Page 1 of 9 12345 ... LastLast
Results 1 to 25 of 207

Thread: CryptoLocker

  1. #1
    Join Date
    Jun 2011
    Location
    Titograd
    Posts
    14,349
    Thanks Thanks Given 
    394
    Thanks Thanks Received 
    397
    Thanked in
    309 Posts

    Exclamation CryptoLocker

    Prijateljica je nedje, nekako, pokupila, virus, koji sam uz pokusavanje rjesavanja problema, malo bolje upoznao. Radi se o zakljucavanju svih dokumenata u racunaru. U svakom ''ostecenom'' folderu ostaje link za otkljucavanje fajlova. Link vodi do sajta na kojem se uplacuje novac za otkljucavanje. 256-bitna enkripcija je u pitanju. Racunar je reinstaliran, fajlovi su i dalje mrtvi. Je li imao ko slicno iskustvo ?

    Podaci kazu, da zarazenost racunara ovim virusom trenutno izgleda ovako

    http://www.enigmasoftware.com/crypto...mware-removal/
    Bolje dva puta po jednom, nego ni jednom drugi put.

  2. #2
    Join Date
    Sep 2004
    Location
    04°08'15.00"N 16°23'42.00"E
    Posts
    4,569
    Thanks Thanks Given 
    1
    Thanks Thanks Received 
    0
    Thanked in
    0 Posts

    Default

    Quote Originally Posted by starovaroshki View Post
    Prijateljica je nedje, nekako, pokupila, virus, koji sam uz pokusavanje rjesavanja problema, malo bolje upoznao. Radi se o zakljucavanju svih dokumenata u racunaru. U svakom ''ostecenom'' folderu ostaje link za otkljucavanje fajlova. Link vodi do sajta na kojem se uplacuje novac za otkljucavanje. 256-bitna enkripcija je u pitanju. Racunar je reinstaliran, fajlovi su i dalje mrtvi. Je li imao ko slicno iskustvo ?

    Podaci kazu, da zarazenost racunara ovim virusom trenutno izgleda ovako

    http://www.enigmasoftware.com/crypto...mware-removal/
    prije desetak dana isti virus na poslu shebao jedan komp, tj. fajlove. nidje nijesmo nasli rjesenje, raspitivali smo se, ali djao popio. prvi put sam cuo za takvo nesto taman tad. ako ko ima rjesenje, mada nesto ne vjerujem, neka javi.
    Last edited by ILEW; 02-12-15 at 14:45.
    1993-2020

  3. #3
    Join Date
    Jun 2011
    Location
    Titograd
    Posts
    14,349
    Thanks Thanks Given 
    394
    Thanks Thanks Received 
    397
    Thanked in
    309 Posts

    Default

    Prilicno dosta ljudi u zadnje vrijeme ima problem sa ovim.

    Sent from my SM-N910C using Tapatalk
    Bolje dva puta po jednom, nego ni jednom drugi put.

  4. #4
    Join Date
    Sep 2004
    Location
    04°08'15.00"N 16°23'42.00"E
    Posts
    4,569
    Thanks Thanks Given 
    1
    Thanks Thanks Received 
    0
    Thanked in
    0 Posts

    Default

    Quote Originally Posted by starovaroshki View Post
    Prilicno dosta ljudi u zadnje vrijeme ima problem sa ovim.

    Sent from my SM-N910C using Tapatalk
    koliko shvatih pokrece se iz emaila, tj. spam poruka. ranije je valjda sistem ristor mogao rijesit problem ali ovo su naprednije verzije virusa. a i pozeljno je gasit remote.
    1993-2020

  5. #5
    Join Date
    Jun 2011
    Location
    Titograd
    Posts
    14,349
    Thanks Thanks Given 
    394
    Thanks Thanks Received 
    397
    Thanked in
    309 Posts

    Default

    Tacno ! Sve sam procitao to sinoc, do 4.30 sam ostao da trazim rjesenje. Kazu, da ima par tool_ova, koji otkljucaju podatke, nego je problem sa ovim racunarom jer je odradjena reinstalacija a posle toga je vec nemoguce.

    Sent from my SM-N910C using Tapatalk
    Bolje dva puta po jednom, nego ni jednom drugi put.

  6. #6
    Join Date
    Jan 2005
    Location
    PV
    Posts
    3,522
    Thanks Thanks Given 
    18
    Thanks Thanks Received 
    115
    Thanked in
    78 Posts

    Default

    ima prosto resenje,ali posto je reinstaliran,slobodno obrisi sve to,vise vratiti ne mozes...
    a ima i tool koji moze da sprijeci narednu infekciju:
    https://www.foolishit.com/cryptoprev...re-prevention/

    mada i ako je na tom racunaru bio neki normalan antivirus,i on je trebao da sprijeci pokretanje...

  7. #7
    Join Date
    Aug 2012
    Posts
    6,891
    Thanks Thanks Given 
    3
    Thanks Thanks Received 
    73
    Thanked in
    39 Posts

    Default

    Nema rjesenja. Ko kaze da ima - laze. Bilo je za prvi Cryptolocker, jer je baza provaljena i svaki decryption key je postao javan. To nije virus nego enkripcija, koju po defaultu ima Windows.
    Crypto wall 3.0 nije zajebancija, a crypto wall 4.0 jos manja. Ko ne plati, vidimo se.

  8. #8
    Join Date
    Jan 2004
    Location
    Mandalay
    Posts
    10,279
    Thanks Thanks Given 
    28
    Thanks Thanks Received 
    29
    Thanked in
    21 Posts

    Default

    A sta ko plati Sandor? Da neces dobiti kljuc, jesi li probao?
    Ne znam ko moze da nasjeda na te fore. Podaci su izgubljeni i neka se taj kome se to desi pomiri s tim.
    Who let the dogs out

  9. #9
    Join Date
    Jan 2004
    Posts
    36,981
    Thanks Thanks Given 
    90
    Thanks Thanks Received 
    3,337
    Thanked in
    1,865 Posts

    Default

    Ima li neđe spisak AV koji ga blokiraju?

    Poslato sa tranje
    -> Forma za naručivanje online stvari <-

    Bugi Vugi tapši Raduj se!

  10. #10
    Join Date
    Aug 2012
    Posts
    6,891
    Thanks Thanks Given 
    3
    Thanks Thanks Received 
    73
    Thanked in
    39 Posts

    Default

    Quote Originally Posted by BlackVelvet View Post
    A sta ko plati Sandor? Da neces dobiti kljuc, jesi li probao?
    Ne znam ko moze da nasjeda na te fore. Podaci su izgubljeni i neka se taj kome se to desi pomiri s tim.
    Moj drug platio juce 1.2 k $ i dobio podatke nazad. Odje je cryptolocker novost, ja to pratim odavno.Od 2013. 350 miliona isplacenih ransoma u poslednja 4 mjeseca.

    @Bugi

    Imaju crypteri koji se plate i server(trojanac) postane FUD ( fully undetectable) . I onda je FUD jedno vrijeme dok fajl ne bude uploadovan na virustotal. Tu ga odma registruju, updateuju se antivirusi i onda je detectable dok ga opet neko ne kriptuje kako treba.

  11. #11
    Join Date
    Nov 2015
    Posts
    634
    Thanks Thanks Given 
    11
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts

    Default

    Problem sa datacrypterima je što i alati koji odkčjučavaju podatke ne rade to stvarno, već ih varaćaju iz obrisanih (tj. virus prvo pravi enkriptovanu kopiju podataka, onda obriše originalne podatke i onda ostaje samo zaključana verzija; a predhodna se može vratiti većinom data recovery programa ako nisu originalni prepisani). Mene jedino nije jasno kako ovako lako prolaze u sistem, jer ih skoro svi antivirusi detektuju i blokiraju lako. Inače spadaju u "ransomware" grupu, a tvorci obično debelo naplaćuju iznudu...

  12. #12
    Join Date
    Aug 2012
    Posts
    6,891
    Thanks Thanks Given 
    3
    Thanks Thanks Received 
    73
    Thanked in
    39 Posts

    Default

    Razumijem da je neko skeptican po tom pitanju placanja i ima razloga da bude, ali proces placanje-dekripcija je totalno automatizovan.
    Nije to da neko gleda jesi li ti platio ili nijesi pa te otkljuca ili zakljuca. To je sad biznis i "hackerima" nije u interesu da te ostave zakljucanog, jer onda niko ne bi placao.

    Cryptowall je najveca internet poshast trenutno, a ransomware as a service ce da je prevazidje.

  13. #13
    Join Date
    Aug 2012
    Posts
    6,891
    Thanks Thanks Given 
    3
    Thanks Thanks Received 
    73
    Thanked in
    39 Posts

    Default

    E problem je sto se ne sire samo mail methodom, torrentima, crackovima isl..Java apleti su kriticni. Ne smije se Java enableovat na sajtu sto se neces dobro zamisliti. Mapirane racunare takodje napada.

  14. #14
    Join Date
    Jan 2005
    Location
    PV
    Posts
    3,522
    Thanks Thanks Given 
    18
    Thanks Thanks Received 
    115
    Thanked in
    78 Posts

    Default

    Quote Originally Posted by Sandor Kolar View Post
    Nema rjesenja. Ko kaze da ima - laze. Bilo je za prvi Cryptolocker, jer je baza provaljena i svaki decryption key je postao javan. To nije virus nego enkripcija, koju po defaultu ima Windows.
    Crypto wall 3.0 nije zajebancija, a crypto wall 4.0 jos manja. Ko ne plati, vidimo se.
    znaci ako ti ne znas nacin-ne postoji? bravo ti ga... kakvih ljudi ima ovde,sta je ovo
    da je tacno ovo sto pricas,niko ne bi ni instalirao AV i slicne programe,nego bi se pomirili sa sudbinom...nego ne vrijedi pricati kad imamo ovakve strucnjake
    za sve koji ne teoretisu,nego imaju stvaran problem-ne postoji nacin dekripcije samo za najnoviju ver,ali i ta se situacija mijenja iz dana u dan,samo treba pratiti reddit
    Last edited by smfilip; 02-12-15 at 22:44.

  15. #15
    Join Date
    Nov 2015
    Posts
    634
    Thanks Thanks Given 
    11
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts

    Default

    Evo vam fora koju sam ja pre X godina provalio za izbjegavanje većine virusa koji kriptiju podatke:

    1. Imati 2 ili više diskova ili particija
    2. Iz nekog drugog operativnog sistema (ili portabilnog Windowsa) prebaciti sve bitne podatke (foldere) na drugu particiju: Desktop, Documents itd. (voditi računa da su diskovi i particije sa istim slovima, jer NTFS junction neće raditi kad se butuje primarni sistem).
    3. Napraviti NTFS Junction (hardlink, ne symlink) koji će linkovat podatke na originalne lokacije

    E sad, iz nekog razloga, kad virus pokuša da kriptuje podatke na C:\Users\<user>\Desktop, pošto ga NTFS Junction vodi do lokacije, navedena "pukne" i desktop (tj. linkovani podaci) ostaje nedostupan. Naravno, vraćanje hardlinka će povratiti lokacije, a fajlovi neće biti enkriptovani. Pojma nemam zašto se ovo događa, i provalio sam ovo još kad je na WinXP harala iritacija slična ovoj, i vjerovatno je zbog traljave specifikacije NTFS fajl sistema tj. samog načina na koji hardlinkovi rade. Nemam pojma da li ovo još uviijek radi za novije viruse, ali ako neko ima arhiviran virus možemo probati.

  16. #16
    Join Date
    Nov 2015
    Posts
    634
    Thanks Thanks Given 
    11
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts

    Default

    Quote Originally Posted by LINK servis View Post
    Evo vam fora koju sam ja pre X godina provalio za izbjegavanje većine virusa koji kriptiju podatke:

    1. Imati 2 ili više diskova ili particija
    2. Iz nekog drugog operativnog sistema (ili portabilnog Windowsa) prebaciti sve bitne podatke (foldere) na drugu particiju: Desktop, Documents itd. (voditi računa da su diskovi i particije sa istim slovima, jer NTFS junction neće raditi kad se butuje primarni sistem).
    3. Napraviti NTFS Junction (hardlink, ne symlink) koji će linkovat podatke na originalne lokacije

    E sad, iz nekog razloga, kad virus pokuša da kriptuje podatke na C:\Users\<user>\Desktop, pošto ga NTFS Junction vodi do lokacije, navedena "pukne" i desktop (tj. linkovani podaci) ostaje nedostupan. Naravno, vraćanje hardlinka će povratiti lokacije, a fajlovi neće biti enkriptovani. Pojma nemam zašto se ovo događa, i provalio sam ovo još kad je na WinXP harala iritacija slična ovoj, i vjerovatno je zbog traljave specifikacije NTFS fajl sistema tj. samog načina na koji hardlinkovi rade. Nemam pojma da li ovo još uviijek radi za novije viruse, ali ako neko ima arhiviran virus možemo probati.

    I što se tiče kreiranja hardlinkova, može se odraditi i iz Hirensovih PE Windowsa, i iz Sergei Strelec boot diska, i iz DLCboota, samo da su drive letters isti kao i pod Windowsom.

  17. #17
    Join Date
    Nov 2015
    Posts
    634
    Thanks Thanks Given 
    11
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts

    Default

    Quote Originally Posted by smfilip View Post
    znaci ako ti ne znas nacin-ne postoji? bravo ti ga... kakvih ljudi ima ovde,sta je ovo
    da je tacno ovo sto pricas,niko ne bi ni instalirao AV i slicne programe,nego bi se pomirili sa sudbinom...nego ne vrijedi pricati kad imam ovakve strucnjake
    ne postoji nacin dekripcije samo za najnoviju ver,ali i ta se situacija mijenja iz dana u dan,samo treba pratiti reddit
    AV je tu da spriječi problem, ne da ga riješi kad već nastane... ali, o svemoćni, objasni nam kako da krekujemo AES256 koji koriste neka od ove gamadi, ako nisi došao iz budućnosti i imaš kvantni procesor u podrumu?

  18. #18
    Join Date
    Jan 2005
    Location
    PV
    Posts
    3,522
    Thanks Thanks Given 
    18
    Thanks Thanks Received 
    115
    Thanked in
    78 Posts

    Default

    mislim (ali napominjem da nisam 100% siguran)da ovaj nacin vise ne stiti...ali zato ovaj free programcic sto sam stavio gore stiti 100% od svih do sada poznatih-probao sam skoro u sandboxu

  19. #19
    Join Date
    Jan 2005
    Location
    PV
    Posts
    3,522
    Thanks Thanks Given 
    18
    Thanks Thanks Received 
    115
    Thanked in
    78 Posts

    Default

    Quote Originally Posted by LINK servis View Post
    AV je tu da spriječi problem, ne da ga riješi kad već nastane... ali, o svemoćni, objasni nam kako da krekujemo AES256 koji koriste neka od ove gamadi, ako nisi došao iz budućnosti i imaš kvantni procesor u podrumu?
    odgovoricu ti samo sa: prelistaj REDDIT
    kljucevi se generisu na TVOM kompjuteru,i mogu da se izvuku uz neko malko naprednije poznavanje windowsa,i pod uslovom da nije formatiran,jer je ovo dijelom windows feature,a kao svi win based programi-pun je rupa

    P.S. malo kulture ti ne bi skodilo,ja pokusavam da pomognem ljudima,a ne da se pravim pametan

    I da,ja sam zavrsio sa raspravom sa vama teoreticarima,kome treba pomoc,naveo sam dje moze naci,ili se obratite ovim strucnjacima,da vam pomognu da formatirate particiju i da se pozdravite sa podacima- jer ipak,lakse je to nego se malo pomuciti
    Last edited by smfilip; 02-12-15 at 22:59.

  20. #20
    Join Date
    Feb 2008
    Posts
    8,146
    Thanks Thanks Given 
    1,126
    Thanks Thanks Received 
    580
    Thanked in
    339 Posts

    Default

    Quote Originally Posted by smfilip View Post
    znaci ako ti ne znas nacin-ne postoji? bravo ti ga... kakvih ljudi ima ovde,sta je ovo
    da je tacno ovo sto pricas,niko ne bi ni instalirao AV i slicne programe,nego bi se pomirili sa sudbinom...nego ne vrijedi pricati kad imamo ovakve strucnjake
    za sve koji ne teoretisu,nego imaju stvaran problem-ne postoji nacin dekripcije samo za najnoviju ver,ali i ta se situacija mijenja iz dana u dan,samo treba pratiti reddit
    Dekriptovat bez koda ih mozes samo sa nekim NSA grade kompjuterom, i to bi trajalo godinu

  21. #21
    Join Date
    Jan 2005
    Location
    PV
    Posts
    3,522
    Thanks Thanks Given 
    18
    Thanks Thanks Received 
    115
    Thanked in
    78 Posts

    Default

    ja nisam ni pricao o bruteforce

    nesto slicno ovome sam nalazio na redditu,i radilo je:
    http://www.zdnet.com/article/free-se...ocker-victims/

    mada vidim da ovaj decryptolocker vise ne radi,vec je prepustio to proizvodjacima AV softvera

    I opet napominjem-jedino je jos kriticna zadnja verzija,od prije nekih mjesec dana,ostale mogu da se rijese
    Ako neko misli da ja ovo pisem da bih se pravio pametan,a ne da bih pomogao,evo ja se izvinjavam,necu vise nikad
    Last edited by smfilip; 02-12-15 at 23:01.

  22. #22
    Join Date
    Nov 2015
    Posts
    634
    Thanks Thanks Given 
    11
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts

    Default

    Quote Originally Posted by smfilip View Post
    odgovoricu ti samo sa: prelistaj REDDIT
    Na reddit sam nalazio tvrdnje da su neki hakovali Bila Gejtsa, tako da ne uzimam tamo sve zdravo za gotovo. Od skoro ugl. nalazim third wave feministe i minecraft pedofile, pa ne provodim puno vremena tamo.

    Quote Originally Posted by smfilip View Post

    kljucevi se generisu na TVOM kompjuteru,i mogu da se izvuku uz neko malko naprednije poznavanje windowsa,i pod uslovom da nije formatiran,jer je ovo dijelom windows feature,a kao svi win based programi-pun je rupa
    Možda za cryptolocker generiše ključeve, ali dosta ovih virusa ne koristi windows enkripciju, niti čuvaju ključeve lokalno... takođe dosta ovih virusa se "updejtuje" ko normalni programi u pozadini, putem botneta, tako da kad tad riješe ove "siguronosne propuste".

    Quote Originally Posted by smfilip View Post

    P.S. malo kulture ti ne bi skodilo,ja pokusavam da pomognem ljudima,a ne da se pravim pametan
    Dolazi od nekoga ko je 10 minuta prije postavio citiram "znaci ako ti ne znas nacin-ne postoji? bravo ti ga... kakvih ljudi ima ovde,sta je ovo". Kako serviraš tako ti se služi jbg. Kultura je opcionalna.

    Quote Originally Posted by smfilip View Post

    I da,ja sam zavrsio sa raspravom sa vama,kome treba pomoc,naveo sam dje moze naci,ili se obratite ovim strucnjacima,da vam pomognu da formatirate particiju i da se pozdravite sa podacima- jer ipak,lakse je to nego se malo pomuciti
    Hvala na informacijama.

  23. #23
    Join Date
    Jan 2005
    Location
    PV
    Posts
    3,522
    Thanks Thanks Given 
    18
    Thanks Thanks Received 
    115
    Thanked in
    78 Posts

    Default

    tip iznad je rekao da lazem,odgovorio sam njemu,tako da je tvoja kultura i dalje upitna, s obzirom da te nicim licno nisam izazvao...
    na redditu ima svasta,ali ako ne listas sve redom,nego znas sta trazis,nacices mnogo korisnih stvari.
    Pitanje je bilo za cryptolocker, moj odg je bio za isti,kad neko pita za neku varijaciju,mozda ce se odgovor razlikovati
    Last edited by smfilip; 02-12-15 at 23:08.

  24. #24
    Join Date
    Aug 2012
    Posts
    6,891
    Thanks Thanks Given 
    3
    Thanks Thanks Received 
    73
    Thanked in
    39 Posts

    Default

    Uf...Ne mogu ja ovo. Co'ek treba da razumije asimetricnu kriptologiju da bi razumio u cemu je problem. Srecom, pa je to bio jedini predmet na fakultetu, koji me interesovao.
    Nije problem u detektovanju cryptolockera, manje od 2% koji se vrte po netu su FUD, tj., oni koje ne prepoznaje antivirus.
    Kad se aktivira cryptolocker ,problem vise nije virus nego savrseni sistem enkripcije koji nije provaljen zadnjih 30 godina. Navodno, samo NSA ima lijek za njega, jer su ga oni i napravili , tj., preuzeli sa MIT-a.
    Virus moze biti odstranjen sa kriptovanog racunara, ali fajlovi ne mogu biti dekriptovani bez kodova, koje ima napadac!
    Ovaj sajt decryptcryptolocker sadrzi kodove za dekripciju prvog cryptolockera, jer je FBI fizickom zaplijenom kompjutera kreatora cryptolockera dosao do njih i tako su postali javni. Nije, dakle, do toga doslo tako sto je neko aktivirao neki racunar i sve to dekriptovao.

    Nije svaki cryptolocker savrsen, jer to moze svaki programer da napravi. Onaj koji je sad aktuelan je cryptowall. On je najsavrseniji i nemoguce ga je kupiti na crnom trzistu. Odavno postoji misljenje da ovo nije projekat random likova vec da su u pitanju neke vece igre.

    Moj savjet je da updateujete browsere i fajlove drzite u cloudu.
    Last edited by Sandor Kolar; 02-12-15 at 23:23.

  25. #25
    Join Date
    Jan 2005
    Location
    PV
    Posts
    3,522
    Thanks Thanks Given 
    18
    Thanks Thanks Received 
    115
    Thanked in
    78 Posts

    Default

    ja razumijem kripciju (mozda manje od tebe,ko zna,ali ovo nije takmicenje,vec sam pokusao da pomognem),isto tako razumijem da je "nemoguce" dekrpitovati bez kljuca,ali originalni cryptolocker, sa svoje 3 ili 4 verzije (za koje znam) prilikom kriptovanja ostavlja nedje u svakom kriptovanom fajlu fragmente kljuca koje neki tool koji sam nalazio na redditu uspjesno izvlaci i na taj nacin spasava podatke. (mislim da je tako-nisam ulazio duboko u princip rada,bilo mi je dovoljno da radi)
    Za sve druge varijacije originalnog cryptolockera sam se ogradio,jer vecina koristi istu zamisao,ali drugacije je rijeseno samo kriptovanje,nazalost. Pitanje je bilo za cryptolocker, za njega sam dao i odgovor.

Thread Information

Users Browsing this Thread

There are currently 1 users browsing this thread. (0 members and 1 guests)

Bookmarks

Bookmarks

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •