Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » D-Link DNS 320 шифрование данных от Cr1ptT0r Ransomware

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

Renua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть  у меня nas d-link dns320. Он использовался как хранилище данных.
Как то утром проснулся, а все данные не доступны. Были зашифрованы Cr1ptT0r Ransomware.
Почитал по нету, там это проблема у многих, но никто не знает, как их расшифровать.  Помогите пожалуйста, я с этим первый раз столкнулся.
Как расшифровать данные и что делать дальше с  d-link dns320 (прошивку обновил), жёсткие пока не ставил, ибо думаю и прошу у вас помощи.
https://xakep.ru/2019/02/25/cr1ptt0r/?amp

Всего записей: 62 | Зарегистр. 22-10-2014 | Отправлено: 15:12 24-11-2019
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Renua

Цитата:
что делать дальше с  d-link dns320

а с чего вы решили, что проблема в нем? зашифровали, скорее всего, с компа, на котором диски были подключены как шары.
поэтому - Вирус(ы) в ОС Windows. Проблемы. Решения. (II)
 
ps: только прочитал ссылку.
 

Цитата:
Unfortunately, so far there's no free decryptor for Cr1ptT0r ransomware.
 
If victims are not using their NAS as their sole backup or supplemental storage device, they they can simply wipe the device and start over.
 
"If you are affected by Cr1ptT0r, at a minimum you should back up the data, format the drive and update the device," Coveware says. "Victims should not leave NAS devices open to the internet. Also, it should be noted that NAS devices that are not properly partitioned should not be used as backup devices. If there are no other options for recovering your data, paying the ransom should be the absolute last option."

 
решений нет и, скорее всего, не будет - слишком специфичная проблема
https://www.bleepingcomputer.com/forums/t/691852/cr1ptt0r-ransomware-files-encrypted-readmetxt-support-topic/page-13
 
хотя.. но если вы не программер, то сложно будет разобраться
https://resolverblog.blogspot.com/2019/03/de-cr1pt0r-tool-cr1pt0r-ransomware.html

Всего записей: 15091 | Зарегистр. 20-09-2014 | Отправлено: 00:40 25-11-2019 | Исправлено: Mavrikii, 00:47 25-11-2019
Renua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Главное понять: как теперь можно эти  данные расшифровать?

Всего записей: 62 | Зарегистр. 22-10-2014 | Отправлено: 18:07 25-11-2019
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Renua

Цитата:
как теперь можно эти  данные расшифровать?

изучайте последнюю ссылку. но без брута в поиске приватного ключа, скорее всего, не обойтись.

Всего записей: 15091 | Зарегистр. 20-09-2014 | Отправлено: 19:53 25-11-2019
Renua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Mavrikii

Цитата:
изучайте последнюю ссылку. но без брута в поиске приватного ключа, скорее всего, не обойтись.

а где брут взять? я с  ним не работал ранее(((

Всего записей: 62 | Зарегистр. 22-10-2014 | Отправлено: 00:38 26-11-2019 | Исправлено: Renua, 00:41 26-11-2019
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Renua

Цитата:
а где брут взять?

самому писать, подборку приватного ключа. но для этого нужна копия незашифрованного файла, чтобы найти правильный результат дешифровки. если вы не программер, то проще обнулить все и потерять данные. либо искать того, кто напишет брут и сделает все за вас.

Всего записей: 15091 | Зарегистр. 20-09-2014 | Отправлено: 01:44 26-11-2019 | Исправлено: Mavrikii, 01:45 26-11-2019
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Renua Сходи сюда  https://noransom.kaspersky.com/ru/  введи туда, что что там просят, там же есть бесплатные проги. Если не получается найти декриптор или расшифровать файлы , то там же внизу есть ссылки на  FAQ и Форум и можно запросить помощь от Лаборатории Каспера, если у тебя куплен их антивирус.  В целом декрипторов нет, так как используется длинный ключ  и алгоритм без  обратимого дешифрования, брутить можно 100-летиями.  
Несколько советов:
1 - распрощайся с данными навсегда, ибо вряд ли есть декриптор.
2 - не вздумай платить бабло вымогателю.  
3 - пользователи делятся на два типа людей, кто НЕ  делает бэкапы, и кто УЖЕ делает.
4 - сейчас много облачных хранилищ, а также внешние носители -  флэшки , usb диски. А лучше всего DVD болванки, на которых точно ничего и никто не зашифрует.  
5 , пожалуй самый главный совет, который очень рекомендую.
Ты явно юзерам или себе цеплял шары под буквой диска, и это удобная, но плохая затея.  
Если бы ты не мапил диски, а вывел юзерам на Рабочий стол  ярлыки на шары типа \\192.165.2.1\share_folder  , то шифровальщики обошли твой NAS  стороной,  так как они шифруют устройства с буквами дисков.
6 И последний совет - у каждого антивируса теперь есть песочница и часть программ лучше запускать в ней, особенно почтовые клиенты.
 
P.S.
в NAS стоит SAMBA, и у нее есть Сетевая корзина, если ты ее включил и настроил, возможно была включена по дефолту. Пошарься в ней, возможно хоть что-то там будет,  а может и всё!    https://forum.dlink.ru/viewtopic.php?f=16&t=173825
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 11:48 26-11-2019 | Исправлено: ipmanyak, 12:06 26-11-2019
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
Ссылки бы посмотрели - там дыра в прошивке была. Правда тогда, скорее всего, NAS был доступен извне, что странно.

Всего записей: 15091 | Зарегистр. 20-09-2014 | Отправлено: 14:15 26-11-2019
Renua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может кто сталкивался и может подсказать как расшифровать зашифрованные Cr1ptT0r Ransomware файлы?
Файлы важные и нет бэкапа, увы. Теперь он будет, как только смогу с вашей помощью расшифровать данные.
 

Всего записей: 62 | Зарегистр. 22-10-2014 | Отправлено: 10:48 30-11-2019 | Исправлено: Renua, 10:50 30-11-2019
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Renua
может не нужно поднимать тему и создавать дубли в другом разделе?  
сказали же - нужно искать ключ перебором. так как он относительно небольшой, то это может быть быстро, а может и нет. готовой утилиты нет, проблема слишком экзотическая. по ссылке выше в комментах кто то даже перехватил приватный ключ, если он не уникальный и используется везде, то им можно воспользоваться.
 

Цитата:
Hello I've found a file in the ransmonware install folders.
the folder is called 'hidden service' and the file is called 'Private_Key'.
he contain the following : (I have remove the key)
-----BEGIN RSA PRIVATE KEY-----
[...]
-----END RSA PRIVATE KEY-----

 

Цитата:
Hello,
when I realized that my files were being encrypted i shutdown my NAS so Cr1ptTor was unable to finish to encrypt all my files (i have encrypted and not encrypted file) .
By searching in Drives of my NAS i found the install folder of Cr1ptT0r and in this folder i've found a repository called "Hidden Service", in this folder there is a file called "Private_Key".
I can provide you if it can be usefull for you to create a decryptor for us !!
Thanks for your Job !

Всего записей: 15091 | Зарегистр. 20-09-2014 | Отправлено: 10:57 30-11-2019 | Исправлено: Mavrikii, 11:00 30-11-2019
RetroRocket



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Renua
Цитата:
Файлы важные и нет бэкапа, увы.
Предложу непопулярное решение.
Если никаких вариантов не найдёте, то выходите на связь с вымогателями.  
Требуйте доказательств возможности расшифровки ваших файлов.  
В качестве доказательства обычно выбираются два или три зашифрованных файла на своё усмотрение, которые вымогатели должны расшифровать.
Если они пришлют восстановленные файлы, выбранные вами, то это будет означать, что у них действительно есть "приватный" ключ для дешифровки ваших файлов.
Дальше уже торгуйтесь с ними о цене. Возможно, они согласятся на расшифровку нескольких самых нужных для вас файлов за небольшие деньги (по принципу "лучше хоть что-то получить, чем совсем ничего").
НЕ платите ничего без доказательств.

----------
"... Зовёт, зовёт в дорогу далёкий Млечный Путь ..."

Всего записей: 2685 | Зарегистр. 02-01-2018 | Отправлено: 15:10 30-11-2019
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
НЕ платите ничего  


Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 17:01 30-11-2019
Renua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Mavrikii
1. Где вы взяли про  ключи? Где их можно найти? Если можете, то  скиньте ссылку
2. "может не нужно поднимать тему и создавать дубли в другом разделе?" - не находил похожих тем. Отписал только в  "Вирус(ы) в ОС Windows. Проблемы. Решения. (II)"

Всего записей: 62 | Зарегистр. 22-10-2014 | Отправлено: 17:32 30-11-2019 | Исправлено: Renua, 17:57 30-11-2019
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Renua

Цитата:
Где вы взяли про  ключи? Где их можно найти? Если можете, то  скиньте ссылку

я же процитировал из комментариев.
 

Цитата:
Отписал только в

п. 2.7. главы VIII Соглашения по использованию

Всего записей: 15091 | Зарегистр. 20-09-2014 | Отправлено: 20:24 30-11-2019
Renua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо

Всего записей: 62 | Зарегистр. 22-10-2014 | Отправлено: 23:31 30-11-2019
Renua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kaspersky обещает создать дешифратор. Пока ждемс

Всего записей: 62 | Зарегистр. 22-10-2014 | Отправлено: 21:22 11-02-2020
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » D-Link DNS 320 шифрование данных от Cr1ptT0r Ransomware


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru