирус, чтобы он принёс пользователю максимальный ущерб :) Может и готовые решения кто-то выложит, а мы затем пообсуждаем и попробуем испытать? :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan
P.S. Кстати, я хочу активно поучаствовать в переборе ключа ж*п*кодера:

1, 3, 5, 7, 11, 13, 17, 19, 23...

Можете начинать с начала, у Вас ошибка на первом же (втором) шаге.

Нет, такое мне в голову не приходило и никогда не придёт. ;)

ЗЫ

Попробуйте сформулировать то, что Вы подразумеваете под "писать в оригинальный файл"?

А что тут формулировать то?

Сложно прочитать кусок файла, зашифровать и положить на место?

Или при наличии заголовка и потоковости шифрования сложно читать чуть больше(на размер заголовка), шифровать и класть на место?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Странная тема - все вдруг кинулись обсуждать то, каким образом вирусописателю нужно доработать вирус, чтобы он принёс пользователю максимальный ущерб :) Может и готовые решения кто-то выложит, а мы затем пообсуждаем и попробуем испытать? :D

Неужели непонятно, что это очевидные вещи и не супер секреты?

Можете начинать с начала, у Вас ошибка на первом же (втором) шаге.

Рекомендую передачу "Аншлаг", развивает чувство юмора у некоторых кому "за" :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kokunov Aleksey

объясните мне идиоту, почему нельзя открыть на чтение/изменение исходный файл, создав при этом новый файл, куда переносми уже криптованые данные.

А исходный файл заполняем нулями и потом удаляем. Все это за одну сессию? Проблема в совместном доступе к файлам?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
объясните мне идиоту, почему нельзя открыть на чтение/изменение исходный файл, создав при этом новый файл, куда переносми уже криптованые данные.

А исходный файл заполняем нулями и потом удаляем. Все это за одну сессию? Проблема в совместном доступе к файлам?

Добавляются накладные расходы времени/ресурсов на затирание исходного файла. А так больше вроде бы проблем нет...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Trumanko
      у меня так сосед проигрался в вулкан клубе http://volcano-money.ru/oficialnyj-igrovoj-klub-vulkan-777-na-dengi и потом занимал везде, где мог. Добром это не закончилось. Так что брать деньги в долг не стоит.
    • Trumanko
      я иногда вижу правильную тенденцию на финансовых рынках и работаю на платформе олимп трейд https://binarnye.ru/olymptrade-binarnye. Заработать не особо много выходит, но все равно приятно. Я просто разбираюсь в этом.
    • demkd
      Windows 64-х битный потому и 2 процесса, один под эмулятором, второй 64-х битный.
    • PR55.RP55
      Почему  в списке два процесса uVS - ?
    • clocot
      Сейчас вообще можно делать украшения своими руками , особенно актуально в канун новогодних праздников. Думаю что каждый сейчас думает,  что бы такое интересное и необычное можно подарить. И ведь это может быть реальным решением, оригинальный подарок созданный своими руками, не будет иметь никаких аналогов, тем более на прилавках магазинов
×