Ny trojan krypterar filer – kräver pengar för lösenordet

Permalänk
Medlem

Hur fungerar det egentligen? Dyker meddelandet upp direkt efter smitta eller dröjer det tills man startat om datorn?

Visa signatur

(Hackintosh) late 2011: Gigabyte H61M-DS2 | i5 3470T | MSI N210 D512D2 | 8 GB XMS3 | Crucial m4 265 GB | Windows 10

Permalänk
Medlem
Skrivet av kena91:

bara formatera om man får de

visst, du får bort trojan. dock så förlorar du ändå filerna

Permalänk
Skrivet av tigerffs:

Okej.. Det var inte vidare svårt att fixa detta iofs.

1. Starta datorn i felsäkert läge med command prompt
2. Skriv rstrui.exe och kör system restore en vecka bak i tiden.
3. Solved.

Fast det här viruset krypterade inte systemfilerna som är vad du återställer med din lösning utan användarens dokument och bilder. :/

Visa signatur
Permalänk
Medlem

Att ni snackar så mycket om antivirus...

Om ni alla läser på lite så ska ni se att seriösa virus kan kringgå seriösa antivirusskydd som Kaspersky, NOD32 osv. I alla fall ett tag, och då kan skadan redan vara skedd.

Permalänk
Skrivet av Sammyc51:

Jag har heller inte använt ett antivirus sen creation of Vista och jag har aldrig råkat ut för ett virus sen msblast.exe och det var i XP tiden det.

Om man vet vad man laddar ner.
Om man håller reda på vilka sidor man besöker.
Om man ser till att inte öppna idiotiska emails som lyder "YO WHATSUP SON I TOOK THESE PICZ ON MY VACATION U WANT IT? GO DOWNLOAD THIS"
Och så vidare;

så löser det sig att slippa betala eller vad man nu gör för att ha ett antivirus.

Har aldrig råkat ut för hackat konto, pengar taget från kontot eller artikelns liknande virus.

In my honest opinion, så är antivirus mer waste of money än Apples produkter (förutom Ipod <3).

Dock vet jag inte hur framtidens virus kommer att vara. Men kan säga från min upplevelse att man borde inte ha det sålänge man har kontroll över sin dator.

Du har med största sannolikhet haft intrång i din dator vid flertalet tillfällen isf. Sen att du inte märkt det är en annan femma.

Men jag antar att du haft en router med brandvägg iaf så det inte stått helt öppet.

Permalänk
Medlem

känns som att antivirus företagen kommer tjäna mest pengar på detta

Visa signatur

Min är störst för jag kör BMW!

Permalänk
Medlem
Skrivet av Marcusk:

Om de använder en Gmailadress borde väl Google kunna radera den så fort de skaffar en ny, och eventuellt logga IPn de använder?

å du tror inte att man går via en proxy när man skapar Gmailkontot och använder den?

Visa signatur

|Workstation: AMD Ryzen 9 7900X 4.7GHz | ASRock X670E | AMD Radeon 7900 XT | 32GB DDR5 | NVMe 2.0TB | HDD 4.0TB |
|VMware rig: AMD Threadripper 2920x | ASUS PRIME X399-A | 24GB DDR4 | 10TB Storage |
|HTPC: AMD Ryzen 3 2200G 3.7 GHz | Gigabyte B450M DS3H | Radeon Vega 8 | 8GB RAM | SSD 120GB | *Test rig för div Linux distar, drivers m.m.

Permalänk
Inaktiv

Ett stort tack till Sweclockers som upplyser om detta. Jag kanske svävar i det blå, men med det antal besökare som jag gissar på att Sweclockers har, så hade det varit all idé att på något sätt upplysa en besökare om viktiga saker såsom detta...kanske ingen popup, men på något sätt poängtera att detta är av yttersta vikt att ta del av - både som veteran och nybörjare.

Permalänk
Medlem

Jag vänder mig till någon här som antingen har fått eller känner någon som har den här trojanen.
Skulle ni kunna skicka ett antal krypterade filer till mig så vill jag anta mig utmaningen att se om jag kan lösa dekrypteringen.

Om någon är på humor humör och skickar filer ni själva krypterat så kan jag redan be er att inte göra det då jag kommer se skillnad.

Har någon filer som är krypterade skicka mig ett PM. (PS skicka inga filer som är av känslig data).

Edit:Huvudmålet är inte för att hjälpa enskild individ utan det är för att jag vill ha utmaningen.

Visa signatur

Amiga 3000 (1990), CPU: 68060 66MHz, RAM: 2MB chip 470MB Fast, GFX: ECS+RTG zz9000 @ 1920x1080, HDD: 32GB SSD/PATA, 128GB SCSI, DVD-Brännare/SCSI, Chassi: Original Desktop. www.som99.se
Primär workstation: i9-12900KS, 128GB RAM, intel A770 16GB.

Permalänk
Medlem

krypterar den ALLA diskar eller endast system disken?

Permalänk
Medlem
Skrivet av WDac:

å du tror inte att man går via en proxy när man skapar Gmailkontot och använder den?

Skulle inte förvåna mig om de glömmer det någon gång.

Permalänk

Det första jag kom å tänka på var att skapa en diskavbildning av hela disken innan jag skulle ge mig på en brutforce attack. Att köra systemåterställning kanske också är någonting ifall systemåterställningen nu kan återställa dokument såklart...?

Visa signatur

« CITERA FÖR SVAR »

CPU: AMD Ryzen 7 3700X ║ MB: ASUS X570-PLUS ║ RAM: 32GB ║ GPU: GeForce GTX 1080 ║ PSU: EVGA SuperNOVA 750 G2 ║ SSD: Samsung 970 EVO+ 500GB ║

Permalänk
Medlem
Skrivet av Sisyfos:

Vad blåst man är om man betalar *Facepalm*

Egentligen inte.. Beroende på vilken kryptering "viruset" använder kan det vara enda sättet att ha någon chans att få tillbaks filerna. Att sitta och försöka knäcka lösenordet med brute force kan ta åratal eller t.o.m. årtionden på en vanlig hemdator.

Sen lär det förstås vara så att programmet slumpar fram en krypteringsnyckel varje gång, så tillverkarna inte ens själva vet vad det är för lösenord, så filerna är nog förlorade i vilket fall.

Det bästa är förstås att köra backup regelbundet och se till att man alltid har flera versioner av backups bakåt i tiden. Sparar man bara en version av sin backup åt gången finns det risk att man skriver över den med de krypterade filerna innan man hunnit upptäcka vad som hänt. 6 månader bakåt och en backup i veckan är en bra riktlinje.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem
Skrivet av hansfilipelo:

Ifrågasätter inte att OS X går att hacka - för det gör det

Alla OS går att hacka och alla webbläsare har någon säkerhetslucka. Just under perioden så hade Safari, enligt artikeln, två välkända och icke-patchade luckor.

Sen ska man inte tro allt som skrivs. Personen som skrivit artikeln du länkar till hävdar att man använt sig av Telnet under hackandet. Telnet finns inte i OS X och av den anledningen betvivlar jag att personen har något djupare kunskap om något operativsystem.

Så du har bättre kunskaper, eller? Jo, OS X hade telnet under den tiden och har det fortfarande. Det är numera avaktiverat som standard och du måste gå in i "/etc/inetd.conf" och byta ut "#telnet" till "telnet" (alltså ta bort codeblocken) för att använda det nuförtiden.

Så då en följdfråga, vilka os har då du kunskap i?

Visa signatur
Permalänk
Medlem

Stackars människor som drabbas för detta, som tur är så är sandboxie awesome.

Det som får mig och funderara är hur programmet låser upp filerna igen, vart kollar den hur lösenordet stämmer? Lär ju ligga en fil innehållande lösenordet någonstans där den verifierar om det är korrekt. Är det via online authentication så lär man ju kunna skapa en local server som svarar på lösenords begäran och verifierar att lösenordet är korrekt.

Är det så att programmet i fråga känner igen något i lösenordet så lär detta gå att cracka om man lyckas decompilea koden till viruset
Tex för att koden ska vara korrekt så måste tredje siffran vara delbar med 2, eller att femte bokstäven i lösenordet måste vara en vocal. (Exempel)

Men skulle nog tänka mig att en heldel personer pungar ut 500kr för att få sina filer upplåsta. Tänk er själva 5 lösenords försök och så har du hela bild mappen på 20gb krypterad. Tusenstals minnen, nja i den sitsen skulle jag nog själv tänka att betala också. För hur många har säkerhetskopior på sina bilder på en extern hårddisk(som dessutom INTE är inkopplad)?

Edit: Bör tillägga att jag endast fått virus en gång, detta pga utbytt .exe fil hos modekortstillverkaren till ett moderkort jag hade förr i tiden. Samt att jag var alldeles för dålig på att kolla MD5/SHA1 värdet.

Visa signatur

Current: AMD Phenum 4 965 BE @ 4.2GHz
Old: Intel 2600k @ 4.8GHz

Permalänk
Medlem
Skrivet av joi93:

Det beror såklart på krypteringen, t.ex. med 256-bitars kryptering finns det 1,15*10^77 olika lösenord (tror jag), och det tar ett bra tag att testa alla.

Joo det tar ett tag.
Bara som en liten fotnot för att fatta hur stort det talet är så antalet elementarpartiklar i universum är uppskattat till 10^80 st.
Rätt många altså...

Permalänk
Medlem
Skrivet av Marcusk:

Om de använder en Gmailadress borde väl Google kunna radera den så fort de skaffar en ny, och eventuellt logga IPn de använder?

IP till ett botnät eller vpn med största sannolikhet.. vad hjälper det?

Permalänk
Medlem

gratis

Nice med lite gratis kryptering såhär på eftermiddagen.

Permalänk
Skrivet av Sammyc51:

Jag har heller inte använt ett antivirus sen creation of Vista och jag har aldrig råkat ut för ett virus sen msblast.exe och det var i XP tiden det.

Om man vet vad man laddar ner.
Om man håller reda på vilka sidor man besöker.
Om man ser till att inte öppna idiotiska emails som lyder "YO WHATSUP SON I TOOK THESE PICZ ON MY VACATION U WANT IT? GO DOWNLOAD THIS"
Och så vidare;

så löser det sig att slippa betala eller vad man nu gör för att ha ett antivirus.

Har aldrig råkat ut för hackat konto, pengar taget från kontot eller artikelns liknande virus.

In my honest opinion, så är antivirus mer waste of money än Apples produkter (förutom Ipod <3).

Dock vet jag inte hur framtidens virus kommer att vara. Men kan säga från min upplevelse att man borde inte ha det sålänge man har kontroll över sin dator.

Hur kan du veta att du inte har haft virus om du inte har haft något program som kunnat berätta om du fått ett eller inte? Det är ganska få virus som man märker av när man väl har smittats.

Permalänk
Medlem
Skrivet av Markthegreat:

Inte särskilt bra faktiskt.

Bäst bland de gratis är faktiskt Avira.
Betalt och bäst är NOD32 eller Kaspersky. (dock är de väl tungdrivna i dagsläget?)

på de flesta tester jag sett så är avg det bästa gratis och Bullguard det solklart bästa betalbara..

Visa signatur

Corsair Obsidian 1000D* Corsair AX1600i* Asus Z790 Prime-A* Intel 13900K* 32GB G-Skill DDR5 7600Mhz/36* Asus RTX 4090* Corsair MP600 1TB* Samsung 980 Pro 1TB

Permalänk
Medlem
Skrivet av Exzu:

Stackars människor som drabbas för detta, som tur är så är sandboxie awesome.

Det som får mig och funderara är hur programmet låser upp filerna igen, vart kollar den hur lösenordet stämmer? Lär ju ligga en fil innehållande lösenordet någonstans där den verifierar om det är korrekt. Är det via online authentication så lär man ju kunna skapa en local server som svarar på lösenords begäran och verifierar att lösenordet är korrekt.

Är det så att programmet i fråga känner igen något i lösenordet så lär detta gå att cracka om man lyckas decompilea koden till viruset
Tex för att koden ska vara korrekt så måste tredje siffran vara delbar med 2, eller att femte bokstäven i lösenordet måste vara en vocal. (Exempel)

Men skulle nog tänka mig att en heldel personer pungar ut 500kr för att få sina filer upplåsta. Tänk er själva 5 lösenords försök och så har du hela bild mappen på 20gb krypterad. Tusenstals minnen, nja i den sitsen skulle jag nog själv tänka att betala också. För hur många har säkerhetskopior på sina bilder på en extern hårddisk(som dessutom INTE är inkopplad)?

Edit: Bör tillägga att jag endast fått virus en gång, detta pga utbytt .exe fil hos modekortstillverkaren till ett moderkort jag hade förr i tiden. Samt att jag var alldeles för dålig på att kolla MD5/SHA1 värdet.

Viruset har krypteringsnyckeln i sig. Bara att räkna ner lösenordet och se om det stämmer, lokalt

Visa signatur

Whales are nice!

Permalänk
Medlem
Skrivet av Dava:

Har du källa på detta? Tvivlar på att Aftonblaskan, Youtube eller sweclockers skulle sprida virus...

Sajter har väl blivit hackade i alla tider? Det har hänt förut o kommer hända igen.

Permalänk
Medlem

Hmmm, är inte detta utpressning?
Utpressning är olagligt, alltså borde det vara möjligt att polisanmäla och rent av åtala.

Kanske gick de ett steg för långt...

Permalänk
Medlem
Skrivet av kyre:

Viruset har krypteringsnyckeln i sig. Bara att räkna ner lösenordet och se om det stämmer, lokalt

Nja så enkelt är det säkert inte.
Antagligen är det krypterat med ett envägskrypto, så det går inte att köra "baklänges".
Jämför med hur Unix lagrar sina användares lösenord, lösenorden sparas enbart i krypterad form. Varje gång du matar in ditt lösenord krypteras det och de två krypteringarna jämförs. Även om du känner till lösenorden för ett eller flera krypteringar har du inga större möjligheter eftersom "baklängs"-körningar inte är möjligt.
Man måste hitta krypteringsalgoritmen, och den ligger säkerligen inte i viruset om de har varit smarta. Istället ser man till att viruset kontaktar en server som i sin tur ger viruset lösenord respektive kryperad nyckel

Permalänk
Skrivet av chila:

Så du har bättre kunskaper, eller? Jo, OS X hade telnet under den tiden och har det fortfarande. Det är numera avaktiverat som standard och du måste gå in i "/etc/inetd.conf" och byta ut "#telnet" till "telnet" (alltså ta bort codeblocken) för att använda det nuförtiden.

Så då en följdfråga, vilka os har då du kunskap i?

Haha det hade jag inte en susning om (att telnet fanns i OS X) Bra att man blir nertagen på jorden ibland.

Jag tycker jag har någon sånär koll på en del av dem - där OS X är ett av dem jag har koll på.

Nu finns inte inetd.conf som du nämner i OS X längre utan alla tjänster startas m h a launchctl i uppstarten.

Visa signatur

Primär: MBP 16", M1 Pro, 32 GB, 512 GB SSD, Thunderbolt dock, Dell U3415W HTPC: FD Node 202, Ryzen R5 3600, 16 GB, Radeon RX480 Nitro+ 4 GB, 850 Pro 512 GB+MX100 512GB Main server: Rasberry Pi 4 8 GB Worker server: FD Node 304, Core i3 3220T, 16 GB RAM, 60 GB Intel 330+80 GB 320, 3*3TB WD Red, Debian Backup: AMD E-350, 8 GB, 40 GB Intel V40, 3x3TB WD Red, Debian

Permalänk
Medlem
Skrivet av ThomasLidstrom:

Hmmm, är inte detta utpressning?
Utpressning är olagligt, alltså borde det vara möjligt att polisanmäla och rent av åtala.

Kanske gick de ett steg för långt...

Naturligtvis är det olagligt. Inte som att skaparna lär bry sig dock då de säkerligen kan vara svåra att få tag i och troligen bor i länder som inte bryr sig så mycket om denna typ av brott mot andra länders invånare.

Denna typen av utpressning är inget nytt heller utan har framgångsrikt utförts tidigare. Den gången jag känner till var de åtminstone ärliga nog att faktiskt skicka ut det korrekta lösenordet om användaren skickade med vad som såg ut att vara seeden till random-generatorn eller liknande.

Visa signatur

Antec P280 | Corsair RM750x | ASUS ROG Crosshair VIII Dark Hero | Ryzen 9 5900X | G.Skill Trident Z RGB 3200MHz CL14 @3600MHz CL16 2x16GB | ASUS RTX 3080 TUF OC | WD SN850 1TB | Samsung 970 Pro 1TB | Samsung 860 Pro 1TB | Samsung 850 Pro 1TB | Samsung PM863a 3.84TB | Sound Blaster Z | 2x ASUS PG279Q

Permalänk
Medlem

visa e-mail addressen ..så man skicka lite schyssta mail till crackheadsen

Permalänk
Medlem
Skrivet av ThomasLidstrom:

Nja så enkelt är det säkert inte.
Antagligen är det krypterat med ett envägskrypto, så det går inte att köra "baklänges".
Jämför med hur Unix lagrar sina användares lösenord, lösenorden sparas enbart i krypterad form. Varje gång du matar in ditt lösenord krypteras det och de två krypteringarna jämförs. Även om du känner till lösenorden för ett eller flera krypteringar har du inga större möjligheter eftersom "baklängs"-körningar inte är möjligt.
Man måste hitta krypteringsalgoritmen, och den ligger säkerligen inte i viruset om de har varit smarta. Istället ser man till att viruset kontaktar en server som i sin tur ger viruset lösenord respektive kryperad nyckel

Nej alltså, viruset kollar ju själv om nyckeln som matas in är rätt. Menade inte att man kan få ut algoritmen så.

Visa signatur

Whales are nice!

Permalänk
Medlem

Hur krypterar den filer om jag inte ens har ett krypteringsprogram?

Samt undrar jag borde man inte kunna öppna upp trojanen självt och se vad den vill ha för kod?

Är nuub därför frågorna.

Visa signatur

MOBO: ASUS B550-i                                    CPU: Ryzen 5900X
RAM: GTZN-3600MHZ-CL14                       GPU: EVGA 3080 XC3
BOX: Ncase m1 v6.1                                    PSU: Corsair SF750
AIO: Kraken z53                                           SSD: Samsung 980 PRO             

Permalänk
Medlem
Skrivet av Grusburk:

Hur krypterar den filer om jag inte ens har ett krypteringsprogram?

Samt undrar jag borde man inte kunna öppna upp trojanen självt och se vad den vill ha för kod?

Är nuub därför frågorna.

Viruset har ett eget.

Även om den inte krypterar sig själv så är program kompilerade och inte i klartext.

Oh ja.....