UFFICIALE Conoscere i Ransomware e tentare Il ripristino dei files criptati

I

Il cecchino Jackson

Ospite
scusate se rompo le scatole : :asd:

(ma l'OP non può modificare il primo post? mi pare che anche @Aereo se ne sia lamentato tempo fa in internet, non so se poi ha risolto)

per i decrypt nuovi basta guardare bleepingcomputer : al venerdì o sabato esce sempre the week in ransomware che ricapitola tutto(ieri sarà uscito qualcosa)

i decrypt per le versioni vecchie sarebbe sempre meglio lasciarli(perchè mi pare siano stati tolti i vecchi tesla, e inoltre sono abbastanza certo che per tesla il primo post fosse già ok, se mi sbaglio scusate), chissà magari qualcosa gira ancora.

cmq ormai che ci sono id-ransomware e progetto nomoreransom al 99%(o qualcosa meno) sai se il RW che ti ha colpito è noto e se esiste un decrypt (con tanto di link) quindi volendo , finchè funzionano, si può anche non aggiornare di frequente

ciao :)



e ripeto che metterei in prima pagina quel conisglio di fare l'immagine del disco: a volte non basta salvare i files criptati(in caso di decrypt non disponibile): serve anche almeno 1 file non criptato o che ne so le note, chiavi del registro.
 

Aereo

FTTH entro fine anno
Utente Èlite
1,675
743
scusate se rompo le scatole : :asd:

(ma l'OP non può modificare il primo post? mi pare che anche @Aereo se ne sia lamentato tempo fa in internet, non so se poi ha risolto)

per i decrypt nuovi basta guardare bleepingcomputer : al venerdì o sabato esce sempre the week in ransomware che ricapitola tutto(ieri sarà uscito qualcosa)

i decrypt per le versioni vecchie sarebbe sempre meglio lasciarli(perchè mi pare siano stati tolti i vecchi tesla, e inoltre sono abbastanza certo che per tesla il primo post fosse già ok, se mi sbaglio scusate), chissà magari qualcosa gira ancora.

cmq ormai che ci sono id-ransomware e progetto nomoreransom al 99%(o qualcosa meno) sai se il RW che ti ha colpito è noto e se esiste un decrypt (con tanto di link) quindi volendo , finchè funzionano, si può anche non aggiornare di frequente

ciao :)



e ripeto che metterei in prima pagina quel conisglio di fare l'immagine del disco: a volte non basta salvare i files criptati(in caso di decrypt non disponibile): serve anche almeno 1 file non criptato o che ne so le note, chiavi del registro.
Non ricordo mi spiace!
 

tommy1234

Nuovo Utente
18
1
CPU
i3 3110m
HDD
750 gb
RAM
4 ddr3 1600 mhz
GPU
amd 8750m 1 gb
OS
windows 10
Ciao a tutti, da ieri il PC manifesta segni strani e oggi quando lo accedo mi si presenta la schermata del ransoware. C'è qualche modo di ripristinare i miei file e liberarmi di lui???
Ho letto su Windows magazine che c'è un modo di liberarsi ma, non essendo lo stesso virus non so se la procedura è uguale. Il PC è Windows 7.
 

Allegati

  • 20170119_103411.jpg
    20170119_103411.jpg
    3.6 MB · Visualizzazioni: 124

Blume.

Moderatore
Staff Forum
Utente Èlite
24,462
11,291
CPU
I7 8700K
Dissipatore
Silent loop B-Quiet 360
Scheda Madre
Fatal1ty Z370 Gaming K6
HDD
3 Tera su Western Digital 3 Tera su Toshiba p300 3Ssd da 500Gb
RAM
Corsair Vengeance DDR4 LPX 4X4Gb 2666Mhz
GPU
Msi Gtx 1080Ti Gaming Trio X
Audio
Integrata
Monitor
SyncMaster P2470HD
PSU
Evga Supernova 650W G2
Case
Dark Base 700 B-Quiet
Net
100/50 Ftth Fastweb
OS
Windows 10Pro. 64Bit
Ciao a tutti, da ieri il PC manifesta segni strani e oggi quando lo accedo mi si presenta la schermata del ransoware. C'è qualche modo di ripristinare i miei file e liberarmi di lui???
Ho letto su Windows magazine che c'è un modo di liberarsi ma, non essendo lo stesso virus non so se la procedura è uguale. Il PC è Windows 7.
Non ci capisco molto, ma se ti va puoi dare un occhio qui: https://senzavirus.it/il-virus-cerber/
L'esperto è @tecnico24
 

tecnico24

Utente Èlite
10,706
1,072
Ciao utilizza FRST tramite pendrive USB come spiegato
qui e allegami il report.
I files risultano criptati con la loro estensione di origine o .cerber? bisogna capire la versione del ransom e le probabilita' di recupero sono associate in base alla versione del malware.
Utilizza un livello di crittografia molto forte , quindi non ci resta che pregare.
Aspetto il log che analizzero domani.
 
I

Il cecchino Jackson

Ospite
@tecnico24 per le pros some volte , se vuoi , posso consigliarti questo sito ?

https://id-ransomware.malwarehunterteam.com

Fate prima a riconoscere il RW, vi linka anche il decrypt oppure un articolo che vi parla del vostro RW

( ne riconosce 284 ed è fatto da quelli che mettono a disposizione la maggior parte dei decrypt gratis o gente vicina a loro )

Ciao
 
I

Il cecchino Jackson

Ospite
Certo, infatti , a meno non sia uscito nelle ultime 2-3 settimane ( non sono più aggiornato ) per il 4/ 5/ oltre non esiste decrypt

Però, se non sono dati così riservati, vale la pena secondo me caricare , che poi loro danno un occhio e magari scoprono un nuovo RW e se lo segnano

Comunque riconosce almeno fino a Cerber 5 , almeno il RW lo riconosce e ti dice se non esiste il decrypt

( comunque non è che volessi insegnarti il lavoro eh, ci mancherebbe )

Ciao :)
 
Ultima modifica da un moderatore:
I

Il cecchino Jackson

Ospite
vi lascio una cosa velocissima

per chi si ricorda mesi fa (non sono mai stato infetto e non ho perso nulla) un mio contatto dropbox evidentemene infetto , ha infettato una cartella condivisa (web, no sync pc attiva io)

per curiosità ho caricato su idransomware

http://imgur.com/a/oBtqp

http://imgur.com/a/zE2PE

A3OJ4


mi da due possibili risultati

e non so perchè , come vedete, è rimasta copia anche dei files non crypt (l'archivio .zip che vedete è assolutamente sano)

saluti :)

(non so come si metta qui l'immagine anzichè il link,tramite imgr )
 
Ultima modifica da un moderatore:

Edomotta

Nuovo Utente
27
2
Buongiorno a tutti, non sono nuovo del forum ma ho dovuto creare un nuovo account.

Come da titolo, il computer dell'ufficio di mia sorella (Windows 7) è stato infettato da un ransomware (credo sia shade o una sua versione modificata). Stando a quanto mi ha detto in tempo brevissimo ha modificato tutti i file.
(non mi è chiaro come abbia potuto modificare più di 10 gb di file in poco tempo).

Ho provato a sistemare le cose (virus eliminato) ma i file sono stati cryptati e non ho idea di come fare a recuperarli in quanto sono stati rimossi tutti i punti ripristino.

I file sono stati rinominati in .no_more_ransom e non ho trovato riscontri in giro.

Shadow explorer non può far nulla per il recupero dati e i programmi di shade decrypter trovati sul sito No More Ransom non riconoscono questi file. (anche cambiando estensione in xtbl stessa cosa)
Ho provato il software apposito di kaspersky ma niente. quello di mcafee non mi parte (si apre per una frazione di secondo la finestrella stile prompt comandi ma si chiude subito).

Non mi vengono altre idee
scusate se mi sono dilungato ma ho cercato di essere il più chiaro possibile :p

Se qualcuno può aiutarmi

Grazie in anticipo

aggiorno includendo il screenshot idransomware

http://imgur.com/a/XGAVI
 
Ultima modifica:

Edomotta

Nuovo Utente
27
2
(quelli di red mosquito o come si chiama han detto che si può decriptare tutto senza problemi... peccato che chiedano 3500 euro -.-')
 

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!