PDA

View Full Version : Virus Crypto defense aiuto


garigo
22-01-2016, 13:20
Mi hanno portato un pc dove appare questa schermata

*What happened to your files?
All of your files were protected by a strong encryption with RSA-4096
More information about the encryption RSA-4096 can be found here: http://en.wikipedia.org/wiki/RSA_(cryptosystem)

What does this mean?
This means that the structure and data within your files have been irrevocably changed, you will not be able to work
with them, read them or see them, it is the same thing as losing them forever, but with our help, you can restore them.

How did this happen?
Especially for you, on our server was generated the secret keypair RSA-4096 - public and private.
All your files were encrypted with the public key, which has been transferred to your computer via the Internet.
Decrypting of YOUR FILES is only possible with the help of the private key and decrypt program, which is on our Secret Server!!!

What do I do?
Alas, if you do not take the necessary measures for the specified time then the conditions for obtaining theprivate key will be changed.
If you really need your data, then we suggest you do not waste valuable time searching for other solutions becausen they do not exist.


For more specific instructions, please visit your personal home page, there are a few different addresses pointing to your page below:
1.http://aynfksddnnfwkd.jockmias.com/264C03C0302DA4
2.http://krfdnhfnsai3d.abeleros.com/264C03C0302DA4
3.http://aynfksddnnfwkd.jockmias.com/264C03C0302DA4
4.https://4nauizsaaopuj3qj.onion.to/264C03C0302DA4
5.https://4nauizsaaopuj3qj.tor2web.org/264C03C0302DA4
6.https://4nauizsaaopuj3qj.onion.cab/264C03C0302DA4


If for some reasons the addresses are not available, follow these steps:
1. Download and install tor-browser: http://www.torproject.org/projects/torbrowser.html.en
2. After a successful installation, run the browser and wait for initialization.
3. Type in the tor-browser address bar: 4nauizsaaopuj3qj.onion/264C03C0302DA4
4. Follow the instructions on the site.

!!! IMPORTANT INFORMATION:

Your Personal PAGES:
http://aynfksddnnfwkd.jockmias.com/264C03C0302DA4
http://krfdnhfnsai3d.abeleros.com/264C03C0302DA4
http://aynfksddnnfwkd.jockmias.com/264C03C0302DA4
https://4nauizsaaopuj3qj.onion.to/264C03C0302DA4
Your Personal TOR-Browser page : 4nauizsaaopuj3qj.onion/264C03C0302DA4
Your personal ID (if you open the site directly): 264C03C0302DA4

Io ho provato in primo luogo con Kaspersky rescue disk che non lo ha nemmeno rilevato.
Scansionato con Mbam e Combofix ma niente da fare.

Ho letto un po' sui forum e mi par di capire che vi sono poche speranze per eliminarlo.

Ve ne sono alcune varianti e questa sinceramente non so quale sia.

Le mie domanda è:
Quale è la versione del virus?

garigo
24-01-2016, 17:47
Dovrebbe essere la versione 3.0 del ransomware TeslaCryp.

I file infatti hanno l'estensione .micro.

Ho provato Norton Power Eraser che non ha rilevato alcuna minaccia.

Qualcuno può darmi qualche suggerimento?

albatros1993
25-01-2016, 06:17
Stesso problema....proprio ieri tutti i miei file sono con estensione .Micro
Qualche soluzione?

Inviato dal mio SM-N920V utilizzando Tapatalk

marKolino
25-01-2016, 11:42
io mi ero memorizzato questo link:

http://blogs.cisco.com/security/talos/teslacrypt

provate a vedere se serve...

garigo
25-01-2016, 20:51
io mi ero memorizzato questo link:

http://blogs.cisco.com/security/talos/teslacrypt

provate a vedere se serve...

Ho dato una letta al documento ma sembra che nelle estensioni non sia compresa quella .micro.


The File Encryption Algorithm
File encryption is performed in a dedicated thread. The code for the encryption thread takes the shifted master key, calculates its SHA256 hash and starts to enumerate all files of the victim workstation (filtering by extension type, Tesla Crypt supports over 170 different file extensions).

albatros1993
26-01-2016, 05:42
Sto impazzendo. ...mi ha combinato un casino !!

Inviato dal mio SM-N920V utilizzando Tapatalk

garigo
26-01-2016, 08:26
Il tesla decrypter che si trova qui

https://github.com/vrtadmin/TeslaDecrypt

come si utilizza?

edito: scaricato l'exe qui http://www.talosintel.com/teslacrypt_tool/

ma non ha trovato la chiave!

Freeman73
26-01-2016, 11:05
Inutile aprire una nuova discussione credo che il problema che m iriguarda si può associare a questa discussione.
Allora....
Il Pc di mio fratello (un desktop) ha preso un virus dove oltre al rallentamento mostruoso in avvio con aperture schermate di apgamento etc...ha convertito tutti i file word excel con estenzione .BIZ ([email protected])
Inoltre, la cosa peggiore, è che ha colpito i file condivisi in dropbox tutti con estenzione .BIZ

Cercando su Internet ho provato il Kaspersky RakhniDecryptor ma lanciando da ieri sera su un unico file stamattina non era ancora finito...strano.
Come posso risolvere tale problema? Sopratutto i file di dropbox esiste un modo per ripristinarli?
Grazie per il vostro aiuto

Unax
26-01-2016, 13:35
Inutile aprire una nuova discussione credo che il problema che m iriguarda si può associare a questa discussione.
Allora....
Il Pc di mio fratello (un desktop) ha preso un virus dove oltre al rallentamento mostruoso in avvio con aperture schermate di apgamento etc...ha convertito tutti i file word excel con estenzione .BIZ ([email protected])
Inoltre, la cosa peggiore, è che ha colpito i file condivisi in dropbox tutti con estenzione .BIZ

Cercando su Internet ho provato il Kaspersky RakhniDecryptor ma lanciando da ieri sera su un unico file stamattina non era ancora finito...strano.
Come posso risolvere tale problema? Sopratutto i file di dropbox esiste un modo per ripristinarli?
Grazie per il vostro aiuto

prova a chiedere a dropbox se hanno copie di backup

io immagino che ci siano perchè anche nei loro data center qualcosa può andare a ramengo e quindi devono poter ripristinare i dati dei clienti

garigo
26-01-2016, 20:51
Provato anche RakhniDecryptor utility che dovrebbe decodificare molti tipi di crittazioni ma l'estensione .micro non è compresa.

A dire il vero pare che per questa estensione non vi sia alcun rimedio.

garigo
26-01-2016, 21:14
Ecco, almeno ho trovato la versione esatta

http://www.bleepingcomputer.com/news/security/teslacrypt-3-0-released-with-new-encryption-algorithm-and-xxx-file-extensions/

smoicol
26-01-2016, 21:24
Provato con antimalwarebyte?

garigo
26-01-2016, 21:39
Provato con antimalwarebyte?

Si

albatros1993
26-01-2016, 21:49
Quindi tutti i miei importanti pdf ecc con estensione. .micro li ho ormai persi?!?

Inviato dal mio SM-N920V utilizzando Tapatalk

albatros1993
26-01-2016, 21:50
Io ho provato spyhunter Niente

Inviato dal mio SM-N920V utilizzando Tapatalk

garigo
26-01-2016, 21:56
Io ho provato tesladecoder ma non mi parte.

albatros1993
26-01-2016, 21:59
Provo

Inviato dal mio SM-N920V utilizzando Tapatalk

garigo
26-01-2016, 22:11
Provo

Inviato dal mio SM-N920V utilizzando Tapatalk

il link diretto lo trovi qui


https://blog.kaspersky.com/teslacrypt-strikes-again/10860/

garigo
26-01-2016, 22:20
Ora sono riuscito ad avviare Tesladecoder però non mi fa selezionare i file .micro che dovrebbero essere decodificati. sembra che non siano ricompresi tra quelli che il decoder possa decifrare.

Eppure, se ho ben capito, è stato aggiornato proprio per poterlo fare.

albatros1993
27-01-2016, 21:08
provato,neanche a me fa selezionare .micro:muro:

garigo
28-01-2016, 14:13
Qualcuno ha qualche idea?

Nenco
28-01-2016, 14:34
Ma veramente credete di poter ripristinare i file senza provare a pagare?
le vecchie versioni di cryptolocker che si riuscivano a decriptare (perché la polizia ha trovato le sedi da cui provenivano e quindi alcune chiavi) ormai non sono più in giro.

Fatevi dei backup dei dati la prossima volta, stavolta ormai sono andati.

garigo
31-01-2016, 13:27
trovato questo

http://answers.microsoft.com/en-us/protect/forum/protect_other-protect_scanning/files-encrypted-by-teslacrypt-ccc-extension/32e283bd-a24a-490f-b118-7552a7e4c7b7?auth=1.

Ho una domanda; ma prima di tentare qualsiasi decrittazione bisogna eliminare in qualche modo il virus?
Chiedo questo perché' all'avvio del pc compare sempre la pagina che chiede il riscatto e praticamente da tutti i programmi che ho usato non e' stato mai rilevato nulla.

albatros1993
01-02-2016, 19:18
Ma neanche a me non rileva virus....

Inviato dal mio SM-N920V utilizzando Tapatalk

garigo
01-02-2016, 19:24
pare che Worry-Free Business Security Advanced lo rilevi

Freeman73
02-02-2016, 09:57
Grazie a tutti, non c'è modo di ripristinare questi file. Le ho provate tutte, e dico tutte...alcuni funzionano al 20% altri no.
Riguardo dropbox, mi faccio sapere se l'sssitenza riesce a fare un ripristino e recuperare i file

Grubert
03-02-2016, 10:42
Ho una domanda; ma prima di tentare qualsiasi decrittazione bisogna eliminare in qualche modo il virus?

Infatti, perché altrimenti il virus continuerebbe ad agire indisturbato.
Esiste qualche removal tool in grado di ripulire efficacemente questa nuova versione di ransomware? O esiste solo la formattazione?
Questo: http://sensorstechforum.com/it/remove-teslacrypt-3-0-and-restore-micro-encrypted-files/ potrebbe funzionare. Qualcuno di voi l'ha provato?

Grazie.

garigo
04-02-2016, 14:14
Salvare i files criptati .micro permetterà in seguito, se le chiavi diverranno disponibili, di decrittarli?

Non sono cioè vincolati dal virus che è stato cancellato con una eventuale formattazione?

Nenco
05-02-2016, 09:39
Salvare i files criptati .micro permetterà in seguito, se le chiavi diverranno disponibili, di decrittarli?

Non sono cioè vincolati dal virus che è stato cancellato con una eventuale formattazione?

Se non è cambiato qualcosa nelle ultime versioni, devi mantenere intatto anche il pc che ha criptato i file

garigo
11-02-2016, 21:40
Con shadow copy viewer ho trovato una copia molto precedente, all'interno c'è addirittura un windows backup.

Come procedo ora?

Edito:sto salvando tutto quello che c'è!!!