Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

GpCode вернулся

Виталий Камлюк
Эксперт «Лаборатории Касперского»
опубликовано 30 ноя 2010, 16:19  MSK
Сюжеты: Gpcode
0.9
 

Мы получили несколько сообщений, в которых пользователи из разных стран просят нас помочь им справиться с заражениями вредоносной программой, которая очень похожа на троянца-шифровальщика GpCode образца 2008 года.

Как мы рассказывали ранее, этот тип вредоносного ПО очень опасен, потому что шансы восстановить ваши данные невелики. Это почти то же самое, что безвозвратное удаление информации с жесткого диска.

Впервые GpCode был зарегистрирован в 2004 году. Затем он периодически появлялся вплоть до 2008 года. Были и подражатели, которые создали несколько имитаций GpCode, не представлявшие действительной угрозы, поскольку в них не использовались стойкие криптографические алгоритмы.

И в 2006, и в 2008 годах нам удавалось предложить несколько способов лечения и даже расшифровки данных с помощью наших инструментов дешифрования.

Сегодня GpCode вернулся — и он более сильный, чем раньше. Предварительный анализ показал, что для шифрования используются алгоритмы RSA-1024 и AES-256. Зловред зашифровывает только часть файла, начиная с первого байта. В отличие от предыдущих вариантов, новая версия GpCode не удаляет файлы после шифрования. Вместо этого троянец записывает информацию поверх файлов, что делает невозможным использование ПО для восстановления данных — такого, как утилита PhotoRec, которую мы предлагали во время предыдущего пришествия шифровальщика.

Новая вредоносная программа добавлена в антивирусные базы ЛК и детектируется как Trojan-Ransom.Win32.GpCode.ax. Эксперты «Лаборатории Касперского» внимательно изучают нынешнюю версию троянца и будут информировать вас о любом полученном результате, который может помочь в восстановлении данных.

Если вы считаете, что ваш компьютер заражен, мы рекомендуем ничего не менять в системе. Это может помочь нам восстановить ваши данные, если мы найдем соответствующее решение. Стоит просто выключить компьютер. Хотя мы не обнаружили никаких свидетельств, подтверждающих наличие в троянце механизма удаления файлов с временным критерием, следует помнить, что перезагрузки и лишние включения зараженного компьютера могут помешать дальнейшему восстановлению, т.к. каждая загрузка/перезагрузка системы вносит изменения в файловую систему.

Люди, которые еще не сталкивались с этой проблемой, должны знать о ее существовании и распознать GpCode с первой секунды появления на экране предупреждающих сообщений. Кнопка Reset/Включение на вашем компьютере может спасти значительную часть данных. Пожалуйста, запомните это и сообщите своим друзьям.

Если на экране неожиданно появится всплывающее окно Блокнота с таким текстом:

или вид рабочего стола мгновенно изменится на что-то вроде этого:

Внимание!
Все ваши персональные файлы были зашифрованы с помощью сильного алгоритма RSA-1024, и вы не сможете получить к ним доступ, не выполнив наши требования!

Для получения инструкции по расшифровке прочтите txt-файл «Как расшифровать» на рабочем столе.

Сделайте это как можно скорее!

Помните: если вы хотите получить назад свои файлы не пытайтесь рассказывать кому-либо об этом сообщении! Просто делайте то, что мы вам говорим!

немедленно выключайте компьютер или выдерните шнур из розетки, если это самый быстрый способ его выключить!


18 комментариев

старые сверху
«дерево»
 

holovtsintsi

30 ноя 2010, 20:15
0
 

выдерните шнур из розетки, если это самый быстрый способ его выключить!

Проверенно)),windows слетает,или нужно будет откатить последнюю точку востановления системы,тогда будут танцы.
з.ы-AES-256(...расшифровки данных с помощью наших инструментов дешифрования...).Буду очень благодарен,если вы сможете ломануть алгоритм,ведь тогда под удар попадут запароленые rar-архивы))

исправлено: holovtsintsi, 01 дек 2010, 00:23

Umnik

30 ноя 2010, 21:06
4
 

Re: выдерните шнур из розетки, если это самый быстрый способ его выключить!

1. Слетает от того, что питание отрубается? Ну, ты везунчик.
2. Не думаю, что пытаются ломануть алгоритм. Думаю, что ищут багу в его реализации в заразе, чтобы можно было ее использовать.

holovtsintsi

30 ноя 2010, 21:29
0
 

Re: Re: выдерните шнур из розетки, если это самый быстрый способ его выключить!

1.Такая конфигрурация наверное))или кривые руки=)
2.Будем ждать.

k0ljan

30 ноя 2010, 21:06
0
 

Это печально :(

я оказался одним из первых кто эту заразу поймал, буду очень надеяться, что вы сможете восстановить мои закодированные файлы. Согласен с тем, что файлы кодируются от части. Это видно сразу если попробовать перехэшировать файл в торренте. Получается в ЛЮБОМ СЛУЧАЕ 48.9%.

Вячеслав Копейцев

01 дек 2010, 00:54
1
 

Уровень опасности спустили до двоечки, значит динамика заражений спадает?

Андрей

01 дек 2010, 19:58
0
 

Re:

Мне кажется, что об GpCode получили новую информацию, теперь о нём больше известно.
Сейчас наверно работают над расшифровкой файлов пострадавших пользователей...

innalabs

18 дек 2010, 22:23
0
 

Re:

Возможно, это не самая опасная угроза, с которой приходилось встречаться Лаборатории Касперского

Ltonid

01 дек 2010, 10:03
0
 

Я когда увидел новую модификацию в обновах своего антивиря сначала не поверил, видимо зря. А другого нового функционала не появилось? типа распространения на флешках?
Да и как он ваще распространяется то?

Андрей

01 дек 2010, 20:00
1
 

Re:

Вверху сайта нажми на "Уровень опасности:2" Должна открыться страница, на ней найдёшь дополнение.

Constantin E. Climentieff

01 дек 2010, 14:17
2
 

Помнится, года два назад сообщалось, что автора Gpcode, вроде бы, обнаружили и идет следствие?

k0ljan

01 дек 2010, 15:43
2
 

Re:

судя по всему это была либо утка, либо ничего не доказали

El Crabe

01 дек 2010, 20:47
1
 

Re: Re:

А причем тут старый автор ? Никто не мешает написать тоже самое другому вирмейкеру =)

Constantin E. Climentieff

01 дек 2010, 23:20
0
 

Re: Re: Re:

В принципе, ничего не мешает. "Хорошие" идеи редко остаются безхозными. :(

Umnik

02 дек 2010, 16:21
1
 

Re: Re: Re:

Думаю, курс лекций прочитали, теперь студенты отрабатывают практику.

Дмитрий

01 дек 2010, 22:56
4
 

'Сильные криптографические логарифмы'? o_0

Шурик

07 дек 2010, 19:46
1
 

Ндааа.....

И это создают ради денег на другом несчастье?(вирусы)!!

John {J}

19 дек 2010, 12:36
1
 

Вернулся и... опять ушел (?)

Почему шумиха связанная с возвращением GpCode (Trojan-Ransom.Win32.GpCode.ax) затихла?
Уровень опасности с критического 4-го опустили до 1-го.
На securelist.com и kaspersky.ru тишина: нет ни новых статей, ни записей в блогах.

Что случилось? Пути и методы распространения GpCode оказались такими ненадежными, их удалось оперативно заблокировать? или сам вредонос оказался не таким страшным как показалось вначале?

Valery

28 дек 2010, 20:58
0
 

Раскодирование файлов после нового GpCode

Если кому то это будет полезно. То файлы Microsoft Office изуродованные вышеназванным товарищем получается почти полностью восстанавливать при помощи программы:Ontrack EasyRecovery Professional. Неделю назад мне этот уродец закодировал больше 500 Гиг различных файлов. У меня была очень важная иформация в Excel и Word файлах и мне их удалось восстановить только с помощью этой проги.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге

В предупреждениях