PDA

View Full Version : Ransomware, ripristino file?


Bulldozer28
04-04-2016, 14:05
ciao, sul pc di un cliente mi è capitato di trovare, per la prima volta, un ransomware...
Ha criptato tutti i file del computer. A differenza della quasi totalità delle esperienze (altrui) lette in rete, nel mio caso ai file non è stata cambiata estensione: i jpg sono rimasti .jpg, i pdf .pdf, ecc; tuttavia sono criptati.
in ogni cartella sono comparse le "istruzioni" su cos'è successo e su come pagare, in 3 versioni; png, html e in txt.
Nella descrizione parlano di chiave crittografica rsa4096.
Ho provato ad usare tesladecoder: lancio teslaviewer e vado a cercare un file criptato per poter leggere la parte di chiave pubblica; risultato, teslaviewer non mi visualizza come file supportato nessun di quelli criptati (forse perchè hanno ancora la corretta estensione e non è stata modificata?).
Tab proprietà-versioni precedenti ovviamente non compare nulla...
shadowexplorer se non erro non mi visualizza nulla...

x_Master_x
04-04-2016, 14:11
Dimmi sinceramente come hai fatto a non vedere il thread dedicato ai Ransomware? In prima pagina ci sono tutte le informazioni che ti servono ( e sì esistono varianti che non modificano l'estensione ) prima di postare leggilo attentamente. Questo verrà sicuramente chiuso.

P.S Perchè lanciare TeslaDecoder quando non è TeslaCrypt?

Bulldozer28
04-04-2016, 14:27
Dimmi sinceramente come hai fatto a non vedere il thread dedicato ai Ransomware? In prima pagina ci sono tutte le informazioni che ti servono ( e sì esistono varianti che non modificano l'estensione ) prima di postare leggilo attentamente. Questo verrà sicuramente chiuso.

P.S Perchè lanciare TeslaDecoder quando non è TeslaCrypt?

l'ho letto...comunque sono andato sul sito id-ransomware, ho inserito il file "istruzioni" e un'immagine criptata e mi ha risposto "this ransomware has no known way of decrypting data at this time. It is recommended to backup your encrypted files, and hope for a solution in the future."

pensavo fosse un teslacrypt 4.0...comunque ripropongo la mia situazione sotto l'altro thread, scusa l'errore...

x_Master_x
04-04-2016, 14:31
Non ti devi scusare. Posta sull'altro thread il contenuto del file delle istruzioni e il "modello" per capire la situazione iniziale al momento dell'infezione.

Chill-Out
04-04-2016, 14:49
3D di riferimento

http://www.hwupgrade.it/forum/showthread.php?t=2763407