Главная→Блог→Virus Watch→30 ноя 2010→GpCode вернулся
Мы получили несколько сообщений, в которых пользователи из разных стран просят нас помочь им справиться с заражениями вредоносной программой, которая очень похожа на троянца-шифровальщика GpCode образца 2008 года.
Как мы рассказывали ранее, этот тип вредоносного ПО очень опасен, потому что шансы восстановить ваши данные невелики. Это почти то же самое, что безвозвратное удаление информации с жесткого диска.
Впервые GpCode был зарегистрирован в 2004 году. Затем он периодически появлялся вплоть до 2008 года. Были и подражатели, которые создали несколько имитаций GpCode, не представлявшие действительной угрозы, поскольку в них не использовались стойкие криптографические алгоритмы.
И в 2006, и в 2008 годах нам удавалось предложить несколько способов лечения и даже расшифровки данных с помощью наших инструментов дешифрования.
Сегодня GpCode вернулся — и он более сильный, чем раньше. Предварительный анализ показал, что для шифрования используются алгоритмы RSA-1024 и AES-256. Зловред зашифровывает только часть файла, начиная с первого байта. В отличие от предыдущих вариантов, новая версия GpCode не удаляет файлы после шифрования. Вместо этого троянец записывает информацию поверх файлов, что делает невозможным использование ПО для восстановления данных — такого, как утилита PhotoRec, которую мы предлагали во время предыдущего пришествия шифровальщика.
Новая вредоносная программа добавлена в антивирусные базы ЛК и детектируется как Trojan-Ransom.Win32.GpCode.ax. Эксперты «Лаборатории Касперского» внимательно изучают нынешнюю версию троянца и будут информировать вас о любом полученном результате, который может помочь в восстановлении данных.
Если вы считаете, что ваш компьютер заражен, мы рекомендуем ничего не менять в системе. Это может помочь нам восстановить ваши данные, если мы найдем соответствующее решение. Стоит просто выключить компьютер. Хотя мы не обнаружили никаких свидетельств, подтверждающих наличие в троянце механизма удаления файлов с временным критерием, следует помнить, что перезагрузки и лишние включения зараженного компьютера могут помешать дальнейшему восстановлению, т.к. каждая загрузка/перезагрузка системы вносит изменения в файловую систему.
Люди, которые еще не сталкивались с этой проблемой, должны знать о ее существовании и распознать GpCode с первой секунды появления на экране предупреждающих сообщений. Кнопка Reset/Включение на вашем компьютере может спасти значительную часть данных. Пожалуйста, запомните это и сообщите своим друзьям.
Если на экране неожиданно появится всплывающее окно Блокнота с таким текстом:
или вид рабочего стола мгновенно изменится на что-то вроде этого:

Внимание!
Все ваши персональные файлы были зашифрованы с помощью сильного алгоритма RSA-1024, и вы не сможете получить к ним доступ, не выполнив наши требования!
Для получения инструкции по расшифровке прочтите txt-файл «Как расшифровать» на рабочем столе.
Сделайте это как можно скорее!
Помните: если вы хотите получить назад свои файлы не пытайтесь рассказывать кому-либо об этом сообщении! Просто делайте то, что мы вам говорим!
немедленно выключайте компьютер или выдерните шнур из розетки, если это самый быстрый способ его выключить!
|
30 ноя 2010, 20:15
выдерните шнур из розетки, если это самый быстрый способ его выключить! Проверенно)),windows слетает,или нужно будет откатить последнюю точку востановления системы,тогда будут танцы. исправлено: holovtsintsi, 01 дек 2010, 00:23 |
|
4 |
Re: выдерните шнур из розетки, если это самый быстрый способ его выключить!
1. Слетает от того, что питание отрубается? Ну, ты везунчик.
2. Не думаю, что пытаются ломануть алгоритм. Думаю, что ищут багу в его реализации в заразе, чтобы можно было ее использовать.
|
0 |
Re: Re: выдерните шнур из розетки, если это самый быстрый способ его выключить!
1.Такая конфигрурация наверное))или кривые руки=)
2.Будем ждать.
|
30 ноя 2010, 21:06
Это печально :( я оказался одним из первых кто эту заразу поймал, буду очень надеяться, что вы сможете восстановить мои закодированные файлы. Согласен с тем, что файлы кодируются от части. Это видно сразу если попробовать перехэшировать файл в торренте. Получается в ЛЮБОМ СЛУЧАЕ 48.9%. |
|
01 дек 2010, 00:54
Уровень опасности спустили до двоечки, значит динамика заражений спадает? |
|
0 |
Re:
Мне кажется, что об GpCode получили новую информацию, теперь о нём больше известно.
Сейчас наверно работают над расшифровкой файлов пострадавших пользователей...
|
0 |
Re:
Возможно, это не самая опасная угроза, с которой приходилось встречаться Лаборатории Касперского
|
01 дек 2010, 10:03
Я когда увидел новую модификацию в обновах своего антивиря сначала не поверил, видимо зря. А другого нового функционала не появилось? типа распространения на флешках? |
|
1 |
Re:
Вверху сайта нажми на "Уровень опасности:2" Должна открыться страница, на ней найдёшь дополнение.
|
01 дек 2010, 14:17
Помнится, года два назад сообщалось, что автора Gpcode, вроде бы, обнаружили и идет следствие? |
|
1 |
Re: Re:
А причем тут старый автор ? Никто не мешает написать тоже самое другому вирмейкеру =)
|
0 |
|
1 |
|
01 дек 2010, 22:56
'Сильные криптографические логарифмы'? o_0 |
|
07 дек 2010, 19:46
|
|
19 дек 2010, 12:36
Вернулся и... опять ушел (?) Почему шумиха связанная с возвращением GpCode (Trojan-Ransom.Win32.GpCode.ax) затихла? |
|
28 дек 2010, 20:58
Раскодирование файлов после нового GpCode Если кому то это будет полезно. То файлы Microsoft Office изуродованные вышеназванным товарищем получается почти полностью восстанавливать при помощи программы:Ontrack EasyRecovery Professional. Неделю назад мне этот уродец закодировал больше 500 Гиг различных файлов. У меня была очень важная иформация в Excel и Word файлах и мне их удалось восстановить только с помощью этой проги. |
Также в аналитике
В блоге
В предупреждениях