Autor Tema: CTB Locker, Archivos encriptados.  (Leído 20695 veces)

0 Usuarios y 1 Visitante están viendo este tema.

Desconectado Uchija Itachi

  • The Communiter-
  • *
  • Mensajes: 1437
Re:CTB Locker, Archivos encriptados.
« Respuesta #15 : enero 20, 2015, 09:41:21 am »
Ingresa al equipo afectado (a modo prueba de fallos preferiblemente). Copia y perga este ruta en el explorador de Windows, esta abrirá la carpeta temp directamente %localappdata%\temp  Borra todo lo hay dentro de la carpeta, adjunto imagen, el virus tiene una cara y el nombre es un monto de letras sin sentido o números, en caso de no dejarlos eliminarla ejecutar el administrador de tareas, buscar el nombre del archivo y detenerlo con esto se seria borrar eliminar, reiniciar la maquina y con eso de momento se debería de deterner el encriptado, los archivos ya encriptados no se pueden recuperar. Avisame si te sirvió

Gracias viejo, pero eso fue lo primero q hice, se supone q el encriptado ya se detuvo pero los archivos q ya fueron encriptados no puedo hacer nada.



No es por nada pero ya probaste tooooooodas estas herramientas ??

Ahi mencionan varias de AV y otras  :thumbsup:



No se si ya las probe todas pero eliminar el virus no es el problema, fue lo primero q hice., pero ninguna de las que he usado me ha dado resultado.


El problema no es la infección, eso lo controlas en menos de 30min. Los archivos encriptados salvo que haya quedado una copia del certificado de seguridad que usaron, NO los vas a poder leer nuevamente, hasta que salga alguna solución... ya llevo más de 1 año esperando.

Puya que regada.



Para terminar de fregar el OS es el XP, en el 7 tiene por lo menos cada archivo una opcion para ver si podes regresar el archivo a su estado anterior.

« Última Modificación: enero 20, 2015, 09:45:18 am por Uchija Itachi »
"Si la fe es ciega.. La justicia es ciega.. El amor es ciego.. Para que pagar la factura de la luz" - Xhelazz

"La tele me ha culturizado.. Porque cada vez que la encienden en casa, me voy a leer a mi cuarto" - Xhelazz

Desconectado Jonhyrey

  • Sv Full Member
  • *
  • Mensajes: 559
Re:CTB Locker, Archivos encriptados.
« Respuesta #16 : enero 20, 2015, 10:39:48 am »
Ahi hablan de que el programa te elimina el archivo Original y coloca el archivo que encripto.

Ya probaste la recuperación de archivos Eliminados?



Desconectado Uchija Itachi

  • The Communiter-
  • *
  • Mensajes: 1437
Re:CTB Locker, Archivos encriptados.
« Respuesta #17 : enero 20, 2015, 10:54:58 am »
Ahi hablan de que el programa te elimina el archivo Original y coloca el archivo que encripto.

Ya probaste la recuperación de archivos Eliminados?

Ahorita voy a probar, ya a este punto, voy a probar todo.
"Si la fe es ciega.. La justicia es ciega.. El amor es ciego.. Para que pagar la factura de la luz" - Xhelazz

"La tele me ha culturizado.. Porque cada vez que la encienden en casa, me voy a leer a mi cuarto" - Xhelazz

Desconectado mxgxw

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 5666
  • Starlet - 999cc
    • mxgxw
Re:CTB Locker, Archivos encriptados.
« Respuesta #18 : enero 20, 2015, 12:38:00 pm »
Gracias viejo, pero eso fue lo primero q hice, se supone q el encriptado ya se detuvo pero los archivos q ya fueron encriptados no puedo hacer nada.




No se si ya las probe todas pero eliminar el virus no es el problema, fue lo primero q hice., pero ninguna de las que he usado me ha dado resultado.


Puya que regada.



Para terminar de fregar el OS es el XP, en el 7 tiene por lo menos cada archivo una opcion para ver si podes regresar el archivo a su estado anterior.




Pues mirá. En resumen: Estás jodido.

El ransomware ese lo que hace es que cifra (una parte) del archivo normalmente el header y deja el resto del archivo intacto. Si eliminaste el virus pues desde ahí la regaste porque si había alguna posiblidad de encontrar la llave de cifrado podría estar en el ejecutable y/o la memoria del ejecutable. Aunque si utiliza cifrado fuerte haciendo uso de la llave pública del extorsionador no sería posible recuperar el contenido (solo quien tenga la llave privada podría descifrarlo).

Ahora.... no todo está necesariamente perdido.

Si tenes habilitado el shadow copy en windows podés intentar recuperar versiones anteriores del archivo cifrado. Si no la unica que te queda es utilizar alguna herramienta de recuperación de archivos como recuva o photorec para intentar recuperar documentos.

Aquí en la oficina nos pasó igual con una máquina. Tuvimos que dar los archivos como perdidos encontramos una herramienta que intentaba extraer la llave si contabas con una copia cifrada y una sin cifrar pero al parecer el que nos atacó utilizaba cifrado asimétrico con llave pública y no fué posible desencriptarlos.


Desconectado Uchija Itachi

  • The Communiter-
  • *
  • Mensajes: 1437
Re:CTB Locker, Archivos encriptados.
« Respuesta #19 : enero 20, 2015, 01:19:10 pm »

Pues mirá. En resumen: Estás jodido.

El ransomware ese lo que hace es que cifra (una parte) del archivo normalmente el header y deja el resto del archivo intacto. Si eliminaste el virus pues desde ahí la regaste porque si había alguna posiblidad de encontrar la llave de cifrado podría estar en el ejecutable y/o la memoria del ejecutable. Aunque si utiliza cifrado fuerte haciendo uso de la llave pública del extorsionador no sería posible recuperar el contenido (solo quien tenga la llave privada podría descifrarlo).

Ahora.... no todo está necesariamente perdido.

Si tenes habilitado el shadow copy en windows podés intentar recuperar versiones anteriores del archivo cifrado. Si no la unica que te queda es utilizar alguna herramienta de recuperación de archivos como recuva o photorec para intentar recuperar documentos.

Aquí en la oficina nos pasó igual con una máquina. Tuvimos que dar los archivos como perdidos encontramos una herramienta que intentaba extraer la llave si contabas con una copia cifrada y una sin cifrar pero al parecer el que nos atacó utilizaba cifrado asimétrico con llave pública y no fué posible desencriptarlos.


Si eso estaba viendo, guarde la llave publica por cualquier cosa, ahorita estoy pasando el Recuve para ver que puedo encontrar.
"Si la fe es ciega.. La justicia es ciega.. El amor es ciego.. Para que pagar la factura de la luz" - Xhelazz

"La tele me ha culturizado.. Porque cada vez que la encienden en casa, me voy a leer a mi cuarto" - Xhelazz

Desconectado ELITE

  • The Communiter-
  • *
  • Mensajes: 6089
  • NEMO ME IMPUNE LACESSIT
Re:CTB Locker, Archivos encriptados.
« Respuesta #20 : enero 20, 2015, 01:25:36 pm »
Y cuanto pedian por devolver los archivos ??

Desconectado Uchija Itachi

  • The Communiter-
  • *
  • Mensajes: 1437
Re:CTB Locker, Archivos encriptados.
« Respuesta #21 : enero 20, 2015, 01:58:43 pm »
Bueno ya pase el recuva me alegre al ver q encontro varios archivos como eliminados, los recupere y siempre encriptados :(
"Si la fe es ciega.. La justicia es ciega.. El amor es ciego.. Para que pagar la factura de la luz" - Xhelazz

"La tele me ha culturizado.. Porque cada vez que la encienden en casa, me voy a leer a mi cuarto" - Xhelazz

Desconectado Uchija Itachi

  • The Communiter-
  • *
  • Mensajes: 1437
Re:CTB Locker, Archivos encriptados.
« Respuesta #22 : enero 21, 2015, 10:14:51 am »
Se supone que piden alrededor de $120 en Bitcoins a través de Tor, y no se pueden tardar más de 96 horas, o la clave privada se pierde en el servidor remoto. Al usuario solo le deja una clave pública.

Como sabemos un encriptado robusto de clave pública/privada como este no se puede descifrar sin tener ambas claves originales.

El programa deja desencriptar hasta 5 archivos al azar, lo que significa que posiblemente hay alguna clave privada que el programa usa para eso, pero nadie ha podido recuperar o interceptar una, y que es única para cada máquina.

Alterar la infección hace que recuperar los archivos se vuelva imposible. Para alguien que tenga los recursos sería bueno tratar de seguir las instrucciones para ver si es posible recuperar los archivos realmente y si pueden determinar cómo se calculan las claves, pero eso puede depender de cosas tan aleatorias e irrepetibles como el estado de la memoria en el momento de la primera infección, además de los algoritmos avanzados de encriptación.

En otras palabras, las únicas soluciones por ahora son mejorar la seguridad del sistema operativo (no correr en modo administrador), tener respaldos de solo lectura (DVD, discos desconectados de la máquina afectada) o arriesgarse grandemente a pagar antes de 72 o 96 horas.

Dentro de ese riesgo uno siempre podría encontrar que solo los 5 archivos "al azar" eran desencriptables y que el resto estaban realmente sobreescritos corrompidos permanentemente y que no existe ninguna clave pública o privada:

http://www.bleepingcomputer.com/virus-removal/ctb-locker-ransomware-information
$120 creo q es una suma aceptable a comparación de lo q me piden


 
"Si la fe es ciega.. La justicia es ciega.. El amor es ciego.. Para que pagar la factura de la luz" - Xhelazz

"La tele me ha culturizado.. Porque cada vez que la encienden en casa, me voy a leer a mi cuarto" - Xhelazz

Desconectado ernestoelunico

  • The Communiter-
  • *
  • Mensajes: 3088
  • Laa shay'a waqi'un Mutlaq bala kul'un mumkin
    • Cositas E-shop
Re:CTB Locker, Archivos encriptados.
« Respuesta #23 : enero 21, 2015, 03:52:15 pm »
pero vengo y pregunto es la primera vez que veo una infeccion de este tipo tuve la oportunidad hace meses me mandaron archivos encriptados me imagino que por esto era pero no quice preguntar porque no me quice meter de lleno a esto.


Estos ataques intensionales van con dedicatoria a la empresa o individuo en particular y como se empieza a ver la infección

Desconectado salvadoresc

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 11658
  • Adobe Certified Expert en ACISEAPRENDE
    • Foro de Diseno - Pixeles al Desnudo
Re:CTB Locker, Archivos encriptados.
« Respuesta #24 : enero 21, 2015, 03:57:40 pm »
no necesariamente van dedicados, un usuario se pudo meter a una pagina infectada o descargo algo, y lo instalo el mismo...
Awaken my child, and embrace the glory that is your birthright. Know that I am the Overmind; the eternal will of the Swarm.

haycoctelesamor.com

Desconectado tekun

  • -^- Elite Silver -^-
  • The Communiter-
  • *
  • Mensajes: 3221
  • Han convertido mi casa en cueva de mercaderes!!!!
    • www.tekun.es
Re:CTB Locker, Archivos encriptados.
« Respuesta #25 : enero 21, 2015, 05:37:33 pm »
ha habido un repunte de este tipo de infecciones, porque conozco dos cheros que han tenido ese problema en esta semana... tan llorando :(
lo difícil lo hago rápido, con lo imposible, casi siempre me tardo un poquito

Desconectado brother

  • Sv Full Member
  • *
  • Mensajes: 550
Re:CTB Locker, Archivos encriptados.
« Respuesta #26 : enero 21, 2015, 05:43:41 pm »
pero vengo y pregunto es la primera vez que veo una infeccion de este tipo tuve la oportunidad hace meses me mandaron archivos encriptados me imagino que por esto era pero no quice preguntar porque no me quice meter de lleno a esto.


Estos ataques intensionales van con dedicatoria a la empresa o individuo en particular y como se empieza a ver la infección

asi es y si lo instalaron que fue :O como dicen un repunte hay que estar alertas S: cosa seria eso

Desconectado ernestoelunico

  • The Communiter-
  • *
  • Mensajes: 3088
  • Laa shay'a waqi'un Mutlaq bala kul'un mumkin
    • Cositas E-shop
Re:CTB Locker, Archivos encriptados.
« Respuesta #27 : enero 21, 2015, 07:45:59 pm »
asi es y si lo instalaron que fue :O como dicen un repunte hay que estar alertas S: cosa seria eso

si pero a donde entraron por donde se infectaron, sera que estas personas que trabajan y ahi en lugar de trabajo los despidan por este tipo de infeccion

Desconectado mxgxw

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 5666
  • Starlet - 999cc
    • mxgxw
Re:CTB Locker, Archivos encriptados.
« Respuesta #28 : enero 21, 2015, 08:02:49 pm »
si pero a donde entraron por donde se infectaron, sera que estas personas que trabajan y ahi en lugar de trabajo los despidan por este tipo de infeccion

Pues en nuestro caso la persona de la maquina infectada lo unico es que accedía páginas de música online. Si hay algun 0-day exploit con flash (que no sería el primero) y alguna de las páginas tenía algun flash malicioso ese podría haber sido el vector de entrada, porque no encontramos que estuviera haciendo nada particularmente diferente a su trabajo normal.

La otra razón es que el antivirus no estaba actualizado. Yo traté de infectar una máquina virtual con el ejecutable que encontramos que cifró el archivo pero siempre fallaba al ejecutarse, supongo que ha de depender de algúna vulnerabilidad de algun update o de algún programa o bliblioteca de terceros que tiene algún tipo de vulnerabilidad porque por más que traté no logré nisiquiera que se ejecutara el virus en la virtual.

Lo que si logré identificar es que el ransomware iba sobre un caballo de troya los otros antivirus lo detectan como malware-generico y no lo dejan funcionar, me imagino que hecho con alguna herramienta para construir ese tipo de ejecutables.


Desconectado ernestoelunico

  • The Communiter-
  • *
  • Mensajes: 3088
  • Laa shay'a waqi'un Mutlaq bala kul'un mumkin
    • Cositas E-shop
Re:CTB Locker, Archivos encriptados.
« Respuesta #29 : enero 21, 2015, 08:17:00 pm »
Pues en nuestro caso la persona de la maquina infectada lo unico es que accedía páginas de música online. Si hay algun 0-day exploit con flash (que no sería el primero) y alguna de las páginas tenía algun flash malicioso ese podría haber sido el vector de entrada, porque no encontramos que estuviera haciendo nada particularmente diferente a su trabajo normal.

La otra razón es que el antivirus no estaba actualizado. Yo traté de infectar una máquina virtual con el ejecutable que encontramos que cifró el archivo pero siempre fallaba al ejecutarse, supongo que ha de depender de algúna vulnerabilidad de algun update o de algún programa o bliblioteca de terceros que tiene algún tipo de vulnerabilidad porque por más que traté no logré nisiquiera que se ejecutara el virus en la virtual.

Lo que si logré identificar es que el ransomware iba sobre un caballo de troya los otros antivirus lo detectan como malware-generico y no lo dejan funcionar, me imagino que hecho con alguna herramienta para construir ese tipo de ejecutables.

si me llama la atencion estos detalles porque si se ve interesante jugar en la virtual con este tipo de virus pero raro la ejecucion quizas lo que podria hacer es clonar un pc y montarla en una vitual para ver como va que sea igual a la infectado o lo mas parecidad cai en las oficnas todas andan igual y casi en todas las empresas no hay antivirus actulizados