torlocker כופר

unhaimlish

New member
torlocker כופר

האם יש מה לעשות אם נפגעתי מתוכנה שדורשת כופר העונה לשם torlocker?
כל קבצי התמונה, וידאו, תוכנה וכו.. הוצפנו לי ואני לא יכול לצפות בהם
את הוירוס כבר הצליחו להסיר בהצלחה אבל הקבצים עדיין מוצפנים

תודה
אלון פלד
 

רוב הזמן נח

Well-known member
אתה צריך לברר על סוג הנזק שנגרם

זאת אומרת, האם פיזית התוכנה גרמה לשינוי בקבצים?
או האם התוכנה גרמה לשינוי במערכת ההפעלה שרק יראה שלקבצים נגרמו שינוי?
&nbsp
האפשרות השניה יותר סבירה.
&nbsp
קח את הדיסק הקשיח עם הקבצים הבעייתיים וחבר אותו למחשב אחר (עם אנטי וירוס מעודכן)
ואז דרכו כנס לדיסק ותבדוק את הקבצים.
&nbsp
 

רוב הזמן נח

Well-known member
איך וירוס מסוגל לפגוע בקבצים?

בצורה כל כך רחבה וכללית?
קבצים שהוא לא יודע את שמם ולא יודע את המסלול שלהם בדיסק הקשיח?

וירוסים הם תוכנות שממוקדות מטרה.
וירוס חודר למערכת ופוגע ספציפית בקבצים של מערכת ההפעלה. קבצים שהמסלול שלהם ידוע.
גורם לקבצים האלה שינויים שפוגעים בתקינות התפעול של מערכת ההפעלה.
אותו וירוס לא יפגע במערכת הפעלה אחרת, כי הקבצים והמסלול של הקבצים שונים.

מזיק שמנצל פרצה בדפדפן אינטרנט אקספלורר ממוקד לקבצים בדפדפן הזה. בגלל זה המזיק הזה לא ישפיע בכלל אם יגלשו לאותו אתר בדפדפן אחר.

אז איך מזיק יכול להכנס למערכת ובאורח פלא לשנות את כל קיבצי הוידאו והתמונות שעל הדיסק?
יותר הגיוני שהמזיק נכנס למערכת ההפעלה
ושינה את הקבצים של מערכת ההפעלה שתפקידם הצגה תקינה של קיבצי הוידאו והתמונות.
 

trophy

New member
מזה השטויות האלה

היו גם וירוסים שמוחקים את כל דיסק הקשיח
 

רוב הזמן נח

Well-known member
וירוסים יכולים לגרום לאנשים לעשות שטויות

וירוסים פוגעים ומשנים קבצים של מערכת ההפעלה. והתוצאות של פעולה כזאת גורמות לכל מיני סוגי נזקים, כולל כאלה שאפשר להתבלבל ולחשוב שהם בעיות חומרה.
יש היום גם וירוסים שיכולים לשנות את הביוס (למי שיש ביוס מסוג מסויים) ואז הבעיה יותר קשה.
יש גם וירוסים שמשתילים קבצים נסתרים בשורש הכונן או מקומות אחרים, שגורמים גם לכל מיני תופעות.

צריך חוות דעת של מומחים שראו בעצמם וירוס שבאמת שינה פיזית ונעל אוטומטית כל מיני קבצים במחשב.
לי יש נסיון של מעל עשור כולל תקופה שגם לא השתמשתי באנטי וירוס ומעולם לא ראיתי וירוס שעושה משהו מלבד פגיעה בקבצים של מערכת ההפעלה ושיבושה בצורות שונות.
 

trophy

New member
מישהו כתב וירוס שמצפין את כל הקבצים המחשב

מה כלכך קשה להבין, אני לא יודע.
 

רוב הזמן נח

Well-known member
כי לפי נסיון שלי וירוסים לא פועלים בצורה הזאת

אגב,
מישהו פעם שילם ושיחררו לו את הקבצים?
מבחינה מעשית חברות האנטי וירוס (או סתם אקרים)
יכולים להציב בקלות מלכודות לוירוסים האלה.

מכינים מחשב עם דיסק קשיח פיקטיבי, זאת אומרת שיש עליו מערכת הפעלה וסתם כל מיני קבצים שלא צריך או שיש להם גיבוי, ונכנסים לאתר שמדביק או לאתר שנותן קובץ שנגוע במזיק, ומתקינים אותו בכוונה.

המזיק מדביק את הכונן ואז מי שמבין יכול להתחיל לעבוד ולמצא דרך לשחרר את הקבצים.

אפשר גם לפעול כמו בכולבוטק. יוצרים קשר ומשלמים לאנשים האלה את הכסף.
אם הם באמת שולחים קוד שמשחרר את הקבצים אז אפשר לנטר אותו ולבחון אותו ואז לפרוץ דרכו את ההגנה של המזיק ואז לשחרר את הקוד/ קובץ באינטרנט שכל אחד יוכל להוריד ולשחרר את הקבצים שלו. בדיוק כמו שנעשה עם פריצה רגילה של תוכנות שאנשים לא רוצים לשלם עליהם.
 

Javali

New member
הניסיון שלך לא מעודכן

מעבר לזה, הווירוסים האלו משתמשים במפתח שונה לכל מחשב. קוד שמשחרר מחשב אחד לא עוזר בשביל מחשב אחר.
 

רוב הזמן נח

Well-known member
מפתח שונה לא עובד

נדמה לי שבבלו ריי ההגנה הכילה לכל דיסק מפתח שונה. בסוף לקחו הרבה מפתחות כאלה והצליחו דרכם לייצר מפתח כללי שפותח את כל הדיסקים.

אז אני מניח שזה מזיק נפוץ. יש דוגמאות של קבצים נעולים שאפשר
להוריד מאיזה אתר כל שהוא בשביל לבחון ולבדוק אותם?
 

Javali

New member
אני ממליץ שתלמד קצת על הצפנות מודרניות

ההצפנה של בלו-ריי לא רלוונטית למקרה הזה.
 

רוב הזמן נח

Well-known member
הינה משהו מעניין. מישהו ערך ניסוי והדביק את המחשב שלו

בכוונה במזיק הזה ותיעד הכול בסרטון
https://www.youtube.com/watch?v=Gz2kmmsMpMI#t=390

צריך לשאול אותו אם אחרי ההדבקה כל הקבצים בתיקיות האחרות נהרסו גם, או רק אלה שבמסמכים שלי?

כי "המסמכים שלי" זה תיקיה שמגיעה עם כל מערכות ההפעלה. אז טכנית זה לא בעיה לייצר מזיק שמתלבש עליה וגורם לנזק למה שיש שם.
 

trophy

New member
זה לא לפי תקייה, זה לפי סיומות ידועות מוגדרות מראש

הוא פשוט סורק את כל הדיסק קשיח ומצפין כל סיומת מתאימה למה שמוגדר לו להצפין

לכן הוא לא מצפין קבצי מערכת והחלונות ממשיך לפעול בלי תקלות
 

רוב הזמן נח

Well-known member
זה מעלה כל מיני שאלות שצריך לבדוק

מזמן לא הצפנתי קבצים, אבל ממה שאני זוכר בתפעול רגיל של תוכנות כאלה אם קובץ נגיד שוקל 1 GB הוא צריך לפחות אותו מקום בכונן בשביל להצפין את הקובץ.
זאת אומרת שתוכנת הצפנה רגילה לוקחת את הקובץ ויוצרת קובץ TMP זמני שבו היא מעתיקה מחדש את הקובץ עם ההצפנה, ובסיום התוכנה דורסת את הקובץ המקורי עם הקובץ החדש שנוצר.

אז זה מעלה את השאלה, מה אם יש כונן שיש בו קבצים בעלי נפח גבוהה אבל כמעט לא נשאר מקום בכונן בשביל לבצע את הפעולה הזאת?


יכול להיות גם שוירוס הזה בכלל לא מצפין קבצים, אלה סתם הורס אותם מלפעול, משהו בסגנון שאפשר לעשות עם HxD Hex Editor
 

unhaimlish

New member
cryptolocker שונה מtorlocker

בסרטון המוצג מדובר על וירוס שונה בשם cryptolocker והוא ״פשוט״ יותר כי
ה key נמצא איפשהו במחשב שהודבק ולא בשרת חיצןני
דבר נוסף יש חברות שמציעות כיום בחינם דרך אתר באינטרנט
לעלות את הקבצים והם בעצם מפענחים את הצופן הבעיה שזה לא עובד
עם ה torlocker שיש לי
 

Piav

New member
גם Cryptolocker עושה את זה בגרסאות חדשות יותר

 

unhaimlish

New member
הסיבות שקשה לתפוס את המפעילים של הוירוס

אז ככה בעיקרון למפעילים של מה שנקרא וירוס כופר יש בעצם את הדרכים שלהם
שלא יתפסו אותם
דרך ראשונה, צורת התשלום שבעצם מצריכה מהנפגע לפתוח חשבון נוסף בבנק ולהפקיד בו
ביטקויין בשווי של בין 300 ל5000 דולר
דרך שניה, המפעיל בעצם ״ מעסיק״ קבלני משנה
כלומר כל מי שרוצה יכול להפיץ את ה״וירוס״ הזה ולקחת לעצמו 70 אחוז והמעסיק מבקש רק את ה30 אחוז
שנשארו
קשה מאוד לתפוס אותם
דבר נוסף שבוירוס הספיציפי הזה torlocker, המפתח כלומר ה key
לא נמצא במחשב שניזוק כמו בוירוס כופר רגיל ונמצאים
בשרתים חיצוניים
 

Y. Welis

New member
יש לא מעט... הם נקראים ransomware. מצפינים מחיצות או תיקיות

ואגב הם לא רק מהיום - זכורים לי דברים גם מסוף שנות התשעים, אם כי היו נדירים למדי.
&nbsp
לא כדאי לשלם, כי אין ודאות שתקבל משהו. זה גם דבר לא נכון צרכנית - רק יעודד אותם להמשיך.
&nbsp
בדיקת קוד כזו היא לא דבר לאדם ממוצע, אלא למומחה אבטחה. מעבר לכך אין שום בעיה להחליף את הקוד בכל פעם - לא כדאי בקיצור.
 

רוב הזמן נח

Well-known member
אני מכחיש את המזיק הזה כמו שמנחם בן מכחיש את האיידס

באמת צריך לבדוק, אולי לפחות בחלק מהמקרים, אם לא מדובר בסוג של רמאות במובן של סוג הנזק שנגרם כתוצאה מהמזיק.

בכמה פעמים מהמקרים האלה שקבצים ניזוקו בצורה הזאת, ניסו להעביר דיסק כזה למחשב אחר ולראות אם הקבצים חוזרים לתפקד?
יתכן גם שיש קובץ ניסתר בשורש הכונן (או מקום אחר)
שמתקשר עם קבצים של מערכת ההפעלה וגורם להודעות האלה שמנסים לפתוח את הקבצים?
במקרה כזה אז גם אם יעבירו את הכונן למחשב אחר, יעבירו אותו עם הקובץ הזה וזה לא יפתור את הבעיה.

יש הבדל רציני בין תפעול לקוי של מערכת ההפעלה שגורם לבעיות תוכנה ותפקוד לקוי או בכלל לא של קבצים במחשב , לבין פגיעה בקבצים עצמם שגורמים לזה. בדרך כלל מי שלא מבין (כל אלה שנדבקים בדרך כלל במזיקים שונים דרך קבע) לא יבדיל בניהם ואפילו עלול לחשוב שזה בכלל בעית חומרה.

תרשה לי לפקפק שמזיק שנפחו קטן מאוד יחסית (בשביל לגרום לו לעבור במהירות ממחשב למחשב)
מסוגל לגרום לפעולה כל כך מורכבת ולכזה נזק נרחב של קבצים.
ואם לא היה לי נסיון עם תפעול מחשב אז יתכן מאוד שלא הייתי מפקפק.

תגיד, עדיין יש את המזיקים האלה שנכנסים לך למחשב בלי לשאול (כשגולשים בדפדפן אינטרנט אקספלורר) כשאתה נכנס לאיזה אתר או לוחץ על איזה לינק שיש באיזה אתר, ואז מתקינים לך איזה תוכנה (שלפעמים גם משנה את הצבע של שולחן העבודה) שמסתבר שהיא אנטי וירוס מסוג שקר כל שהוא, שסורק לך את המחשב ואומר שיש לך המון וירוסים שצריך לנקות ושאם אתה רוצה לנקות אותם אתה צריך לשלם כסף בשביל לקנות את התוכנה? ואם אתה לוחץ X אז יש שקט לרגע, אבל דיי מהר הכלי קופץ בחזרה ומתחיל לסרוק שוב.. ?

כי הכלי של הכופר הזה נראה כמו הדור הבא של המזיק במעצבן הזה.

יש גם מזיק שהיה נפוץ פעם (בעיקר למי שהתקין תוכנות ממקור לא אמין)
שברגע שהיית מפעיל אותו הוא היה משתק לך את האנטי וירוס ובעצם כל ישום EXE שאמור לנקות משהו היה הופך למשותק ואי היה אפשר להפעיל אותו.
 

Y. Welis

New member
יש תוכנות שיחזור לקבצים כמו EASY RECOVERY. תלוי כמה הנזק

יש גם חברות שיחזור מקצועיות.

התיחכום של יוצרי הוירוסים מרשים. הם הסיבה לקיומה של תעשיה שלמה. אלפי אנשים עובדים כי להאבק בתוכנות זעירות ומתוחכמות שיצרו בודדים. כך שאין סיבה שלא להניח שהם יצרו קוד הצפנה בקובץ זעיר.

השאלה כמה מתוך כל קובץ שהוצפן, שונה בפועל. צריך תוכנה שמציגה את הקובץ כטקסט או HEX, כמו LISTER, כי לראות מה השתנה.
 
למעלה