Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами

3 апреля на Habrahabr появилась информация по обнаружению нового криптовымогателя, который шифрует не отдельные файлы, а весь раздел диска (том). Программа получила название Petya, а ее целью является таблица размещения файлов NTFS. Ransomware работает с диском на низком уровне, с полной потерей доступа к файлам тома для пользователя.

Полезные советы: Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами


У Petya обнаружена также специальная схема маскировки для скрытия активности. Изначально криптовымогатель запрашивает у пользователя активацию UAC, маскируясь под легальные приложения. Как только расширенные привилегии получены, зловредное ПО начинает действовать. Как только том зашифрован, криптовымогатель начинает требовать у пользователя деньги, причем на выплату «выкупа» дается определенный срок. Если пользователь не выплачивает средства за это время, сумма удваивается. «Поле чудес», да и только.

Но криптовымогатель оказался сам по себе не слишком хорошо защищен. Пользователь Твиттера с ником leostone разработал генератор ключей для Petya, который позволяет снять шифрование дисков. Ключ индивидуален, и на подбор уходит примерно 7 секунд.

Этот же пользователь создал сайт, который генерирует ключи для пользователей, чьи ПК пострадали из-за Petya. Для получения ключа нужно предоставить информацию с зараженного диска.

Что нужно делать?

Зараженный носитель нужно вставить в другой ПК и извлечь определенные данные из определенных секторов зараженного жесткого диска. Эти данные затем нужно прогнать через Base64 декодер и отправить на сайт для обработки.

Конечно, это не самый простой способ, и для многих пользователей он может быть вообще невыполнимым. Но выход есть. Другой пользователь, Fabian Wosar, создал специальный инструмент, который делает все самостоятельно. Для его работы нужно переставить зараженный диск в другой ПК с Windows OS. Как только это сделано, качаем Petya Sector Extractor и сохраняем на рабочий стол. Затем выполняем PetyaExtractor.exe. Этот софт сканирует все диски для поиска Petya. Как только обнаруживается зараженный диск, программа начинает второй этап работы.

Полезные советы: Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами

Извлеченную информацию нужно загрузить на сайт, указанный выше. Там будет два текстовых поля, озаглавленных, как Base64 encoded 512 bytes verification data и Base64 encoded 8 bytes nonce. Для того, чтобы получить ключ, нужно ввести данные, извлеченные программой, в эти два поля.

Для этого в программе нажимаем кнопку Copy Sector, и вставляем скопированные в буфер данные в поле сайта Base64 encoded 512 bytes verification data.

Потом в программе выбираем кнопку Copy Nonce, и вставляем скопированные данные в Base64 encoded 8 bytes nonce на сайте.

Если все сделано правильно, должно появиться вот такое окно:

Полезные советы: Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами

Для получения пароля расшифровки нажимаем кнопку Submit. Пароль будет генерироваться около минуты.

Полезные советы: Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами

Записываем пароль, и подключаем зараженный диск обратно. Как только появится окно вируса, вводим свой пароль.

Полезные советы: Криптовымогатель Petya денег не получит: генерируем ключ разлочки жесткого диска сами

Petya начинает дешифровку тома, и все начинает работать по завершению процесса.

Источник

5 комментариев

Putevrot
Этож где надо лазать, чтоб поймать такую хрень в свой комп? Я свободно хожу по любым сайтам и ниразу не ловил такое чудо. Детишки качают с неизвестных сайтов крякнутые игры ,(втихаря смотрят и порники) и ниразу ничего не цепляли в комп. На моем компе стоит простой NOD32 ESS. Просто файрвол. Даже не ломаный. Просто каждый месяц не ленюсь качать по новой:)
djamix
Такие письма счастья обычно рассылают по учреждениям, бухгалтерам и так дале.

Приходит письмецо типа такого, с вложением:


Бухгалтер обычно вложение открывает, мол, это же для работы, это важно, и понеслась…

З.Ы. Если ты не видишь трояна, это еще не означает, что его у тебя на компе нет:-)

Антивирь не всегда тревогу поднимает.
Putevrot
Ну, до сих пор только мелкософтовские шпиены да трояны сидят:)
На счет других незнаю. Время от времени смотрю монитор активности, кто, куда и зачем рвется. :)
Может у меня куча троянов, незнаю. Пока они не мешают жить, мне пофиг. На почтах и социалках пароли меняю еженедельно и это спасает от перехвата.
djamix
Почту привязывай к двуэтапной аутентификации, к номеру трубы.

Реестр чистить надо раз в недельку.

А, если дети качают игры с кряками — это вообще жестоко!).

НОДик уже не справляется. Тем более, файрволл не есть антивирус, он от траффика левого защищает.

Это скачай, сам окуеешь, сколько гадости поймал.
Putevrot
Др Вебом чищу время от времени:)
Прикинь, ничего не ловит. Такой же паучек есть и у Эсета. Только его на диск писать надо. Он работает линуксом. С флешки или с диска. С винды не запускается. Во всяком случае, с 10 точно. Там даже exe'шника нет.

Оставить комментарий

Комментировать при помощи: