Mi sono ritrovato mezzo pc con i file criptati

nonsolomotoweb

Nuovo Utente
2
0
CPU
AMD Turion TL52 1.6 ghz
Scheda Madre
A6TC
HDD
12 GB
RAM
2 GB
GPU
nVIDIA GeForce 7300
Monitor
15.4" WXGA
Case
NOTEBOOK
OS
Win XP Home 2002 S.P. 2
Cari amici

Mentre lavoravo col pc ho notato che alcuni file sul desktop non avevano più la loro icona, ho controllato e si presentano così:

Esempio file.jpg.encrypt

Io sul pc non ho programmi per criptare e mai ho fatto una cosa del genere.
Mi sono ritrovato criptati i file jpg bmp word excel e le cartelle di posta di Outlook tranne la posta in arrivo.
Comunque non tutti i file del tipo che ho descritto sono stati criptati ma solo una parte.

Chi mi dà una mano?!!??!!??!!?!???!!?!?
 

Iron

UTENTE LEGGENDARIO
Utente Èlite
17,266
1,130
Ciao, potrebbe trattarsi del virus Trojan.Encoder.19. Cerca nell'hard disk se ti ha lasciato il file crypted.txt (che richiede il pagamento di una somma per decifrare i tuoi dati. Ovviamente non dovrai pagare).

Scarica e fai girare questo tool, dovrebbe poter risolvere.
 

nonsolomotoweb

Nuovo Utente
2
0
CPU
AMD Turion TL52 1.6 ghz
Scheda Madre
A6TC
HDD
12 GB
RAM
2 GB
GPU
nVIDIA GeForce 7300
Monitor
15.4" WXGA
Case
NOTEBOOK
OS
Win XP Home 2002 S.P. 2
Purtroppo non è quello il virus, non ho trovato il file txt e il tool naturalmente non funziona!
Possibile che non ci sia un modo per aggirare il problema agendo sul registro di windows o roba del genere?!?!?!!?
 

Iron

UTENTE LEGGENDARIO
Utente Èlite
17,266
1,130
Probabilmente si tratta di una variante oppure di un virus simile. Dal registro non puoi fare niente per decifrare un file, prova a fare una scansione online con Kaspersky per vedere se riesci a risalire al nome del malware.
 

fraaaaa

Utente Attivo
95
0
CPU
core quad
Scheda Madre
msi
HDD
300 GB
RAM
4 GB
Monitor
samsung
PSU
500
OS
Vista 64 bit
Probabilmente si tratta di una variante oppure di un virus simile. Dal registro non puoi fare niente per decifrare un file, prova a fare una scansione online con Kaspersky per vedere se riesci a risalire al nome del malware.

Prova anche la scansione online di BitDefender, è molto efficace
Free Online Virus Scan - BitDefender Online Scanner

oppure con questo altro scanner (ancora in beta)
BitDefender QuickScan - The quickest way to find out if your PC is infected
 

zorginho

Utente Attivo
1,234
80
CPU
AMD Phenom II 720 BE (4 core @ 3.3Ghz)
Scheda Madre
ASROCK 970 Extreme 3
HDD
Samsung SSD 830 64Gb e 2 x Seagate ST3500418AS 500Gb raid 0
RAM
DDR3 1333Mhz 2x4GB Corsair XMS3 CL9
GPU
ATI HD4870 Sapphire 1024MB
Audio
Creative inspire P580 + audio integrato Realtek
Monitor
ASUS LCD 21.5" VH222D
PSU
Corsair CMPSU-650TXEU 650W
Case
su cui si prende sempre la corrente anche se l'alimentazione è staccata O.o""
OS
Windows 7 home premium x64

Iron

UTENTE LEGGENDARIO
Utente Èlite
17,266
1,130
A mio modesto parere, prima di pulire il pc deve individuare la causa della cifratura dei file. Per questo ho consigliato lo scan di Kaspersky che non dovrebbe modificare nulla ma solo creare un report su eventuali infezioni presenti.
 

Lidoboy

UTENTE LEGGENDARIO
Utente Èlite
18,371
3,763
CPU
i7-2600K
Dissipatore
Zalman CNPS 9900 MAX - Blue
Scheda Madre
MSI Z77A G45
HDD
SSD Samsung 830 256Gb
RAM
2x8Gb DDR3 1600Mhz Corsair Vengeance
GPU
NVidia GTX 1070Ti
Audio
HyperX Cloud II
Monitor
DELL S2719DGF
PSU
Arkangel 850W
Case
Thermaltake Armor+ VH6000BWS Black
Periferiche
Logitech Proteus Core + Omen 300 Mouse Pad XL + Corsair K95 RGB
Net
Fibra 1000Mb
OS
WinSeven
A mio modesto parere, prima di pulire il pc deve individuare la causa della cifratura dei file. Per questo ho consigliato lo scan di Kaspersky che non dovrebbe modificare nulla ma solo creare un report su eventuali infezioni presenti.
Assolutamente la scelta migliore.. prima di agire.. meglio capire..
 

p3gaz_001

Utente Èlite
2,944
345
CPU
4790K
Dissipatore
Koolance CPU 380i
Audio
Asus ROG Xonar Phoebus 7.1
Monitor
Asus VG236E
Case
ThermalTake P5
OS
W10 Pro X64
[Fonte esterna... cit.] In queste ultime settimane, è stata sviluppata una nuova variante del virus Gpcode, un vecchio virus comparso in rete circa 3 anni fa, il cui compito, fin dalle sue più antiche varianti, è quello di criptare i file e i documenti della vittima.

La sua prima versione utilizzava una chiave di criptazione a 660 bit e, per decriptarla, sarebbero stati necessari ben 30 anni.

Fortunatamente, vi furono degli errori nella programmazione e la chiave di decriptazione fu scoperta in breve tempo.

La nuova variante utilizza una chiave di criptazione RSA a 1024 bit molto più difficile da decriptare.
Analisi del malware

Appena eseguito, il malware scansiona tutti i dischi rigidi e le memorie collegate al computer in cerca di file da criptare.

È in grado di cifrare oltre 140 tipi di file: praticamente tutti i tipi di documenti, immagini e archivi che trova nel vostro computer, utilizzando il Microsoft Enhanced Cryptographic Provider.

I file vengono criptati utilizzando due chiavi di cifratura, una pubblica e una privata. Quella pubblica è usata per criptare i file ed è contenuta nel sorgente del virus; quella privata è invece usata per decrittare i file, e viene distribuita dopo aver pagato il creatore del virus.

Gpcode.ak crea un nuovo file aggiungendo il suffisso _CRYPT oltre l'estensione. Il file contiene il documento originale, che però è criptato dal virus. Il file originale viene quindi cancellato.

Es. immagine.jpg --> Immagine originale, verrà poi cancellata

immagine.jpg_CRYPT --> File criptato

Pone in ogni cartella contenente file criptati un file nominato ! _READ_ME_!.txt, che notifica la criptazione dei documenti e invita a contattare il creatore del virus per ricevere a pagamento la chiave di decriptazione con cui potremo riavere i nostri file.

Il virus risparmia i file che hanno una di queste caratteristiche:

* Ha una dimensione inferiore ai 10 byte
* Ha una dimensione maggiore di 734003200 byte
* Ha come attributi "Nascosto" e "Di sistema"

Dopo aver criptato i file, il virus crea e lancia un file vbs che ha lo stesso nome dell'eseguibile infetto. Il suo compito è quello di cancellare il file eseguibile e di mostrare una finestra pop-up, che avvisa della criptazione dei file, invitando nuovamente a contattare via e-mail il creatore per ricevere la chiave di decriptazione:



Il virus non lascia tracce nel registro di configurazione o in altre parti del sistema.





Kaspersky afferma che il virus viene introdotto nel sistema infetto utilizzando altri software maligni, quali Trojan Downloader e simili.

Attualmente, il virus è disponibile solo per sistemi Windows. Gli utenti di Linux, Mac e altri OS possono dormire sonni tranquilli.

Aleks Gostev, ricercatore di Kaspersky, dice: "L'attività di cracking di una chiave RSA 1024 bit è estremamente difficoltosa. Ci vorrebbero circa 15 milioni di computer moderni, in funzione per un anno, per risalire alla chiave corretta.".

Attualmente, quindi, l'unico metodo per recuperare i file criptati rimane quello descritto in questo articolo, a meno che non abbiate intenzione di pagare il creatore del virus per ottenere la chiave di decriptazione. Kaspersky chiede aiuto a chiunque volesse partecipare a questa iniziativa; e proprio per questo ha aperto un forum apposito, che abbonda di idee e proposte sempre nuove, tant'è che all'orizzonte sembra intravedersi una possibile soluzione definitiva al problema.

Infatti, in un intervento nel suo weblog, Kaspersky ha scritto che la nuova variante del virus sembra essere anch'essa vittima di un errore, che renderebbe possibile, in determinate circostanze, ottenere la chiave privata di decriptazione necessaria per decrittare i file. La casa antivirus russa lavora per sviluppare un tool che sia in grado di sfruttare questo errore e ottenere la chiave di decriptazione.


Gpcode.ak: il virus che rapisce i file e chiede il riscatto [MegaLab.it]
 

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!

Discussioni Simili