torlocker כופר

izackv

New member
כמו שכתבו לך, הרבה יותר פשוט ממה שאתה חושב

תעבור על הנושא של הצפנה עם מפתח ציבורי ופתיחה עם המפתח הפרטי.
לא צריך בשביל זה שום קוד מתוחכם או ארוך.
&nbsp
לעבור על קבצים בדיסק ולהריץ עליהם קוד הצפנה זה לפעמים הרבה יותר פשוט מאשר להחליף DLL-ים של מערכת ההפעלה שגם הרבה יותר מוגנים וגם מחייבים שהקוד המחליף ידע לחקות אותם בצורה סבירה ובנוסף יבצע את הנזקים שלו.
&nbsp
בנוזקות מהסוג הזה, רוב האנרגיה מושקעת בהתחמקות ממנגנוני הזיהוי.
(קוד שמשנה את עצמו בכל התקנה וכדומה)
עוד אנרגיה מושקעת באבטחה של מנגנוני הגביה כך שלא יחשפו את המבצעים האמיתיים אבל יאפשרו להעביר כסף ועדיף עם כמה שיותר פרטים מזהים על המשלם.
ועוד אנרגיה מושקעת במנגנון הדבקה איכותי.
&nbsp
פיצוח של מפתח פרטי בגודל סביר, גם אם האלגוריתם ידוע לחלוטין וגודל המפתח ידוע לחלוטין זאת משימה ל NSA וגם הם לא בהכרח יצליחו.
זה בדיוק מה שיפה בשיטת המפתחות פרטי/ציבורי ומה שהפך אותה לשיטה המקובלת בתעשיה. (הצפנה א-סימטרית)
ולכן הדרך שהצעת קודם לגבי הדבקה מכוונת של מחשב ובחינת תהליך ההצפנה לא באמת תאפשר לבנות תהליך פתיחת הצפנה.
 

Piav

New member
זה פשוט לא נכון, אין לזה שום אחיזה במציאות

תיאורטית ומעשית, קוד זדוני יכול לפגוע בכל קובץ, בכל נתיב, גם אינם מוגדרים מראש כקבועים. כמו שאתה יכול לבקש ממערכת ההפעלה לראות את תוכנו של כונן זה או אחר, כך הקוד הזדוני. ביכולתו לסרוק אחר קבצים מכל סוג, תחת כל שם ותחת כל נתיב. אם תשאל כל מתכנת מתחיל, גם תוכל להבין עד כמה זה פשוט לתכנות. מעשית, קרא מעט על Sality, Virut ו-Pinfi, כולם File Infectors שפוגעים בקבצים שונים לפי סיומותיהם.
&nbsp
בנוגע לטענה הנוספת שלך, קוד זדוני הוא לאו דווקא "ממוקד מטרה". למעשה, כמשתמש ביתי, סביר שתיתקל יותר באלו שאינם ממוקדי מטרה. קוד זדוני המוטמע באתר יכול לזהות את הדפדפן בו אתה משתמש ולהתאים את פעולותיו אליו. אם אותו קוד זדוני נכשל בניסיון לנצל פרצה בInternet Explorer, הוא ינסה לנצל פרצות בתוספים הפועלים בדפדפן. כל הדרכים כשרות, ותאמין שכולן מנוצלות היטב (חפש כאן בפורום "Exploit kits").
 

רוב הזמן נח

Well-known member
זה לא פשוט כמו שאתה מתאר את זה

קוד לא יכול להתאים את עצמו אוטומטית לכל דפדפן. (זה לא סקיינט
) לכל דפדפן יש פרצות אחרות ובדרך כלל שיש נוזקה שמגיעה מאיזה שהוא אתר, היא מותאמת
לדפדפן אחד שמוצאים אצלו פרצה שמאפשרת להחדיר נוזקה. בדרך כלל זה קורה באינטרנט אקספפלורר. ואם תכנס לאתר עם דפדפן אחר אז או שזה לא ישפיע בכלל או שההשפעה תהיה שונה לגמרי.

נוזקות הם תוכנות מאוד קטנות בשביל שיוכלו במהירות לרדת ולהדביק ולהמשיך להפיץ את עצמם למחשבים אחרים. בגלל זה אי אפשר לכתוב שם יותר מידי , בהשוואה למשל למערכת הפעלה שלמה והפעולות שאפשר לעשות בעזרתה . אז ההדבקה צריכה להיות מטרה ספציפית וממוקדת.

בדרך כלל בפרצות לאינטרנט אקספלורר מכל מיני נוזקות שמגיעות מאתרי תקיפה שונים, שיגלשו אליהם מפיירפוקס יגרמו לפתיחת החלון הסטנדרטי שישאל אותך אם אתה רוצה להוריד קובץ( EXE). אתה כמובן יכול לסרב. אבל אפילו אם תוריד אותו זה לא מספיק. כי תצטרך אחרי זה גם להתקין אותו.

בעוד שבאינטרנט אקספלורר הקובץ הזה היה יורד לך לבד ומתקין את עצמו לבד.
אני בדקתי את העיניין הזה עשרות רבות של פעמים בעשור האחרון.

זה בעיקרון ההבדל העיקרי באבטחת הגלישה באתרים בין אינטרנט אקספלורר לפיירפוקס.
נראה לי שזה קשור לפלאש. כי לאינטרנט אקספלורר (בכל הגרסאות) בשביל שיהיה פלאש תקין חייבים להתקין פקד X. בשאר הדפדפנים אין פקד כזה. יש רק תוסף פלאש רגיל.
הפקד X הוא מכרה זהב של פרצות אבטחה.
זה משהו שמיקרוסופט פשוט התעלמה ממנו בעשר שנים + האחרונות.

אם הייתי קונה מחשב לראשונה היום עם חלונות 8 וגולש בפיירפוקס, לא הייתי לומד כלום.
בזמנו עם חלונות XP ואינטרנט אקספלורר 6 זה היה רק עניין של זמן עד שחוטפים נוזקה. אז היה הרבה מה ללמוד בלשמור על המחשב, לנקות אותו ממזיקים, התקנות מחדש וכאלה.
וזה שהיה לי אנטי וירוס מעודכן בתקופה הזאת עזר בדברים האלה כמו כוסות רוח למת.

אז היום יחסית הרבה יותר בטוח.

היה גם פעם שניצלו פרצה בקיבצי JPG. (לא בדיוק)
אנשים היו נכנסים (באינטרנט אקספלורר)
לאיזה אתר ולוחצים על תמונת JPG ואז במהירות היתה יורדת להם נוזקה ומתקינה את עצמה.
אז אנשים באותו זמן חשבו שקיבצי JPG יכולים להכיל וירוסים והתחילו לפחד מהם.

אבל זה לא בדיוק היה ככה. הפרצה לא היתה קשורה לקיבצי JPG עצמם.
הפרצה היתה קשורה לשני דברים אחרים:

א. לדפדפן שאיתו גלשו שהיה מכיל פרצות (האינטרנט אקספלורר)
אתרים היו מזיפים קיבצי JPG באתרי אינטרנט ושמים שם קישור. ואז שאנשים היו נכנסים לאתר ולוחצים על התמונה בשביל להגדיל אותה, הם בעצם לחצו על לינק שניצל פרצה באינטרנט אקספלורר שהורידה להם נוזקה למחשב.

ב. התוכנה שאיתה פתחו את קיבצי JPG (גם שיכת למיקרוסופט)
הכילה פרצה שברגע שהפעילו איתה קובץ JPG מאותו אתר, האתר יכל להשתמש בה ולהוריד נוזקה למחשב.
 

Y. Welis

New member
אם המחשב הוא כלי לימודי - מן הראוי שהוא יגובה באופן סדיר

 

unhaimlish

New member
לצערי הרב הוירוסים החדשים יכולים לחדור למערכת ולהצפין ולשנות

והם עושים זאת לפי הסיומות
זה בעצם רצף של פקודות שמצפים קבצים מסויימים (לא את כולם אבל את המוכרים שבהם)
מלבד הצפנה הוא מוחק את הסטוריית השחזורים, ולא מאפשר גלישה וכניסה לדפדפן
 

Piav

New member
ההמלצה היא לא לשלם

ההמלצה הגורפת היא לעולם לא לשלם לעברייני הרשת, כיוון שדבר לא מובטח לך. למעשה, רוב המשלמים מתבדים ומתבזים, כך על פי מחקר שבצעה חברת האבטחה Symantec. כמו שאמרת, אין תחליף לגיבוי תדיר של מידע ולא רק בשל סכנת ההידבקות בנוזקות.

מכיוון שRansomwares נשענות על הנדסה חברתית בצורה רחבה, דרך הפעולה שלהם כוללת גם נסיון ליצור מסכת אמינות על מנת להבטיח שתמימים ישלמו. במציאות, אתה הדבר האחרון שמעניין את העבריינים ולמעשה, מניתוחים שערכה Symantec (וראה את המסמך שצירפתי לעיל), חלק מהRansomwares שכללו payload של הצפנה, כלל לא הכילו פונקציונאליות של פענוח (כלומר, הלכה למעשה, אין שום דרך לפענח את הקבצים שהוצפנו).

לאחר התשלום כמה דברים יכולים לקרות:

1. גניבת פרטי אשראי: הסכום שנעתרת לשלם יכול להכפיל ולשלש את עצמו (למעשה, התקרה היחידה לחיובים היא התקרה שלך מול חברת האשראי). חיובים נוספים עלולים להתבצע ופרטי האשראי שלך יכולים להימכר לכל המרבה במחיר.
2. יסמנו אותך: בעצם התשלום אתה מאותת לעבריינים שניתן לכופף אותך. מכיוון שהסטטיסטיקות מצביעות על אחוזים נמוכים של משלמים (2.9% ע"פ אותו דוח של Symantec), הרי שלא יוותרו עליך בקלות ותהיה מטרה להתקפות עתידיות בצורות וטכניקות שונות.
3. שום דבר: תתעורר בוקר לאחר מכן עם קבצים מוצפנים ועם פחות כסף בעו"ש.
4. תקבל את מפתח הפענוח (סיכוי נמוך): כתלות בקבוצה שעומדת מאחורי אותה תוכנה, יכול להיות שתזכה לקבל את מפתח הפענוח. זה כמובן לא מתבצע ממניעים טהורים, אלא פשוט כדי לחזק את מסכת האמינות. אתה עשוי להיות הראשון והאחרון שיקבל את המפתח, בתקווה שתפתח את הפה ותתחיל לספר על כך בפורומים וברשתות החברתיות.
 

unhaimlish

New member
אין הסטוריית שחזורים הכל מחוק

torlocker מוחקת את כל הסטוריית השיחזורים אז בעצם אין לי שום דרך ואפשרות ללכת אחורה בתאריכים כי הכל נמחק
 

Y. Welis

New member
ראה בזה מקרה של קריסת דיסק. מהיום והלאה כבר תגבה הכל.

 

רוב הזמן נח

Well-known member
שחזור מערכת עד כמה שאני זוכר זה לקבצים של מערכת ההפעלה

זאת אומרת שאם מזיק עושה נזק והמערכת לא עובדת טוב, עושים שחזור מערכת וקיבצי מערכת ההפעלה מסויימים משוחזרים והבעיה נפתרת.

אבל אם בוצע שינוי בקובץ כל שהוא (יזום או לא)- תמונה, וידאו ,מסמך, או שקובץ נמחק, שיחזור מערכת לא יחזיר אותו למצבו הקודם.

אז אם קורה מצב ושחזור מערכת עוזר להשיב את התפעול של הקבצים אז זה רק מראה שהבעיה מלכתחילה לא היתה קשורה לאותם קבצים.
 

Piav

New member
החל מWindows 7 קיימת אפשרות ליצור תמונת מערכת

והשחזור הוא שחזור מלא וגורף.
 

izackv

New member
לא מכיר פתרון, אבל מה שכן חשוב לעשות (חשוב לרובנו!)

זה להתחיל לגבות את הקבצים החשובים.
ומאחר וגיבוי הוא משהו שכמעט אף אחד לא עושה כמו שצריך, אני ממליץ בחום על תוכנה/שירות של CRASHPLAN.
(ולא, אין לי שום עניין אישי כאן)
אפשר להשתמש בתוכנה בחינם לגיבוי על מחשבים מקומיים ברשת הביתית שלך, או לשלם 5-6 דולר לחודש ולקבל גיבוי בלתי מוגבל בענן.
אני מחזיק בענן מעל 1TB בשירות הזה.
לקח הרבה זמן להעלות את הכל, אבל לאט לאט זה עלה. (לשחזר הרבה יותר מהר)
השירות שומר גם גרסאות כך שגם אם הקובץ הוצפן לחלוטין אתה יכול לשחזר אותו לגרסה של לפני העידכון האחרון (או כל גרסה שהיא)
השירות עובד ברקע וכל 15 דקות מגבה את הקבצים שהשתנו (לפי סדרי עדיפויות ולפי פרמטרים כולל פרמטרי ניצולת רשת ומעבד)
&nbsp
אצלי הגיבוי מתבצע ל 4 יעדים שונים:
לענן של CRASHPLAN, ל NAS שלי, לעוד שרת ברשת הפנימית שלי, למחשב של בן משפחה שגר רחוק יותר - אל דיסק נייד שאני השארתי אצלו.
כל הגיבויים מוצפנים כך שאין לאנשים אחרים אפשרות לקרא את הקבצים שלי גם אם יש להם גישה אל הגיבויים.
&nbsp
&nbsp
 

unhaimlish

New member
תודה על הרעיון

נראה לי שבאמת אתחיל להשתמש בשרותי גיבוי על ענן חיצוני
 
למעלה