файлы зашифрованы с расширением *.xtbl, .*crysis, *.crypt, *.lock, *.crypted, *.dharma, *.wallet, *.onion , CrySiS /Supported Crysis file extensions: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion /

RSS
Пострадавших компьютеров несколько. И зашифрованы файлы на расшаренных дисках некоторых компьютеров в локальной сети.
Файлы имеют имя вида <filename>.DOC.{Vegclass@aol.com}.xtbl
Прилагаю образ автозапуска с двух компьютеров, до остальных пока добраться возможности нет. Один, видимо, эпицентр, второй имел в общем доступе папки с данными. ASSEL-HP скорей всего это начал.
С уважением, и огромной надеждой,
Андрей.

---------
По CrySiS есть хорошие новости.
Получены мастер ключи по вариантам CrySiS (в частности, vegclass@aol.com.xtbl/ {meldonii@india.com}.xtbl/redshitline@india.com.xtbl/ecovector3@india.com.xtb и др.),
думаю, в скором времени можно ожидать универсальный дешифратор, с использованием мастер-ключей.



ссылка на дешифратор в общем доступе:
https://download.eset.com/com/eset/tools/decryptors/crysis/latest/esetcrysisdecryp­tor.exe

ссылку на
How do I clean a Crysis infection using the ESET Crysis decryptor?
http://support.eset.com/kb6274/

Ответы

Пред. 1 ... 10 11 12 13 14
Цитата
santy написал:
@andruhasms,
добавьте образ автозапуска системы, возможно файлы шифратора остались в системе.
нет смысла , если нет дешифратора . Зашифрованы все файлы в папках program files , все системные ярлыки в панели управления . В общем это переустановке ОС .
Цитата
andruhasms написал:
Цитата
 santy  написал:
@andruhasms,
добавьте образ автозапуска системы, возможно файлы шифратора остались в системе.
нет смысла , если нет дешифратора . Зашифрованы все файлы в папках program files , все системные ярлыки в панели управления . В общем это переустановке ОС .
в таком случае сделайте копии важных зашифрованных документов на отдельный носитель. возможно в течение года будет возможность расшифровки .wallet
для расшифровки достаточно будет иметь только зашифрованные файлы. (вне системы, в которой они были созданы).
Мастер-ключи для Crysis.wallet опубликованы на bleepingcomputer.com.
Думаю, в ближайшее время ESET обновит дешифратор Crysis decryptor с учетом новой порции ключей.

-------------
Цитата
[2017.05.19 19:18:43.567] - Begin
[2017.05.19 19:18:43.577] -
[2017.05.19 19:18:43.577] - ....................................
[2017.05.19 19:18:43.577] - ..::::::::::::::::::....................
[2017.05.19 19:18:43.577] - .::EEEEEE:::SSSSSS::..EEEEEE..TTTTTTTT.. Crysis decryptor
[2017.05.19 19:18:43.577] - .::EE::::EE:SS:::::::.EE....EE....TT...... Version: 2.0.4.0
[2017.05.19 19:18:43.577] - .::EEEEEEEE::SSSSSS::.EEEEEEEE....TT...... Built: May 19 2017
[2017.05.19 19:18:43.577] - .::EE:::::::::::::SS:.EE..........TT......
[2017.05.19 19:18:43.587] - .::EEEEEE:::SSSSSS::..EEEEEE.....TT..... Copyright © ESET, spol. s r.o.
[2017.05.19 19:18:43.587] - ..::::::::::::::::::.................... 1992-2017. All rights reserved.
[2017.05.19 19:18:43.587] - ....................................
[2017.05.19 19:18:43.587] -
[2017.05.19 19:18:43.587] - --------------------------------------------------------------------------------
[2017.05.19 19:18:43.587] -
[2017.05.19 19:18:43.587] - INFO: Supported Crysis file extensions: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .onion, .wallet
[2017.05.19 19:18:43.597] -
[2017.05.19 19:18:43.597] - Usage:
[2017.05.19 19:18:43.597] - esetcrysisdecryptor++.exe [options] <filename(s) or directory name(s)>
[2017.05.19 19:18:43.597] -
[2017.05.19 19:18:43.597] - Options:
[2017.05.19 19:18:43.597] - /s - Silent mode.
[2017.05.19 19:18:43.597] - /d - Debug mode.
[2017.05.19 19:18:43.597] - /h or /? - Show usage.
[2017.05.19 19:18:43.597] -
[2017.05.19 19:18:43.597] -
[2017.05.19 19:18:43.597] - End
https://download.eset.com/com/eset/tools/decryptors/crysis/latest/esetcrysisdecryp­tor.exe

........
Цитата
[2017.05.19 19:30:39.174] - INFO: Cleaning file [100\файлы для тестирования шифровальщиков 2\Правила поведения вахтеров.jpg.id-6827263D.[kuprin@india.com].wallet]
[2017.05.19 19:30:39.204] - INFO: Cleaned.
[2017.05.19 19:30:39.204] - --------------------------------------------------------------------------------
[2017.05.19 19:30:39.204] - INFO: 33 infected files found.
[2017.05.19 19:30:39.204] - INFO: 33 file(s) cleaned.
[2017.05.19 19:30:42.354] - End
Цитата
andruhasms написал:
Добрый день. я правильно понимаю расшифровать на данный момент файлы с расширением .wallet нет возможности? Прикрепил во вложении парочку.

[2017.05.19 19:40:10.120] -
[2017.05.19 19:40:10.120] -
[2017.05.19 19:40:10.120] - INFO: Cleaning file [andruhasms\Томашева Олеся.rtf.id-5AF24CEB.[amagnus00@gmx.com].wallet]
[2017.05.19 19:40:10.210] - INFO: Cleaned.
[2017.05.19 19:40:10.210] -
[2017.05.19 19:40:10.210] - INFO: Cleaning file [andruhasms\Фурс Антон Викторович.rtf.id-5AF24CEB.[amagnus00@gmx.com].wallet]
[2017.05.19 19:40:10.240] - INFO: Cleaned.
[2017.05.19 19:40:10.240] - --------------------------------------------------------------------------------
[2017.05.19 19:40:10.240] - INFO: 2 infected files found.
[2017.05.19 19:40:10.240] - INFO: 2 file(s) cleaned.
[2017.05.19 19:40:12.100] - End
Цитата
Константин Женин написал:
Здравствуйте.
Поймали шифровальщика .wallet
Лицензия ESET NOD32 Антивирус
Лицензионный ключ: RUAW-W3**-****-****-**HV Имя пользователя (логин): EAV-0182961358 Высылаю сам файл вируса в архиве. Пароль : infected
И файл зашифрованного документа. Пароль : infected

[2017.05.19 19:42:17.164] -
[2017.05.19 19:42:17.164] - INFO: Cleaning file [Константин Женин\Sabrina.doc.id-6A8C6DFC.[3048664056@qq.com].wallet]
[2017.05.19 19:42:17.264] - INFO: Cleaned.
[2017.05.19 19:42:17.264] - --------------------------------------------------------------------------------
[2017.05.19 19:42:17.264] - INFO: 1 infected files found.
[2017.05.19 19:42:17.274] - INFO: 1 file(s) cleaned.
[2017.05.19 19:42:19.214] - End
Цитата
Mikhail Tsatsin написал:
Добрый день.
Вирус зашифровал файлы с расширением *.doc, *.docx, *.xls, *.txt, *.jpg, архивы и другие файлы с расширением .[ ice_snow@aol.com ].wallet.
Образцы зашифрованных файлов прикрепляю.
Есть ли вероятность расшифровать файлы?
Использую лицензионный антивирус от ESET.
Заранее спасибо.

------------
[2017.05.19 19:45:07.065] -
[2017.05.19 19:45:07.065] - INFO: Cleaning file [Mikhail Tsatsin\Q2 2014\Valuation ACAsF Q1 2014.xlsm.[ice_snow@aol.com].wallet]
[2017.05.19 19:45:07.095] - INFO: Cleaned.
[2017.05.19 19:45:07.105] - --------------------------------------------------------------------------------
[2017.05.19 19:45:07.105] - INFO: 5 infected files found.
[2017.05.19 19:45:07.105] - INFO: 5 file(s) cleaned.
[2017.05.19 19:45:08.585] - End
Цитата
Алексей Непряхин написал:
Шифровальщик зашифровал файлы.
Антивирус стоял триал НОД32 антивирус, но теперь его нет.
Во вложении зашифрованные файлы и логи проверки, если надо, могу выложить тело шифровальщика.

Главное вернуть данные т.к за расшифровку просят 750$

[2017.05.19 19:48:08.187] -
[2017.05.19 19:48:08.187] - INFO: Cleaning file [Алексей Непряхин\176.xls.id-62D586B0.[kuprin@india.com].wallet]
[2017.05.19 19:48:08.289] - INFO: Cleaned.
[2017.05.19 19:48:08.289] - --------------------------------------------------------------------------------
[2017.05.19 19:48:08.289] - INFO: 1 infected files found.
[2017.05.19 19:48:08.289] - INFO: 1 file(s) cleaned.
[2017.05.19 19:48:09.649] - End
Пред. 1 ... 10 11 12 13 14
Читают тему (гостей: 6)