Как расшифровать файлы зашифрованные вирусом decrypt@india.com?







+3 +/-

Сегодня "Индия" объявился и у нас в одном из отделов. Занесён через электронную почту. Пострадали документы WORD, таблицы EXCEL, изображения JPG/BMP и архивы ZIP/RAR на локальных дисках одной машины а также "расшаренных" обменных папках на файловом сервере.

Крупнейшие компании-производители Антивирусных программ заявляют:

На данный момент дешифровки нет. Высоки шансы, что и не появится.


Trojan.Encoder.741

Добавлен в вирусную базу Dr.Web: 2014-08-07

Описание добавлено: 2014-08-11

Троянская программа, шифрующая файлы на компьютерах пользователей и требующая деньги за их расшифровку. Написана на Delphi, упакована Armadillo, распространяется с 07.08.2014. Использует алгоритм шифрования AES-128, в качестве ключа троянец берет первые 16 байт данных, полученных с сервера. Пересылает удаленному серверу POST-запрос вида number=128&&id=1234567890&pc=SUPERCOMP&tail=.id-1234567890_decrypt@india.com, в ответ получает текстовые данные.

Троянец имеет несколько модификаций. Первая назначает зашифрованным файлам расширение *.id-1234567890_decrypt@india.com, вторая — *.id-1234567890_com@darkweider.com (значение после id- случайное число, разное на разных машинах).


Частично помогло восстановление системы на более раннюю дату. Интересно узнать, сталкивались ли вы с этой проблемой и что можете порекомендовать.

Вот ссылки на известные форумы по теме:

зашифровались файлы вирусом id-9624280505_decrypt@india, помогите с дешифратором

Зашифрованы файлы, *.id-*_decrypt@india.com или *.id-*_com@darkweider.com

Зашифрованые файлы decrypt@india.com, Вирус зашифровал файлы

Профиль пользователя Seminole Спросил: Seminole  (рейтинг 10057) Категория: компьютеры и интернет

Ответов: 3

3 +/-
Лучший ответ

В Венгрии тоже появился этот вирус, и пока противоядия, могущего расшифровать зашифрованные файлы-нет.

И,вероятно, и не будет, ведь вирус меняется со временем, и меняет способы шифровки файлов.

Самое простоё-это НЕ открывать письма-спам.

Скорее всего, у Вас на работе какая-то сотрудница искусилась заголовком "Омоложение до состояния грудничка" или "После операции в нашей клинике Вы будете возить свои груди на тележке!"

Вполне возможно, что и какой-то сотрудник искусился "лекарством от импотенции" или "увеличением ...." ну, Вы поняли, что обычно хотят мужчины увеличить...

Запретить открывать письма-спам под страхом увольнения, а все остальные письма открывать или лишь в текстовой версии, или проверяя проверяя приложения антивиром. У нас на работе например, сделали так. Узнать, кто открыл спам и когда-дело пяти минут для нашего программиста...

И обязать всех делать резервные копии всех документов, и держать их на отдельном, не подключенном постоянно к компу носителе.

Ответил на вопрос: Stay  
2 +/-

Сегодня приносили ещё одного "пострадавшего". В наличии — полное отсутствие какого либо антивируса, и кроме зашифрованых файлов, Dr.Web CureIt попутно выявил 213 экземпляров другой дряни.

Восстановить из резервной копии удалось только документы двухдневной давности. Хоть так, всё же лучше, чем ничего.

Шифровшик, троян Win32/Filecoder.ED — тот же самый india, только немного другие проявления. Уже после зашифровки файлов и перед самоуничтожением, он устанавливает фоновой картинкой рабочего стола надпись, предупреждающую, что даже и пытаться не стоит самому ковыряться и исправлять, а нужно следовать инструкциям в файле README.txt. И имена файлов теперь тоже шифруются, и расширение добавляется "xtbl".

примерно вот так:

Вот содержимое инструкции вымогателя:

Вариантами с расфировщиком, на данный момент, производители антивирусного ПО не обрадовали. Хотя сам вирус детектируется уже, и мой ESET NOD32 AntivirusTM (версия 8.0.304.1) даже текстовик с инструкциями предлагает удалять.

А так, могу на данный момент сказать одно. Игнорировать антивирусное ПО — легкомысленно и в итоге накладно. И копии, и ещё раз, резервные копии важных данных. Делать их нужно регулярно и хранить отдельно от ПК. Иначе, винить в своей беспечности будет кроме себя некого.

Ответил на вопрос: Rivera   
0 +/-

Попробуйте зайти на сайт доктор Веб, у них часто бывают утилиты для расшифровки файлов, зашифрованных вирусами.

Ответил на вопрос: Nepenthaceae   

Похожие вопросы

Спросил
3 Отв.
Почему один и тот же вирус заражает одного человека, но минует другого?
Ответ: есть, например, болезнь туберкулез. кто-то может быть ей инфицирован ,но не болен. я не знаю точно, откуда все берется, но знаю одно, что не все от инфицированного ... Читать далее...
Автор вопроса: Nicolau, в категории | | |
Спросил Nicolau
7 Отв.
Whatsapp-textcolor.com — это вирус?
Ответ: Тот друг мой, плохо знакомый с безопасностью в сети, по ссылке, оказывается, сходил. Там, среди прочего, был призыв разослать это сообщение (см. описание к вопросу) десяти знакомым. Ну точно, "письм ... Читать далее...
Автор вопроса: Baerlin, в категории | | | |
Спросил Baerlin
1 Отв.
Mediaget вирус или нет?
Ответ: Скорее они распространяют агрессивную рекламу. ... Читать далее...
Автор вопроса: Brushes, в категории | | | | |
Спросил Brushes
1 Отв.
Файлы зашифрованы DA_VINCI_CODE — как расшифровать?
Ответ: Неплохо бы было без выкупа вымогателям. Да "бы" мешает, увы. Вирусы, шифрующие важные файлы пользователя и требующие с него деньги за обратную расшифровку - штука не новая. Но раньше лицензионные по ... Читать далее...
Автор вопроса: Interforce, в категории | | |
Спросил Interforce
11 Отв.
Вирус T4. Что это за вирус? какие заболевания он вызывает?
Ответ: Бактериофаг T4 - один из самых изученных вирусов в мире. Он поражает энтеробактерии, в том числе кишечную палочку, сальмонеллы и чумную палочку. Этот вирус может стать эффективным способом борьбы ... Читать далее...
Автор вопроса: Kolas, в категории | | | |
Спросил Kolas
2 Отв.
Не открывается кошелёк Киви после переустановки Винды. Что делать?
Ответ: Самый простой способ - это с другого браузера зайти в кошелёк. Проблема тут не может быть в винде ( не надо сразу сносить винду, если что-то не работает ), так как она не отвечает за доступ на тот ил ... Читать далее...
Автор вопроса: Suz, в категории | | | | |
Спросил Suz
2 Отв.
Почему компьютер не находит флешку?
Ответ: Установи драйвера(Программа управления внешним устройством компьютера). Обрати внимание на вирусы в самом компьютере, либо же дело в самой флешке. ... Читать далее...
Автор вопроса: Outfits, в категории | | | |
Спросил Outfits
9 Отв.
Куда делись 200 млн. индейцев с контитента Америка?
Ответ: Индейцы Америки не куда не делись, их поглотили другие народы, то есть произошла ассимиляция. Сначала было физическое уничтожение, а потом и культурное. ... Читать далее...
Автор вопроса: Mammie, в категории | | | |