Шифровальщик (вирус-шантажист). Защита от программ-шифровальщиков. Как удалить вирус-шифровальщик?
Шифровальщики — это вредоносные программы, которые шифруют файлы и требуют выкуп за их расшифровку.
Данный сайт — это ДАЙДЖЕСТ и ПЕРВОИСТОЧНИК информации о шифровальщиках и всевозможных вымогателях.
Авторские статьи, инструкции для пострадавших, рекомендации по защите и профилактике угрозы Ransomware.
Запиской без требования выкупа выступает HTML-страница Readme.htmlс заголовком "HEYKLOG-LOSTHAT".
Содержание записки без выкупа: HEYKLOG-LOSTHAT HEYKLOG & CRYPTONIC My Best Friend Turkish Underground World ~ Guvenlik bir urun degil bir surectir.
Перевод записки на русский язык: HEYKLOG-LOSTHAT HEYKLOG & CRYPTONIC Мой лучший друг Турецкий андеграундный мир ~ Безопасность - это не продукт. Судя по тексту, вымогатели действительно ещё не созрели, а просто куражатся связями с турецким кибер-подпольем.
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога. !!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1. Список файловых расширений, подвергающихся шифрованию: Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. Файлы, связанные с этим Ransomware: CryptoJoker.exe Readme.html Расположения: \Desktop\ -> \User_folders\ ->
Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов. Сетевые подключения и связи: xxxx://coin-hive.com xxxx://crimin4lizm.org xxxx://www.losthatdesign.com/ xxxx://h4lis.com/ xxxxs://www.cryptonic.info/blog/ См. ниже результаты анализов. Результаты анализов: Гибридный анализ >> VirusTotal анализ >> Другой анализ >> Степень распространённости: низкая. Подробные сведения собираются регулярно.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
CryptoJoker 2016 Ransomware - январь 2016 Executioner Ransomware - начало июня 2017 CryptoJoker 2017 Ransomware - середина июня 2017 ExecutionerPlus Ransomware - декабрь 2017 CryptoNar (CryptoJoker 2018) Ransomware - август 2018 CryptoJoker 2019 Ransomware - сентябрь 2019 CryptoJoker 2020 Ransomware - ноябрь 2020
Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 0.5 BTC, чтобы вернуть файлы. Оригинальное название: Crypt0 Ransomware (написано в записке о выкупе и сайте вымогателей). На файле написано: BankInformation.exe.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private
Активность этого крипто-вымогателя пришлась на вторую половину ноября 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Образцы, которыми располагают исследователи на данный момент, не производят шифрование. Записка с требованием выкупа называется: READ_IT.html
Содержание записки о выкупе: You have been victim of Crypt0 Ransomware All your important files, photos, videos, documents, databases, have been encrypted with AES-256 and AES-128 A file called "READ_IT.html" will be dropped on your Desktop follow the instructions on how to make the payment You Have 6 days to make the payment or else all of your files will be lost! Hurry up! Перевод записки на русский язык: Вы стали жертвой Crypt0 Ransomware Все ваши важные файлы, фото, видео, документы, базы данных были зашифрованы с помощью AES-256 и AES-128 Файл с именем "READ_IT.html" будет скинут на ваш рабочий стол, следуйте инструкциям о том, как сделать платеж У вас есть 6 дней для оплаты, иначе все ваши файлы будут потеряны! Поторопитесь!
Дополнительным информатором жертвы является веб-страница на сайте вымогателей.
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога. !!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1. Список файловых расширений, подвергающихся шифрованию: Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. Файлы, связанные с этим Ransomware: READ_IT.html BankInformation.exe Расположения: \Desktop\ -> \User_folders\ -> Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов. Сетевые подключения и связи: См. ниже результаты анализов. Результаты анализов: Гибридный анализ >> VirusTotal анализ >> Другой анализ >> Степень распространённости: низкая. Подробные сведения собираются регулярно.
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links:
Tweet on Twitter + Tweet
ID Ransomware (n/a)
Write-up, Topic of Support
*
Thanks:
Lawrence Abrams, BleepingComputer
Andrew Ivanov
*
*
Этот крипто-вымогатель якобы шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название проекта: PAYMENT. На файле написано: PAYMENT.exe или что-то другое. Среда разработки: Visual Studio 2010.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private
Запиской с требованием выкупа выступает экран блокировки с заголовком PAYMENT:
Содержание записки о выкупе: ¡TODOS TUS DATOS HAN SIDO ENCRIPTADOS! ¡NO REINICIES EL SISTEMA O NO PODRÁS RECUPERARLOS! ¡CUALQUIER MOVIMIENTO QUE LLEVES A CABO PODRÍA SUPONER LA PÉRDIDA TOTAL DE TUS DATOS! ---------------------------------------- SITUACIÓN ACTUAL ---------------------------------------- Lamentablemente has sido víctima de un *Ransomware*; un malware (virus) que priva, de forma absoluta, al usuario del acceso a la información contenida en las unidades de almacenamiento conectadas al sistema; esto significa: *Documentos*, *Imágenes*, *Vídeos*.... ENCRIPTADOS (INSERVIBLES) por medio de un código de cifrado que únicamente el desarrollador del malware conoce, siendo, por ende, el único capáz de restaurar los archivos a su estado original. Se solicita a la víctima un ingreso en BitCoins (Moneda no rastreable) vía internet a cambio del código de cifrado, necesario para la recuperación de sus datos. ---------------------------------------- CONDICIONES DE RECUPERACIÓN ---------------------------------------- Una vez comprendida la situación y su gravedad, procederé a explicarte las sencillas condiciones que has de seguir para RECUPERAR TU INFORMACIÓN ENCRIPTADA: > DEBERÁS LLEVAR A CABO UN INGRESO BANCARIO, VÍA INTERNET, ANTES DE LAS 06:00 AM [+01:00 UTC]. Lo cual podrás realizar mediante las intrucciones facilitadas más abajo, donde también se especifica la cantidad a ingresar; no es relevante desde dónde se realice el ingreso, puede ser en este sistema o en cualquier otro. > NO INTENTES ACCEDER A TU SISTEMA DE NINGUNA FORMA Cualquier movimiento sospechoso; como apagar/reiniciar el sistema, cerrar sesión, intentar acceder al administrador de tareas o al command prompt. etc; será interpretado como un ... --- BitCoin Wallet BUY BitCoins BitCoin Address ENTER CODE Перевод записки на русский язык: Все ваши данные зашифрованы! Не перезагружайте систему, или вы не сможете их восстановить! Любые действия, которое вы сделаете, могут привести к полной потере ваших данных! ---------------------------------------- ТЕКУЩАЯ СИТУАЦИЯ ---------------------------------------- К сожалению, вы стали жертвой *Ransomware*; вредоносной программы (вирус), которая абсолютно лишает пользователя доступа к информации, содержащейся в блоках хранения, подключенных к системе; это означает: *Documents*, *Images*, *Videos* .... ЗАШИФРОВАНЫ (БЕСПОЛЕЗНЫ) с помощью кода шифрования, который знает только разработчик вредоносного ПО, поэтому это единственная возможность восстановить файлы в исходное состояние. Пользователю предлагается перевести BitCoins (неотслеживаемая валюта) через Интернет в обмен на код шифрования, необходимый для восстановления его данных. ---------------------------------------- УСЛОВИЯ ВОССТАНОВЛЕНИЯ ---------------------------------------- Как только ситуация и её серьезность будут поняты, я приступлю к объяснению простых условий, которые вы должны соблюдать, чтобы ВОССТАНОВИТЬ ВАШУ ЗАШИФРОВАННУЮ ИНФОРМАЦИЮ: > ВЫ ДОЛЖНЫ СДЕЛАТЬ БАНКОВСКИЙ ПЕРЕВОД, В ИНТЕРНЕТЕ, ДО 06:00 [+01: 00 UTC]. Это вы можете сделать с помощью приведённых ниже инструкций, где также указывается сумма для перевода; не имеет значения, откуда производится перевод, он может быть в этой системе или в любой другой. > НЕ ПОПЫТАЙТЕСЬ ПОЛУЧИТЬ ДОСТУП К ВАШЕЙ СИСТЕМЕ ЛЮБЫМ ПУТЁМ Любое подозрительное движение; как выключение / перезапуск систему, выход из системы, попытка получить доступ к диспетчеру задач или командной строке, и т.д. будут интерпретироваться как ... --- BitCoin Wallet BUY BitCoins BitCoin Address ENTER CODE
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога. !!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1. Список файловых расширений, подвергающихся шифрованию: Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. Файлы, связанные с этим Ransomware: PAYMENT.exe Расположения: \Desktop\ -> \User_folders\ -> Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов. Сетевые подключения и связи: См. ниже результаты анализов. Результаты анализов: Гибридный анализ >> VirusTotal анализ >> Другой анализ >> Степень распространённости: низкая. Подробные сведения собираются регулярно.
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Обновление от 13 декабря 2017: Пост в Твиттере >> Код разблокировки: 1029384756 Файлы: svchost.exe, frdom.exe Фальш-имя: Svchost Фальш-копирайт: Microsoft IP: 216.58.205.238:80 (США) Результаты анализов: VB + VT+AR Пока также не шифрует. ***
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links:
Tweet on Twitter + Tweet
ID Ransomware (n/a)
Write-up, Topic of Support
*
Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: RansomMine. На файле написано: RansomMine.exe.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private
Запиской с требованием выкупа выступает экран блокировки:
Содержание записки о выкупе: 경고 답스외 파일이 모두 암호화되었습니다. 1. 이게 무슨 소리야? 당신외 동영상, 사진, 문서, 등이 암호화가 되었습니다. 이 프로그램은 갑력한 알고리즘을 사용함으로 이 프로그램이 없으면 복구할수 없습니다. 2. 그럼 어떻게 히I야합니까? 아주간단합니다. 마인크래프트를 1시간이상욺 플레이해야합니다.(단 1.11.2버전으로해야하며 그니다.) 그러면 자동으로 복호화틀 진 합니다. 그리고 목호화키는 고정이니 련선웨어처럼 꺼도 복구가 8가능하는 것은 아닙니다! [암호화된 파일 리스르] -상타l- 마인크래프트가 실행도이 있지 않음 --- '프로그은오직 장난용으로만뚤었으며 이 프로그임을다른사&01게 사용체서 발생한문제들은책임지지 않 Перевод записки на русский язык: Предупреждение Все ваши файлы были зашифрованы. 1. Что это? Ваши видео, фотографии, документы и т. д. также были зашифрованы. Эта программа использует стойкий алгоритм шифрования и восстановление без этой программы невозможно. 2. Что мне делать? Это очень просто. Вы должны играть в Minecraft не менее 1 часа (при условии, что у вас есть версия 1.11.2), и они будут автоматически декодироваться. И ключ фиксирован, но это не значит, что его можно восстановить, даже если он выключен, как аппаратный корабль! [Список зашифрованных файлов] - другая фаза - MineCraft не запускается --- * Программа предназначена только для шуток и не несет ответственности за любые проблемы, возникающие с другими программами.
Получается, что RansomMine сначала ради шутки зашифровывает, а потом, если поиграешь в Minecraft версии 1.11.2, то бесплатно расшифровывает файлы.
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога. !!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1. Список файловых расширений, подвергающихся шифрованию: Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. Файлы, связанные с этим Ransomware: RansomMine.exe Расположения: \Desktop\ -> \User_folders\ -> Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов. Сетевые подключения и связи: См. ниже результаты анализов. Результаты анализов: Гибридный анализ >> VirusTotal анализ >>VT>> Другой анализ >> Степень распространённости: низкая. Подробные сведения собираются регулярно.
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Запиской с требованием выкупа выступает экран блокировки, в работе которого имеются ошибки.
Содержание текста о выкупе: AlL yOuR fIlEs HaVe BeEn EnCrYpTeD bY eTeRnItY RaNsOmWaRe yOu aRe uNdEr cOnTrOl oF EtErNiTy rAnSoMwArE AlL YoUr vIdEoS, pHoToS, dAtAbAsEs aNd iMpOrTaNt fIlEs hAvE BeEn eNcRyPtEd bY A StRoNg eNcRyPtIoN MeThOd. If yOu nEeD ThE DeCrYpTiOn kEy tO DeCrYpT YoUr fIlEs pAy $1000 tO ThE FoLlOwInG BiTcOiN AdDrEsS. BTC Address - 3a6dd5ad74e5sdsd25as656w4 Contact US For More Details Enter Your Decryption Key Here and Click On the Skull to Decrypt Your Files... [ ... ] Перевод текста на русский язык: Все ваши файлы были зашифрованы Eternity Ransomware Вы под контролем Eternity Ransomware Все ваши видео, фото, базы данных и важные файлы Зашифрованы методом надежного шифрования. Если вам нужен ключ дешифрования для расшифровки ваших файлов Платите 1000 долларов на следующий биткоин-адрес. BTC-адрес - 3a6dd5ad74e5sdsd25as656w4 Свяжитесь с нами для подробной информации Введите свой ключ дешифрования здесь и кликните на "Череп", чтобы расшифровать ваши файлы ... [ ... ]
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога. !!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1. Список файловых расширений, подвергающихся шифрованию: Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. Файлы, связанные с этим Ransomware: Eternity Ransomware.exe Расположения: \Desktop\ -> \User_folders\ -> Ключ шифрования: sameeraperera Код разблокировки: 1234567890 Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов. Сетевые подключения и связи: См. ниже результаты анализов. Результаты анализов: Гибридный анализ >> VirusTotal анализ >> Другой анализ >> Степень распространённости: низкая. Подробные сведения собираются регулярно.
Этот крипто-вымогатель шифрует данные пользователей с помощью AES (режим CBC), а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: NAPOLEON DECRYPTER. На файле написано.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private
Картинка с портретом Наполеона, императора Франции
К зашифрованным файлам добавляется расширение .napoleon Фактически используется составное расширение .[supp01@airmail.cc].napoleon Шаблон можно записать так: .[email].napoleon Активность этого крипто-вымогателя пришлась на начало декабря 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. 🚩 У любых более новых версий Blind имеется новый длинный ключ, поэтому он идентифицируется Blind-2 и пока не дешифруется. Записка с требованием выкупа называется: How_Decrypt_Files.hta
Требования о выкупе, полученные в Windows 7
Требования о выкупе, полученные в Windows XP
Содержание записки о выкупе: Attention! Your documents, photos, databases and other important files have been encrypted cryptographically strong, without the original key recovery is impossible! To decrypt your files you need to buy the special software - NAPOLEON DECRYPTER Using another tools could corrupt your files, in case of using third party software we dont give guarantees that full recovery is possible so use it on your own risk. If you want to restore files, write us to the e-mail: supp01@airmail.cc In subject line write encryption and attach your ID in body of your message also attach to email 3 crypted files, (files have to be less than 2 MB) It is in your interest to respond as soon as possible to ensure the restoration of your files, because we wont keep your decryption keys at our server more than one week in interest of our security. Only in case you do not receive a response from the first email address withit 48 hours, please use this alternative email adress: supportdecrypt2@cock.li Your personal identification number: 622DE26A502745BA55278CF3359F0*****
Перевод записки на русский язык:
Внимание! Ваши документы, фотографии, базы данных и другие важные файлы были криптографически сильно зашифрованы, без оригинального ключа восстановление невозможно! Чтобы расшифровать ваши файлы, вам нужно купить специальную программу - NAPOLEON DECRYPTER. Использование других инструментов может повредить ваши файлы, в случае использования сторонних программ мы не даем гарантий полного восстановления, поэтому используйте их на свой страх и риск. Если вы хотите восстановить файлы, напишите нам на email-адрес: supp01@airmail.cc В строке темы пишите "encryption" (шифрование) и вставьте свой идентификатор в тело сообщения, а также приложите к email-письму 3 зашифрованных файла (файлы должны быть меньше 2 Мб) В ваших интересах ответить как можно скорее, чтобы обеспечить восстановление ваших файлов, потому что мы не будем хранить ваши ключи дешифрования на нашем сервере более одной недели в интересах нашей безопасности. Только в том случае, если вы не получите ответ с первого email-адреса за 48 часов, используйте этот альтернативный email-адрес: supportdecrypt2@cock.li Ваш личный идентификационный номер: 622DE26A502745BA55278CF3359F0 *****
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога. !!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1. По сравнению c версией Blind Original данная версия Blind-Napoleon имеет новоизменения. - Blind-Napoleon удаляет теневые копии, получив необходимые привилегии. Затем он завершает процессы, связанные с базами данных - Oracle и SQL Server. Затем он проходит через все диски и шифрует найденные файлы. После шифрования появляется всплывающая HTA-записка о выкупе. - Blind-Napoleonатакует как стационарные (DRIVE_FIXED), так и удалённые диски (DRIVE_REMOTE). - Email-адрес, используемая в расширении, жестко закодирована в коде вымогателя. Подробности о ключах шифрования - Открытый ключ RSA используется для шифрования случайного ключа, созданного для каждой конкретной жертвы. Случайным ключом является тот, который используется для шифрования файлов, после его использования и уничтожения зашифрованная версия этого ключа сохраняется в идентификаторе жертвы, отображаемом в записке о выкупе. Только нападающие, имеющие закрытый ключ RSA, способны его восстановить. - Случайный ключ AES (32-бит) генерируется функцией, предоставляемой библиотекой Crypto ++. Он используется под защищенным случайным генератором: CryptGenRandom. Все файлы зашифрованы одним и тем же ключом, однако для каждого из них используется разный вектор инициализации. - В конце каждого файла находится уникальный 384-ти значный блок буквенно-цифровых символов. Это всего 192 байта, записанные в шестнадцатеричном виде. Скорее всего, этот блок является зашифрованным вектором инициализации для конкретного файла. Подробнее о шифровании в Blind-Napoleon см. в статье MalwareBytesLabs. Список файловых расширений, подвергающихся шифрованию: Шифруются ВСЕ ФАЙЛЫ, кроме уже зашифрованных с расширением .napoleon и собственных записок о выкупе. Это, разумеется, будут документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. Файлы, связанные с этим Ransomware: How_Decrypt_Files.hta <random>.exe Расположения: \Desktop\ -> \User_folders\ -> Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов. Сетевые подключения и связи: Email: supp01@airmail.cc и supportdecrypt2@cock.li См. ниже результаты анализов. Результаты анализов: Гибридный анализ >> VirusTotal анализ >> Ⓥ VirusBuy анализ >> Степень распространённости: низкая. Подробные сведения собираются регулярно.
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Обновление от 13 декабря 2017: Пост в Твиттере >> Тема на форуме >> Зашифрованный файл имеет в конце 1920-байтный ASCII-код, вероятно, зашифрованный ключ. Расширение: .skeleton Составное расширение: .[skeleton@rape.lol].skeleton Email: skeleton@rape.lol Файлы: skeleton.exe Результаты анализов: VT Записка: How_Decrypt_Files.txt Содержание записки: Hello ! All your files have been encrypted ! If you want restore your files write on email - skeleton@rape.lol In the subject write - ID-3A7D96F8 Обновление от 25 декабря 2017: Пост в Твиттере >> Расширение: .blind2 Составное расширение: .[blind@airmail.cc].blind2 Шаблон расширения: .[<email>].blind2 Email: blind@airmail.cc Записка: How_Decrypt_Files.txt Содержание записки: Hello ! All your files have been encrypted ! If you want restore your files write on email - blind@airmail.cc In the subject write - ID-xxxxxxxx
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===