"help_recover_instructions"

Sekce věnovaná virům a jiným škodlivým kódům, rovněž ale nástrojům, kterým se lze proti nim bránit…

Moderátoři: Mods_senior, Security team

Rob
nováček
Příspěvky: 9
Registrován: březen 14
Pohlaví: Nespecifikováno
Stav:
Offline

"help_recover_instructions"

Příspěvekod Rob » 04 úno 2016 22:17

Zdravím,

před chvíli jsem zapnul PC a ke svému zděšení na mě vyskočily "help_recover_instructions" soubory..

Píše se tam, že mi zašifrovali všechny soubory (jpg, doc. etc..), a že nejdou odheslovat. Je tam také "návod" jak se toho zbavit, url různých pochybných stránek. Nejspíš to bude chtít také peníze.

Jde se tohoto viru zbavit a získat zpět soubory? (momentálně skutečně nejde nic otevřít)

Udělal jsem print screen, ale nevím, jak ho sem vložit.

Moc děkuji za pomoc. Hledal jsem pomoc přes google, ale vše směřovalo jen na nějaké anglicky psané stránky.

Reklama
Uživatelský avatar
Michal.
Level 3.5
Level 3.5
Příspěvky: 856
Registrován: únor 13
Pohlaví: Muž
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod Michal. » 04 úno 2016 22:50

Malware CryptoWall - nic neplať (je to podvod). Zkus nástroj od Kaspersky. Pro příště je lepší si vytvářet časté kopie disku.

Rob
nováček
Příspěvky: 9
Registrován: březen 14
Pohlaví: Nespecifikováno
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod Rob » 05 úno 2016 00:47

Nevím, zda na to existuje program. Jedná se totiž o koncovku .micro .. jako jpg.micro, pdf.micro... :( Manželka otevřela v emaili přílohu bez textu, a pak to začalo. Akorát mi to neřekla. Stalo se to prý předevčírem, po kliknutí na přílohu se chtěla spouštět nějaká aplikace stále dokola.. Včera (ted už předevčírem) večer soubory otevřít normálně šli... :(

Můžu se jen zeptat, zda jsou tyto viry nebezpečné i ve sběru informací o bank. účtech, emailech apod.. Nebo slouží opravdu jen k zašifrování souborů?

Uživatelský avatar
WinDroid
Level 6.5
Level 6.5
Příspěvky: 3771
Registrován: srpen 14
Bydliště: Plzeň
Pohlaví: Muž
Stav:
Offline
Kontakt:

Re: "help_recover_instructions"

Příspěvekod WinDroid » 05 úno 2016 05:08

Nejspíš ti jen zašifrujou soubory s tím, že budou chtít po někom nezkušeným aby platil. Ale pro jistotu bych tedy nějak rozšifroval soubory, vzal to co potřebuješ a přeinstaloval preventivně windows. Nemůžeš vědět co tam vše přibalili.

petr22
Guru Level 15
Guru Level 15
Příspěvky: 54877
Registrován: únor 12
Pohlaví: Muž
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod petr22 » 05 úno 2016 08:01

Zaplatit je jedina moznost, jak mit aspon nejakou sanci data desifrovat.

To "nejak"nebo "zkus"nema valnou sanci na uspech, protoze na Cryptowall zadny desifrovaci program zkratka neexistuje a bez znalosti desifrovaciho klice existovat nemuze.

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43294
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod jaro3 » 05 úno 2016 09:22

můžeš napřed zkusit toto:
http://www.bleepingcomputer.com/virus-r ... ion#ransom

How to decrypt your files using Locker Unlocker
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Rob
nováček
Příspěvky: 9
Registrován: březen 14
Pohlaví: Nespecifikováno
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod Rob » 05 úno 2016 09:40

Podle toho, co jsem našel na internetu, tak některé takto zakodováné soubory dešifrovat lze... viz http://www.bleepingcomputer.com/forums/ ... pt/page-47

Bohužel, jak někdo píše na výše uvedených stránkách, tak na koncovky jpg.micro zatím nic nevymysleli :/...

Jinak platit něco hackerům je bláznovství, nevidím jediný důvod proč by to pak danému člověku měli odšifrovat.

petr22
Guru Level 15
Guru Level 15
Příspěvky: 54877
Registrován: únor 12
Pohlaví: Muž
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod petr22 » 05 úno 2016 09:54

Ano, nektere zasifrovane soubopry desifrovat lze, ale ne ty zasifrovane Cryptowallem.

Duvod proc by to meli odsifrovat je jediny - aby jim zaplatil vic nez 1 clovek. Kdyz to neodsifruji, tak jim nikdo nezaplati.
Navic jsou jediny kdo to desifrovat dokaze.

Pokud uzivatel nema zalohu a jeste si sam ten virus spusti - smula, data v cudu. Jedina sance jak nezaplatit a ziskat data zpet je ze nekdo ten desifrovaci klic nejakym zpusobem zjisti a vytvori program, ktery data desifruje - jako se to stalo u nekterych starsich verzi tohoto malware.

Rob
nováček
Příspěvky: 9
Registrován: březen 14
Pohlaví: Nespecifikováno
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod Rob » 05 úno 2016 11:50

O.k

Naštěstí tam moc dat nemáme a ty důležité jsou zčásti zálohované. Pokud to chápu správně, je dobré si na nějakou flashku zálohovat i ty zašifrované soubory v případě, že někdo v budoucnu na tento typ Malware něco vymyslí. Že?

Jen pro info. Virus přišel v emailu - po rozbalení přílohy "chtěl nějaký program změnit něco v počítači, já dávala pořád zrušit, ale asi to nefungovalo". 1-2 dny byl v počítači, kdy byly na ploše 2 soubory s názvem "help_recover_instructions". Po těchto dnech, kdy nebyly na první pohled žádné změny, se po zapnutí počítače otevřeli soubory s názvem "help_recover_instructions" (jeden z toho html soubor) a všechny soubory byly již zašifrované. Posléze jsem si všiml, že virus nainstaloval prohlížeč Google Chrome (používám Mozzillu, Chrome jsme v PC vůbec neměli). Podíval jsem se do Msconfig a našel jsem v "po spuštění" ony soubory "help_recover_instructions" plus jednu neznámou aplikaci "gatert-12010", která má být údajně v C: Users\Pc\..., nepodařilo se mi dohledat.

Jinak když jsem nainstaloval Malwarebytes Anti-Malware tak v počítači žádný virus /malware nenalezl...

Mám to nějakým určitým způsobem řešit? Myslím tím, jestli mohu pomoct v boji proti tomuto viru, poslat někam ony zašifrované soubory nebo něco.

Děkuji moc za vaše odpovědi.

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43294
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod jaro3 » 05 úno 2016 16:34

Více je zde:
http://www.bleepingcomputer.com/forums/ ... ort-topic/

http://www.bleepingcomputer.com/virus-r ... #decrypter

Jsou tam i programy na prevenci..

pomocí toho programu Unlocker , se to samo odesílá k dešifrování..
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Rob
nováček
Příspěvky: 9
Registrován: březen 14
Pohlaví: Nespecifikováno
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod Rob » 10 úno 2016 14:34

Není divné, že ten program LockerUnlocker vydal hacker, který ty soubory původně šifroval? Po zjištění této informace jsem jaksi ztratil důvěru... Abych si Pc nezanesl jen dalším svinstvem...

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43294
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: "help_recover_instructions"

Příspěvekod jaro3 » 10 úno 2016 16:56

a to je napsané kde?
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra


Zpět na “Viry, antiviry, firewally…”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 14 hostů