offline
- magna86
- Anti Malware Fighter
Rank 2
- Pridružio: 21 Jun 2008
- Poruke: 6104
|
Napisano: 23 Sep 2019 22:04
Pozdrav mralmiir,
Ne znam da li kasno pisem, tek sada videh poruku. Verovatno jedva od varijanti STOP (DJVU) Ransomware softvera.
Znaci malware.... a taj malware formira sledece extenzije;
Citat:.STOP, .SUSPENDED, .WAITING, .PAUSA, .CONTACTUS, .DATASTOP, .STOPDATA, .KEYPASS, .WHY, .SAVEfiles, .DATAWAIT, .INFOWAIT, .puma, .pumax, .pumas, .shadow, .djvu, .djvuu, .udjvu, .djvuq, .uudjvu, .djvus, .djvur, .djvut .pdff, .tro, .tfude, .tfudeq, .tfudet, .rumba, .adobe, .adobee, .blower, .promos, .promoz, .promock, .promoks, .promorad, .promorad2, .kroput, .kroput1, .charck, .pulsar1, .klope, .kropun, .charcl, .doples, .luces, .luceq, .chech, .proden, .drume, .tronas, .trosak, .grovas, .grovat, .roland, .refols, .raldug, .etols, .guvara, .browec, .norvas, .moresa, .verasto, .hrosas, .kiratos, .todarius, .hofos, .roldat, .dutan, .sarut, .fedasot, .forasom, .berost, .fordan, .codnat, .codnat1, .bufas, .dotmap, .radman, .ferosas, .rectot, .skymap, .mogera, .rezuc, .stone, .redmat, .lanset, .davda, .poret, .pidon, .heroset, .myskle, .boston, .muslat, .gerosan, ,vesad, .horon, .neras, .truke, .dalle, .lotep, .nusar, .litar, .besub, .cezor, .lokas, .godes, .budak, .vusad, .herad, .berosuce, .gehad, .gusau, .madek, .tocue, .darus, .lapoi, .todar, .dodoc, .bopador, .novasof, .ntuseg, .ndarod, .access, .format, .nelasod, .mogranos, .cosakos, .nvetud, .lotej, .kovasoh, prandel, .zatrov, .masok, .brusaf, londec, .krusop, .mtogas, .coharos, .nasoh, .nacro, .pedro, .nuksus, .vesrato, .masodas, .stare, .cetori, .carote, .shariz, .gero, .hese, .geno, .seto, .peta, .moka, .meds, .kvag, .domn or .karl izvor: https://id-ransomware.blogspot.com/2017/12/stop-ransomware.html
by: Andrew Ivanov
Stop ransomware kada ucini stetu otvara ti nasumicni notes. Starije varijante ostavljaju sledece nazive notepad-a;
!!!YourDataRestore!!!.txt, !!!RestoreProcess!!!.txt, !!!INFO_RESTORE!!!.txt, !!RESTORE!!!.txt, !!!!RESTORE_FILES!!!.txt, !!!DATA_RESTORE!!!.txt, !!!RESTORE_DATA!!!.txt, !!!KEYPASS_DECRYPTION_INFO!!!.txt, !!!WHY_MY_FILES_NOT_OPEN!!!.txt, !!!SAVE_FILES_INFO!!!.txt and !readme.txt
Ova tvoja je cini se novija varijanta, ona stavlja _openme.txt, _open_.txt ili _readme.txt nazive. Tvoj naziv notepad-a je ovaj zadni...
Bilo kako bilo, kolege sa bleeping computer foruma i analisti rade na ovome, i ako se validni decript alat i pojavi objavice se u ovom topic-u, te ga zaprati.
https://www.bleepingcomputer.com/forums/t/671473/s.....ort-topic/
Pazi sad. Utvrdi da li su tvoji fajlovi kriptovani sa tkz. offline ili online kljucevima. Koliko vidim, obicno ransomware koristi obe varijante, no cini se da se kriptovani fajlovi sa offline kljucem (i personal ID koji se zavrsava sa t1) mogu pokusati dekriptovati.
Znaci preuzmi STOPDecrypter v2.2.0.0 i ona skenira sve kriptovane t1 fajlove.
Ako ih detektuje, ti fajlovi se mozda mogu dekriptovati (vratiti u originalno upotrebljivo stanje) koristeci ovaj alat;
https://wetransfer.com/downloads/6e8920cbec4915666.....617/949e58
Detaljno uputstvo kako da utvrdis imas ovde;
https://www.bleepingcomputer.com/forums/t/671473/s.....try4872678
Prouci i sledece;
https://www.bleepingcomputer.com/forums/t/671473/s.....try4682102
Jos jednom, zaprati ovaj thread na BC forumu, pricitaj njihov pravilnik, FAQ, slobodno napravi tamo nalog, pitaj ih ako ti nesto nije jasno i tako ...
https://www.bleepingcomputer.com/forums/t/671473/s.....ort-topic/
Na zalost, ovakve stvari su dosta zeznute, sam malware nije problem ubiti, Malwarebytes je u vecini slucajeva dovoljan, ali kriptovane fajlove vratiti, e to je vec dosta zeznuto. Cuvaj kriptovane fajlove, backup-uj ih, paznjivo sa njima ... do jednog dana.
Dopuna: 23 Sep 2019 22:17
--------------------
PS: sigurno si preuzimao i pokretao c_rr_a_c_kk, jedan od najpolularnijih piratskih softvera za validaciju Windows 10 OS? Samo sto si to uradio sa pogresnog linka?
Ako imas izvor infekcije, molim te arhiviraj je nekim softverom (zip ili rar), bez sifre, upload-uj je preko sledece forme;
https://www.mycity.rs/ambulanta-upload.php
Evo kako to da uradis;
Desnim tasterom miša klini na folder ili file koji je izvor infekcije, i izaberi opciju Add to archive... kao na slici;
Kao Archive format izaberi RAR5 ili RAR
Za Compression method odaberi Best
U polje Split to volumes, bytes unesi 5000000 (slovima: pet miliona)
Na desnoj strani označi opciju Create Solid Archive (pogledaj sliku dole)
Klikni na OK
Kada WinRAR završi sa kompresovanjem, dobijene fajlove uploaduj (jedan po jedan) na:
https://www.mycity.rs/ambulanta-upload.php
|