файлы зашифрованы с расширением .RDM; *.RKK; *.RAD , Radamant

1
RSS
Здравствуйте, такая проблема
Лазил по интернету и все мои файлы были переименованы в .RDM и перестали открываться.
Я пробывал переименовать обратно но не вышло
Это пример одного из файла http://rghost.ru/6XhkSL55X
Сможете помочь???
Павел,
добавьте образ автозапуска системы
http://forum.esetnod32.ru/forum9/topic2687/
А я вот расшифровал файлик. :D  
Михаил
Спасибо огромное!
Есть разблокировщик????
Судя по описанию:
Radamant Ransomware Kit

Цитата
A new ransomware has been discovered called the Radamant Ransomware Kit that encrypts your data using AES-256 encryption and requires you to pay .5 Bitcoins, or approximately $230.88 USD, to get your files back. It is currently unknown how this particular ransomware is spreading, but will be installed from the %Temp% folder as a .tmp file, which may indicate that it is being installed via an exploit kit. When the infection has finished encrypting your files it will display a web site that displays information on how to pay the ransom. This site is the Command & Control server for the ransomware and is hosted on the domains crazytrevor.com or crazytrevor.in. Unfortunately, at this time there is no way to crack the encryption for this infection.

When the Radamant Ransomware is first installed, it will copy of itself to C:\Windows\directx.exe and create some autorun registry keys to make the infection start every time you login to Windows. It will then scan all drive letters on your computer for files that match certain file extensions. When it has found a targeted file, it will generate a unique AES encryption key and encrypt the file with it.  This encryption key will then be encrypted by a Master key and embedded into the encrypted file. When a file has been encrypted the ransomware will add the .RDM extension to it.  When the ransom first starts, it will query the mask.php script on the Command & Control server for the list of extensions that it should target.
http://www.bleepingcomputer.com/news/security/new-radamant-ransomware-kit-adds-rdm-extension-to-encrypted-files/


---------------
судя по описанию, для каждого файла создается уникальный ключ AES шифрования, который шифруется мастер-ключом. Мастер-ключ (видимо его публичная часть) добавлены в тело шифратора. После шифрования мастер-ключом уникальный для каждого файла ключ (в зашифрованном виде) добавлен в зашифрованный (RDM) файл. (т.е. извлечь этот зашифрованный ключ для расшифровки файла, можно только имея на руках приватную часть мастер-ключа.)
Изменено: santy - 20.02.2016 15:56:09
Цитата
Павел Яшин написал:
Есть разблокировщик????
добавьте все таки образ автозапуска.
Цитата
mike 1 написал:
А я вот расшифровал файлик. :D
да, работает расшифровка

Цитата
Starting decryption ...

Encrypted file: E:\distr_temp\soft\decrypt\radamant\otchet2015.docx.RDM
Destination file: E:\distr_temp\soft\decrypt\radamant\otchet2015.docx
Status: Successfully decrypted!

Finished!
Расшифровал им половину файлов что делать с остальной не знаю!!!!((((
http://emsi.at/DecryptRadamant  
из автоперевода разработчика утилиты:

Цитата
РАДАМАНТ к сожалению, не оставляйте ключи позади, которые могли бы быть использованы в автоматическом режиме обнаруживать, если расшифровка прошла успешно. Именно поэтому необходимо расшифровки угадать не только ключ для каждого файла, но и формат файла. В результате существует небольшая вероятность, что расшифровки думает, что нашел правильный ключ, даже если он не сделал, в результате чего расшифрованный файл содержит мусор.
http://www.bleepingcomputer.com/forums/t/599368/radamant-ransomware-kit-support-topic-encrypts-files-to-rrk-rdm-extension/page-2#entry3891102

по нерасшифрованным файлам есть какая то закономерность?
это определенные расширения файлов, которые расшифровываются неверно?

вышлите несколько файлов из тех что расшифровываются, и те что не расшифровываются еще в архиве в почту safety@chklst.ru
(или по ссылке здесь на форуме)
Изменено: santy - 20.02.2016 15:56:09
Павел,

вышлите несколько файлов из тех что расшифровываются, и те что не расшифровываются еще в архиве в почту safety@chklst.ru
(или по ссылке здесь на форуме)
1
Читают тему (гостей: 1)