Forum > Software > filecoder.di trojan - POMOCY!!

Strona 1 z 2 12>>>
skocz

Lesio23

Wysłane 2015-07-18 09:23 , Edytowane 2015-07-18 10:37

Witam, mam problem, ponieważ na komputerze księgowej pojawił się wirus który koduje wszystkie pliki z programów księgowych, bazy danych towarów itp, nie można otworzyć żadnego programu, dearchwizacja również nie pomaga. Pojawia się komunikat na ekranie (nie można go zamknąć) który mówi że dopiero po zapłaceniu 1200zł pliki zostaną odszyfrowane, najgorsze że od kompa księgowej poszło na całą sieć i wszystkie stanowiska - biurowe, sprzedażowe są zablokowane. Wiecie może jak usunąć tego wirusa bez płacenia(bo nawet nie wiem czy to płacenie pomoże). Antywirus wyłapuje te trojany, usuwa je ale pliki jak były zaszyfrowane tak są nadal. POMOCY !

filecoder.di trojan

Laptop + deskop HP 530 T2400 1.83/2GB/120GB/GMA 950/DVD-RW/WiFi/VHB|| C2D E6400 2.13Ghz@3.0Ghz|GA-965-DS3|Gigabyte HD4850 700/2200|Twinmos 2GB Ram 800Mhz plus 1GB Goodram 800MHz|HDD Seagate 250GB plus Samsung 80GB|Chieftec 450W| Media Keyboard Elite|A4tech X-750BF|CRT 21" Fujitsu Siemens||"Jeśli jeszcze nie oszalałeś, to znaczy że jesteś niedoinformowany":))

nickey

  • nickey
  • wiadomość Użytkownik

  • 8527 wypowiedzi

Wysłane 2015-07-18 09:52 , Edytowane 2015-07-18 09:53

Wiecie może jak usunąć tego wirusa bez płacenia(bo nawet nie wiem czy to płacenie pomoże).


Takich typu wirusów jest pełno. To co należy robić to NIE PŁACIĆ. Eset przygotował ciekawy poradnik jak to usunąć całkiem (pliki lokalne + w AppData + rejestr) - Link

A aby odszyfrować pliki należy użyć takiego hasła:

PozdRAvLyAeM


AMD Ryzen 5800X |MSI MAG X570 TOMAHAWK WIFI | Samsung 970 Evo M.2 500GB + Crucial P1 1 TB M.2 2280 PCI-E x4 Gen3 NVMe| be quiet! Pure Loop 360mm (BW008) | Gigabyte GeForce RTX 3070 EAGLE OC 8GB GDDR6| HyperX 16GB (2x8GB) 3600MHz CL17 Fury RGB|be quiet! Power Zone 750W (BN211)| SilentiumPC Signum SG7V Evo TG ARGB

Lesio23

Wysłane 2015-07-18 10:26

Dobra ale gdzie mam użyć tego hasła ?? Gdzie mam je wpisać ??

Laptop + deskop HP 530 T2400 1.83/2GB/120GB/GMA 950/DVD-RW/WiFi/VHB|| C2D E6400 2.13Ghz@3.0Ghz|GA-965-DS3|Gigabyte HD4850 700/2200|Twinmos 2GB Ram 800Mhz plus 1GB Goodram 800MHz|HDD Seagate 250GB plus Samsung 80GB|Chieftec 450W| Media Keyboard Elite|A4tech X-750BF|CRT 21" Fujitsu Siemens||"Jeśli jeszcze nie oszalałeś, to znaczy że jesteś niedoinformowany":))

lolesz

  • lolesz
  • wiadomość Użytkownik

  • 1494 wypowiedzi

Wysłane 2015-07-18 10:59

Z tego co czytałem nie ma szans odszyfrować na dzień dzisiejszy.

Lesio23

Wysłane 2015-07-18 12:28

No właśnie tego się obawiam, że nie da się tego zrobić. Kwestia zapłaty pozostaje, tylko nie wiem czy wtedy na pewno zostaną odblokowane te kompy, bo dane są bardzo ważne i właściciel firmy jest zdecydowany ponieść koszty - tylko ma to działać.

Pozdrawiam

Laptop + deskop HP 530 T2400 1.83/2GB/120GB/GMA 950/DVD-RW/WiFi/VHB|| C2D E6400 2.13Ghz@3.0Ghz|GA-965-DS3|Gigabyte HD4850 700/2200|Twinmos 2GB Ram 800Mhz plus 1GB Goodram 800MHz|HDD Seagate 250GB plus Samsung 80GB|Chieftec 450W| Media Keyboard Elite|A4tech X-750BF|CRT 21" Fujitsu Siemens||"Jeśli jeszcze nie oszalałeś, to znaczy że jesteś niedoinformowany":))

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2015-07-18 17:29

Hehe jakie to typowe. I pewnie niema kopi danych bo po co. I tak ma dobrze, to tylko strata danych. Weselej jest jak z czyjegoś kompa handlują np. prochami albo rozsyłają zdjęcia nieletnich. 


No to tak. Kodu nie złamiesz. Danych, nie odzyskasz. Jak zapłacisz, raczej też nie. Niby dupa. Ale zawsze pozostanie odzyskać skasowane dane ( program najpierw koduje, potem kasuje oryginalny plik). Mając część danych zakodowanych i te same dane odzyskane (wszystkiego się nie odzyska bo diabelstwobnadpisuje) da się na podstawie tego odzyskać wszystko.  

Ale to tyle pracy i czasu, że jest "nieco" mało opłacalne. I nie musi się udać, bo nie wszystkie algorytmy kodowania są takie same i nie zawsze działają te same narzędzia. 

D@nielo

Wysłane 2015-07-18 22:36

Dokładnie wiele firm nie zdaje sobie sprawy jak ważne jest regularne wykonywanie kopi danych. A tak z ciekawości chciałem zapytać, jaki był zainstalowany na tych kompach antywirus?

https://www.youtube.com/user/DefenceJournalist/videos

djluke

  • djluke
  • wiadomość Moderator
  • Znawca sprzętu komputerowegoMiły gość

  • 38356 wypowiedzi

Wysłane 2015-07-18 23:04

...i system operacyjny, i na czym sieć stoi.

Shadow copy (jeśli jest, nie wyłączone (i nie wycięte) ma niezaszyfrowane kopie. Ale to bardzo wątpliwa sprawa.

Asus TUF Gaming X570 Plus, Ryzen 5800X, Arctic Liquid Freezer III 360, 32GB Kingston Fury 3600MHz CL16, PowerColor RX 6700 XT Red Devil 12GB, SSD Samsung 980 Pro 1TB, WD WD80EZAZ, Seasonic Focus Plus Gold 650W, Fractal Design Define R6 USB-C, Razer BlackWidow Ultimate, Logitech MX Master 3; Windows 11 Insider @ ReFS; Samsung C32HG70; HP Color Laserjet Pro M281fdn.

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2015-07-19 14:56 , Edytowane 2015-07-19 14:58

Tutaj antywirusowy wiele nie zdziała. Bo większość takich programów instaluje się jako niby nieszkodliwy dodatek do czegoś tam, a potem dopiero ściągają wirusa. (Pewnie pracują na administracyjnych LOL)

Najlepsze, że kodowanie zajmuje sporo czasu i jeśli mamy dysk do kopi podłączony na stałę, to i kopia będzie zaszyfrowana. Pomaga albo ręczne kopiowanie na dysk podłączany na chwilę, albo kopia wysyłana na np. serwer. Najlepiej linuksowy bo tam nawet jak skopiuje wirusa, to sobie może nabimbać.

Lesio23

Wysłane 2015-07-20 09:10

Cały czas było powtarzane żeby robić kopie zapasowe.

Systemy operacyjne to : WinXP, Win7, Windows Server 2008.

Antywirus: Eset Nod32

Ten wirus wszedł poprzez maila - w którym było napisane że FV do zapłaty, a że to firma to Pani księgowa otworzyła maila.

Dobra to "

Ale zawsze pozostanie odzyskać skasowane dane ( program najpierw koduje, potem kasuje oryginalny plik)


Jak mam to zrobić - bo dane muszę odzyskać !.

Laptop + deskop HP 530 T2400 1.83/2GB/120GB/GMA 950/DVD-RW/WiFi/VHB|| C2D E6400 2.13Ghz@3.0Ghz|GA-965-DS3|Gigabyte HD4850 700/2200|Twinmos 2GB Ram 800Mhz plus 1GB Goodram 800MHz|HDD Seagate 250GB plus Samsung 80GB|Chieftec 450W| Media Keyboard Elite|A4tech X-750BF|CRT 21" Fujitsu Siemens||"Jeśli jeszcze nie oszalałeś, to znaczy że jesteś niedoinformowany":))

KaliN

  • KaliN
  • wiadomość Użytkownik

  • 2307 wypowiedzi

Wysłane 2015-07-20 10:01

Jak mam to zrobić - bo dane muszę odzyskać !.

z tego co wyczytałem z Twoich wypowiedzi to muisz to odzyskać z tych kopii zapasowych co się nie robią ;/

mieliśmy w "firmie" ten sam problem. Jedyne co pomaga to wykasowanie zaszyfrowanych plików (najlepiej format zainfekowanej stacji) i przywrócenie kopii zapasowej danych. Nic innego ci nie pomoże bo pliki są zaszyfrowane w "najnormalniejszy" sposób a deszyfracja nie wchodzi w grę.

stawiasz w firmie NASA z dwoma dyskami w raidzie do tego program do kopii zapasowej po sieci i wszystko zrzuca ci do archiwum nawet .zip i masz kopie na 3 mies wstecz. Czego więcej chcieć? Do tego skoro jesteś informatykiem w tej firmie zrób raz na pół roku szkolenie z tego jak postępować i jak się uchronić przed tego typu zagrożeniami. 

Ryzen 7 5800x ZWODOWANY | Asus Prime X570 Pro | G.SKILL 32GB (2x16GB) 3600MHz CL16| ZOTAC RTX 3090 Trinity| Corsair RM1000 W|Dell ALIENWARE AW3418DW 34.1" IPS Curved + Samsung Odyssey 49" 1000R | Samsung 65Q80TAT|be quiet! Dark Base 700 White Edition| PlayStation 5| Nintendo Switch| HK AVR370 + Paradigm Monitor 9 v.7 - 5.0|

Lesio23

Wysłane 2015-07-20 10:24

Wiesz, trzy miesiące temu gdy te zagrożenie się zaczęło pojawiać w PL i było o tym głośno pracownicy firmy zostali poinformowani o tym aby nie otwierać dziwnych maili. Kwestia taka była że pojawił się komunikat o tym aby nie otwierać załącznika, ale Pani była przekonana że wie lepiej i dlatego tak się stało jak się stało ;/

Laptop + deskop HP 530 T2400 1.83/2GB/120GB/GMA 950/DVD-RW/WiFi/VHB|| C2D E6400 2.13Ghz@3.0Ghz|GA-965-DS3|Gigabyte HD4850 700/2200|Twinmos 2GB Ram 800Mhz plus 1GB Goodram 800MHz|HDD Seagate 250GB plus Samsung 80GB|Chieftec 450W| Media Keyboard Elite|A4tech X-750BF|CRT 21" Fujitsu Siemens||"Jeśli jeszcze nie oszalałeś, to znaczy że jesteś niedoinformowany":))

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2015-07-20 10:54 , Edytowane 2015-07-20 11:01

Procedura wygląda następująco. 

Skanujesz dyski softem od odzyskiwania skasowanych danych. 

Szukasz plików, które da się odzyskać niezakodowanych. 

Szukasz gotowego narzędzia które na podstawie niezakodowanego i zakodowanego pliku jest w stanie rozkodować resztę plików. (do niektórych odmian tego wirusa są już gotowe narzędzia).

Jeśli niema narzędzia to na podstawie grzebaniny w necie trzeba je sobie napisać lub zlecić. 

Czas trwania takich zabaw to w zależności od ilości danych i poziomu trudności z odzyskiwaniem danych od kilku dni do kilku miesięcy. Koszty są adekwatne do czasu. :-P  





Windows XP. Można zarazić obecnie w kilka minut, żaden antywirus tutaj nic nie wskóra. Wystarczy spreparować odpowiednio stronę. 


Praca na kontach administratora w komputerach firmowych to zwykłe niedbalstwo. 


trzy miesiące temu gdy te zagrożenie się zaczęło pojawiać w PL


Te wirusy są znane od lat. A nie od 3 miesięcy. 


pracownicy firmy zostali poinformowani o tym aby nie otwierać dziwnych maili

Gdyby pracownicy nie pracowali na kontach administracyjnych i gdyby były wykonywane regularne kopie, to nie było by problemu. 



SoulsMaster

Wysłane 2015-07-20 11:33

Hej

Na innym portalu (mam nadzieję, że mnie tu nie zlinczują:) ) znalazłem kiedyś taki artykuł: Locker Unlocker - narzędzie do odblokowywania plików zaszyfrowanych pr...

Sam tego nie próbowałem (na szczęście na razie nie musiałem), nie wiem też czy to nie jest jakiś dodatkowy crap. Ale na jakimś odizolowanym komputerze z kopią tych plików warto chyba powalczyć.

Jakbyś się podjął walki przy pomocy tego - daj znać, czy to się sprawdza.

--
Pozdrawiam,
Souls

Lesio23

Wysłane 2015-07-20 12:28

Pracownicy nie pracują na kontach administracyjnych!. Także nie wiem o co Ci chodzi.

Wirus znany od lat to fakt - ale nasilenie ataków miało miejsce w PL ok 3 miesięcy temu.

Laptop + deskop HP 530 T2400 1.83/2GB/120GB/GMA 950/DVD-RW/WiFi/VHB|| C2D E6400 2.13Ghz@3.0Ghz|GA-965-DS3|Gigabyte HD4850 700/2200|Twinmos 2GB Ram 800Mhz plus 1GB Goodram 800MHz|HDD Seagate 250GB plus Samsung 80GB|Chieftec 450W| Media Keyboard Elite|A4tech X-750BF|CRT 21" Fujitsu Siemens||"Jeśli jeszcze nie oszalałeś, to znaczy że jesteś niedoinformowany":))

D@nielo

Wysłane 2015-07-20 14:16

Troszkę dziwne że NOD to przepuścił. W końcu ma moduł ochrony poczty i powinien takiego maila z zainfekowanym załącznikiem natychmiast wyłapać. Tym bardziej że nie jest to jakiś nowy wirus tylko zagrożenie znane od lat. 

https://www.youtube.com/user/DefenceJournalist/videos

krzyss

  • krzyss
  • wiadomość Użytkownik

  • 5742 wypowiedzi

Wysłane 2015-07-20 14:17

Ciekaw jestem jakie rozszerzenie miał problematyczny załącznik?

Intel i5 4460 + Fera 5,Gigabyte H81M-HD3,12GB DDR3,Gigabyte GTX1050ti 4GB,Be Quiet 400W,Patriot Burst 120GB SSD,WDCBlue 1TB,Seagate 1TB,SPC AR6 + Zephyr 12cm,Benq E900WA + Panasonic TX-L37G20E,Genius SW355 2.1,W10

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2015-07-20 15:01

NOD zakończył swoją świetność wiele lat temu. W chwili obecnej to program o średniej skuteczności. 


Nie sądzę aby winny był załącznik. To nie dzieje się tak, pewnie komputer był zainfekowany od dłuższego czasu. 
Kodowanie plików trochę trwa. 

Narzędzia które podlinkował SoulsMaster  mogą pomóc, ale nie muszą. Warto spróbować. Natomiast odmian wirusa jest tak wiele, że zazwyczaj trzeba i tak robić to samemu, bo nic nie pasuje. 

A ile konkretnie danych poleciało? Jeśli same np. bazy danych z programu księgowego czy podobne, to może wystarczy odzyska poprzednie wersje za pomocą programu do odzyskiwania danych. 


A niema jakichś poprzednich kopii? Naprawdę nikt nie wykonywał backupu danych w tej firmie? 

spider_co

Wysłane 2015-07-21 09:22 , Edytowane 2015-07-21 09:23

@D@nielo
Jakiś miesiąc temu była informacja, że w programach ESET wykryto bardzo poważną dziurę, która umożliwia bezproblemowy zdalny atak na komputer: LINK. Programy już załatano, ale ile czasu była w nich dziura nie wiadomo.

Admiror, O paries, te non cecidisse ruinis, qui tot scriptorum taedia sustineas!

Lesio23

Wysłane 2015-07-22 09:41

Nie sądzę aby winny był załącznik. To nie dzieje się tak, pewnie komputer był zainfekowany od dłuższego czasu. 
Kodowanie plików trochę trwa.

Tu się mylisz bo wyszło że gość kliknął na załącznik o niedostarczonej przesyłce, i dziwił się dlaczego eset to blokuje, pomyślał ze to błąd programu i dlatego zezwolił na otworzenie, po tym otwarciu zaczęły się kodować pliki (logi z eseta) i trwało to ok 30 dni aż pięknego dnia zakodowało wszystko. Wirus jest bardzo mądry bo jakikolwiek backup nawet starszy powoduje automatyczne kodowanie.

SoulsMaster - dzięki ale te sposoby nie działają.

Pozdrawiam

Laptop + deskop HP 530 T2400 1.83/2GB/120GB/GMA 950/DVD-RW/WiFi/VHB|| C2D E6400 2.13Ghz@3.0Ghz|GA-965-DS3|Gigabyte HD4850 700/2200|Twinmos 2GB Ram 800Mhz plus 1GB Goodram 800MHz|HDD Seagate 250GB plus Samsung 80GB|Chieftec 450W| Media Keyboard Elite|A4tech X-750BF|CRT 21" Fujitsu Siemens||"Jeśli jeszcze nie oszalałeś, to znaczy że jesteś niedoinformowany":))
Strona 1 z 2 12>>>
skocz

Kto jest online: 0 użytkowników, 207 gości