Офтоп
Василий Басов

Эксперты заявили, что зашифрованные вирусом Petya.C данные невозможно расшифровать Статьи редакции

Эксперты по кибербезопасности заявили, что вирус Petya.C, поразивший компании по всему миру — не вымогатель, а намеренно деструктивная программа. По словам исследователей, заражённую систему при определённых условиях можно перезапустить, но восстановить зашифрованные файлы не удастся.

О том, что программа является не вымогателем, а разрушителем, в своём Telegram-канале «Сайберсекьюрити и Ко» рассказал IT-эксперт Александр Литреев.

По его словам, был единственный способ спасти данные — выключить компьютер при первых признаках заражения. Если же этого не было сделано, данные вернуть не удастся.

К такому же выводу пришли эксперты из компании Positive Technologies. В своём блоге на «Хабрахабре» они детально рассказали о вирусе и схеме его работы.

После запуска вредоносного файла создаётся отложенная задача на перезагрузку компьютера. По словам Positive Technologies, в это время можно успеть запустить команду bootrec /fixMbr для восстановления MBR и восстановить работоспособность ОС.

Friends in Ukraine are telling me this helps to recover from Petya (untested):
bootrec /RebuildBcd
bootrec /fixMbr
bootrec /fixboot

После этого заражённую систему удастся восстановить, но расшифровать данные всё равно не получится. Это подтвердили и в СБУ Украины.

Для каждого диска вирус генерирует свой закрытый ключ, который затем удаляется.

Восстановление содержимого после завершения требует знания закрытого ключа, таким образом, без знания ключа данные восстановить невозможно.

Предположительно, зловред шифрует файлы максимум на глубину 15 директорий. То есть файлы, вложенные на большую глубину, находятся в безопасности (по крайней мере для данной модификации шифровальщика).

из отчёта Positive Technologies

Теоретически можно было получить ключ, заплатив злоумышленникам. Но в настоящее время платить выкуп бесполезно, поскольку адрес [email protected], по которому можно было связаться с авторами трояна, уже заблокирован.

Эксперты из «Лаборатории Касперского» также заявили, что у жертв хакеров изначально не было возможности расшифровать данные. Создатели вируса просто не закладывали идентификатор конкретной установки трояна. То есть, даже получив выкуп не смогли бы выслать дешифровщик.

Эксперты из международной компании Eset нашли источник распространения вируса. По их словам, причиной эпидемии стало украинское бухгалтерское программное обеспечение M.E.Doc. Эту информацию подтвердили в Microsoft.

По мнению «Сайберсекьюрити и Ко», «атака изначально проводилась с конкретной поставленной целью — Украина, их финансовый, энергетический сектор и государственный аппарат». Литреев также добавил, что «вредоносная программа пришла со стороны одной из стран СНГ».

27 июня сети многих российских и украинских компаний поразил вирус-шифровщик. Программа полностью заблокировала информацию на компьютерах и потребовала выкуп в размере 300 долларов в биткоинах. Позднее эксперты заявили, что троян не связан с вирусом-вымогателем WannaCry.

0
29 комментариев
Написать комментарий...
Валютный шар

Комментарий недоступен

Ответить
Развернуть ветку
Недовольный коктейль

Слишком интеллектуальная шутка

Ответить
Развернуть ветку
Дополнительный инструмент

Ты че охуел?

Ответить
Развернуть ветку
Жаркий Паша

Петька хуйни не сделает ©

Ответить
Развернуть ветку
Немой месяц

Ага, Петя только пиздит трактора и шифрует файлы

Ответить
Развернуть ветку
Многочисленный лолипоп

Петька нахуй все поломает ©

Ответить
Развернуть ветку
Данный якорь

У вас в статье небольшая неточность. Вы говорите, что генерируется и затем удаляется закрытый ключ. А на самом деле генерируется AES ключ, который шифруется открытым RSA ключом. И таким образом, что бы расшифровать AES ключ нужно знать закрытый RSA ключ, который предположительно находится у злоумышленника.

Ответить
Развернуть ветку
Человеческий огонь

Комментарий недоступен

Ответить
Развернуть ветку
Данный якорь

AES это симметричное шифрование, то есть используется один и тот же ключ для шифрования/расшифрования

RSA предполагает ассиметричное шифрование, то есть шифруется, например, открытым ключом, а расшифровывается только закрытым.

Ответить
Развернуть ветку
Бесконечный файл

Комментарий недоступен

Ответить
Развернуть ветку
Уникальный турник

Все говорят про первые признаки, но никто не говорит что это за признаки. Типа, если на экране появиться

«НАЧАЛОСЬ ШИФРОВАНИЕ», тогда выключать комп?

Ответить
Развернуть ветку
Должный единорожек88

Наличие непонятной задачи на перезагрузку компа в планировщике

Ответить
Развернуть ветку
Уникальный турник

Сложновато найти такие признаки.

Ответить
Развернуть ветку
Должный единорожек88

Для этого и существуют антивири

Ответить
Развернуть ветку
Федеральный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Органический дебаркадер

Комментарий недоступен

Ответить
Развернуть ветку
Федеральный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Органический дебаркадер

Комментарий недоступен

Ответить
Развернуть ветку
Федеральный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Органический дебаркадер

Комментарий недоступен

Ответить
Развернуть ветку
Многочисленный лолипоп

На хабре люди делились тулзами для лечения, похоже, что они ошибались?

Ответить
Развернуть ветку
Утренний колос

Они подходили для старых версий Пети.

Ответить
Развернуть ветку
Многочисленный лолипоп

Я уже запутался в этих Петях. Это теперь Petya.C? Заслоупочил.

Ответить
Развернуть ветку
Недовольный коктейль

Ох, так их еще и несколько версий

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Геологический Орзэмэс

Это жёсткО

Ответить
Развернуть ветку
Пограничный Паша

СБУ Украины как то странно звучит, не ?

Ответить
Развернуть ветку
Незнакомый теркин30см

То можно, то нельзя
Определитесь вы уже)

Ответить
Развернуть ветку
Должный единорожек88

Плоды прошлой версии было можно, этой - нельзя (во всяком случае пока)

Ответить
Развернуть ветку
Читать все 29 комментариев
null