Вирус-шифровальщик. как удалить вирус и восстановить зашифрованные файлы
Содержание:
Как защититься от шифровальщиков
- Сохраняйте резервные копии ваших данных на внешний накопитель.
- Используйте антивирусные средства и не забывайте обновлять антивирусные базы. Как бы просто это не звучало, но это действительно может избавить вас от лишних проблем.
Ограничьте запуск некоторых потенциально опасных типов файлов. К примеру, с расширениями .js, .cmd, .bat, .vba, .ps1. Для этого нужно выполнить команду — gpedit.msc, далее перейти в раздел Конфигурация компьютера — Конфигурация Windows — Параметры безопасности — Политики управления приложениями — AppLocker — Правила сценариев, и с помощью мастера задать новое правило на запрет запуска всех сценариев для всех пользователей, например, на системном диске. Даже это простое действие может не раз спасти вас от неприятностей.
Будьте внимательны! Расскажите о вирусах шифровальщиках своим знакомым, чтобы они также не попадались на уловки мошенников. Все мы знаем, что предупрежден, значит вооружен!
Более подробную информацию о защите от шифровальщиков можно найти здесь.
В итоге, мы имеем серьезную угрозу для любого пользователя и довольно печальную статистику по расшифровке. Вирусы шифровальщики — это энигма нашего времени. Посмотрим, найдет ли кто-нибудь способ оставить мошенников без заработка.
Как расшифровать и восстановить файлы после вируса Crusis (Dharma)
Что же делать, когда вирус Crusis (Dharma) зашифровал ваши файлы, никакие описанные ранее способы не помогли, а файлы восстановить очень нужно? Техническая реализация шифрования не позволяет выполнить расшифровку файлов без ключа или дешифратора, который есть только у автора шифровальщика. Может быть есть какой-то еще способ его получить, но у меня нет такой информации. Нам остается только попытаться восстановить файлы подручными способами. К таким относится:
- Инструмент теневых копий windows.
- Программы по восстановлению удаленных данных
Перед дальнейшими манипуляциями я рекомендую сделать посекторный образ диска. Это позволит зафиксировать текущее состояние и если ничего не получится, то хотя бы можно будет вернуться в исходную точку и попробовать что-то еще. Дальше нужно удалить самого шифровальщика любым антивирусом с последним набором антивирусных баз. Подойдет CureIt или Kaspersky Virus Removal Tool. Можно любой другой антивирус установить в режиме триал. Этого хватит для удаления вируса.
После этого загружаемся в зараженной системе и проверим, включены ли у нас теневые копии. Этот инструмент по-умолчанию работает в windows 7 и выше, если вы его не отключили вручную. Для проверки открываем свойства компьютера и переходим в раздел защита системы.
Если вы во время заражения не подтвердили запрос UAC на удаление файлов в теневых копиях, то какие-то данные у вас там должны остаться. Для удобного восстановления файлов из теневых копий предлагаю воспользоваться бесплатной программой для этого — ShadowExplorer. Скачивайте архив, распаковывайте программу и запускайте.
Откроется последняя копия файлов и корень диска C. В левом верхнем углу можно выбрать резервную копию, если у вас их несколько. Проверьте разные копии на наличие нужных файлов. Сравните по датам, где более свежая версия. В моем примере ниже я нашел 2 файла на рабочем столе трехмесячной давности, когда они последний раз редактировались.
Мне удалось восстановить эти файлы. Для этого я их выбрал, нажал правой кнопкой мыши, выбрал Export и указал папку, куда их восстановить.
Вы можете восстанавливать сразу папки по такому же принципу. Если у вас работали теневые копии и вы их не удаляли, у вас достаточно много шансов восстановить все, или почти все файлы, зашифрованные вирусом. Возможно, какие-то из них будут более старой версии, чем хотелось бы, но тем не менее, это лучше, чем ничего.
Если по какой-то причине у вас нет теневых копий файлов, остается единственный шанс получить хоть что-то из зашифрованных файлов — восстановить их с помощью средств восстановления удаленных файлов. Для этого предлагаю воспользоваться бесплатной программой Photorec.
Запускайте программу и выбирайте диск, на котором будете восстанавливать файлы. Запуск графической версии программы выполняет файл qphotorec_win.exe. Необходимо выбрать папку, куда будут помещаться найденные файлы. Лучше, если эта папка будет располагаться не на том же диске, где мы осуществляем поиск. Подключите флешку или внешний жесткий диск для этого.
Процесс поиска будет длиться долго. В конце вы увидите статистику. Теперь можно идти в указанную ранее папку и смотреть, что там найдено. Файлов будет скорее всего много и большая часть из них будут либо повреждены, либо это будут какие-то системные и бесполезные файлы. Но тем не менее, в этом списке можно будет найти и часть полезных файлов. Тут уже никаких гарантий нет, что найдете, то и найдете. Лучше всего, обычно, восстанавливаются изображения.
Если результат вас не удовлетворит, то есть еще программы для восстановления удаленных файлов. Ниже список программ, которые я обычно использую, когда нужно восстановить максимальное количество файлов:
- R.saver
- Starus File Recovery
- JPEG Recovery Pro
- Active File Recovery Professional
Программы эти не бесплатные, поэтому я не буду приводить ссылок. При большом желании, вы сможете их сами найти в интернете.
Весь процесс восстановления файлов с помощью перечисленных программ подробно показан в видео в самом конце статьи.
Исследование недешифрованных языков
Основная статья: Недешифрованный язык
Нередко бывает так, что письменность известна, однако язык не имеет аналогов среди живых. До конца XIX в. данная задача представлялась нерешаемой, однако в связи с появлением в лингвистике логико-комбинаторных методов её решение продвинулось намного вперёд. Так, дешифровка малоазийских алфавитов и лувийских иероглифов происходила параллельно с дешифровкой данных языков ранее неизвестной анатолийской группы. В начале XX в. были дешифрованы ранее неизвестные хурритский и урартский языки. В XX в. довольно подробно реконструирована грамматика этрусского языка, интерпретировано около 200 слов, хотя дешифровка языка ещё не завершена. В ряде случаев комбинаторный анализ позволяет установить генетическую принадлежность или структурно-морфологические характеристики языка, скрытого за недешифрованной письменностью. Так, А. Кобер и М. Вентрис ещё до дешифровки Линейного письма Б определили парадигмы склонения существительных по падежам; Г. Нойман осуществил комбинаторный анализ морфологии Фестского диска, до сих пор недешифрованного, а Ю. Кнорозов пришёл к выводу, что язык протоиндской письменности относится к дравидийским языкам. В начале 21 в. К. Рийи заявил о дешифровке мероитского языка (его версию поддержали многие лингвисты).
Dr.Web Security Space
Как и KTS, Dr.Web SS определил 14 из 15 образцов уже при попытке скопировать их в каталог «Загрузки».
Частичная победа Dr.Web SS
Однако в отличие от KTS он все же обнаружил Trojan.Downloader в оставшемся образце после изменения его расширения на и запуска принудительной проверки.
Dr.Web SS обнаружил недобитого трояна
Большинство настроек Dr.Web SS по умолчанию заблокированы. Чтобы его активировать, надо сначала нажать на пиктограмму замка и ввести пароль, если он был задан.
Изменение настроек Dr.Web SS
Резервные копии создаются в Dr.Web SS при помощи инструмента «Защита от потери данных». Настройки доступны минимальные. Можно выбрать для бэкапа стандартные пользовательские каталоги или указать свои, задать одно из выбранных ограничений на объем копий, указать расположение резервных копий и настроить расписание бэкапа. Загрузка в облачные хранилища у Dr.Web SS не поддерживается, поэтому приходится ограничиваться локальными дисками.
Настройка бэкапа в Dr.Web SS
Защита каталога с бэкапами у Dr.Web SS более агрессивная, чем у KTS. Администратор даже не может просмотреть его свойства через проводник.
Полный запрет внешнего доступа к бэкапам
Мы сделали резервные копии документов и приступили ко второй части теста.
Программу-имитатор Dr.Web SS не распознал и никак не воспрепятствовал ее работе. Через долю секунды все файлы были зашифрованы.
Dr.Web SS не препятствовал шифрованию файлов
Запустив снова «защиту от потери данных», мы восстановили исходные файлы. Однако сохранились они совсем не там, где ожидали.
Dr.Web SS всегда восстанавливает файлы в отдельный каталог
При указании целевой папки «Мои документы» в ней автоматически создается подкаталог с текущей датой и временем в качестве имени. Уже в него распаковываются из бэкапа сохраненные файлы, причем с восстановлением всех относительных путей. Получается крайне неудобный длинный путь, который запросто может превысить распространенное ограничение в 255 символов.
Dr.Web SS — восстановление не туда
Известные дешифровщики
Авторы удачных дешифровок
- Принсеп, Джеймс (индийские письменности брахми и кхароштхи)
- Шампольон, Жан-Франсуа (египетские иероглифы)
- Гротефенд, Георг Фридрих (персидская клинопись)
- Роулинсон, Генри Кресвик (персидская клинопись, начало дешифровки других клинописей)
- Сейс, Арчибальд Генри (начало дешифровки лувийских иероглифов и урартского языка)
- Смит, Джордж (ассириолог) (кипрское письмо)
- Грозный, Бедржих (дешифровка хеттского языка, см. также ниже)
- Вентрис, Майкл и Чедвик, Джон (критское Линейное письмо Б)
- Кнорозов, Юрий (письменность майя, письменность долины Инда — последняя дешифровка не общепризнана)
- Фридрих, Йоганнес (завершение дешифровки урартского языка), труды по истории письма
- Мериджи, Пьеро (участие в дешифровке ряда малоазийских алфавитов, труды по критскому письму)
- Рэй, Джон (лингвист) — дешифровка карийского письма
- Вилгельм Томсен (тюркские руны)
Авторы неудачных дешифровок
- Ибн Вахшия (египетские иероглифы)
- Кирхер, Афанасий (неудачная дешифровка египетских иероглифов)
- Саси, Сильвестр де (неудачная дешифровка египетских иероглифов)
- Юнг, Томас (неудачная дешифровка египетской демотики)
- Георгиев, Владимир (несколько неудачных дешифровок средиземноморских письменностей)
- Грозный, Бедржих (несколько неудачных дешифровок средиземноморских письменностей)
- Дорм, Эдуар Поль (необщепризнанная дешифровка протобиблского письма)
- Молчанов, Аркадий Анатольевич (работы по дешифровке критского письма, неудачная дешифровка Фестского диска)
- Гордон, Сайрус (неудачная попытка прочесть критские надписи по-семитски)
- Зиттиг, Эрнст (неудачные дешифровки критского и кипро-минойского письма)
- Турчанинов, Георгий Фёдорович — российский историк и филолог, автор не признанных современной наукой дешифровок сразу нескольких древних письменностей, которым он приписывал кавказское происхождение
- Шеворошкин, Виталий Викторович — прорыв в дешифровке карийского письма (тем не менее, окончательная дешифровка Дж. Рэя существенно отличалась от предложенной Шеворошкиным)
Особенности профессии
Для чего шифруют информацию? Для того, чтобы она не досталась противнику
Разумеется, это касается не всей информации, а только действительно важной и секретной. Шифр применяют, когда информацию нужно передать своим, но высока вероятность, что она попадёт в чужие руки
Её обязательно нужно защитить, например, при передаче по рации, по электронной почте. Другой вариант: информация хранится в секретной базе данных, но её всё равно зашифровывают на случай проникновения хакеров. «Ключ» от шифра есть только у посвящённых, допущенных к секрету. Информация может быть и военной, и дипломатической, и касаться государственной разведки. А может принадлежать какой-либо коммерческой структуре.
С военной информацией работают военные шифровальщики, если она касается международной разведки и контрразведки — это дело сотрудников ФСБ. В коммерческих структурах ею занимаются сотрудники отделов информационной безопасности.
Иногда шифровка довольно проста: с помощью условного знака, слова или фразы можно предупредить о каком-то событии. Все помнят знаменитый провал связного Штирлица на явочной квартире. Тогда профессор Плейшнер не обратил внимания на выставленный в окно горшок с цветком — предупреждение, что явка провалена, и ходить туда не нужно.
Однако настоящая, профессиональная шифровка не ограничивается одним условным знаком. Это система знаков, которой владеют как отправляющая, так и получающая сторона. «Алекс — Юстасу…», — по тому же фильму про Штирлица многие помнят, как может выглядеть шифровка.
Рядовой шифровальщик, как правило, не разрабатывает шифр самостоятельно, но умеет им пользоваться. По существу, он выполняет роль оператора: получает зашифрованный текст и, применяя «ключ», расшифровывает его. Или наоборот, шифрует для дальнейшей передачи. Каждый раз для передачи послания используется новый шифр. Рядовой шифровальщик берёт его из специального шифровального блокнота, который тщательно оберегается от посторонних.
Разработкой систем шифров, шифрующих программ занимаются криптографы. Для этой работы требуется высокая квалификация. Это же касается и работы криптоаналитика, специалиста по взлому шифров. Имена некоторых криптографов и разработчиков защитных программ широко известны. Среди них — Евгений Касперский, окончивший в своё время технический факультет Высшей краснознамённой школы КГБ (ныне Институт криптографии, связи и информатики Академии ФСБ России).
К минусам профессии шифровальщика можно отнести повышенную секретность
Если шифровальщик допущен серьёзным секретам государственной важности, он не вправе говорить о своей работе никому, даже о том, как именно называется его специальность и в какой структуре он работает. От его умения молчать, а также от его уровня квалификации могут зависеть успехи (или провалы) спецслужб
Если шифровальщик служит в Армии, то ещё несколько лет после службы он не может выезжать за рубеж.
Также весьма секретна информация коммерческая. В коммерческих структурах этот минус оборачивается плюсом: даже у рядовых шифровальщиков отдела информационной безопасности весьма высокие зарплаты.
Литература
- Гельб И. Е. Опыт изучения письма. М. 1984.
- Дирингер Д. Алфавит. М. 1963, 2004.
- Добльхофер Э. Знаки и чудеса. М. 1963.
- Истрин В. А. Возникновение и развитие письма. М. 1965.
- Кондратов А. М., Шеворошкин В. В. Когда молчат письмена. Загадки древней Эгеиды. М. 1970.
- Молчанов А. А. Таинственные письмена первых европейцев. М. 1980.
- Люльфинг, Ганс. У истоков алфавита: [Пер.с нем. / Люльфинг,Ганс; Предисл. И.Клочкова]. — . — М. : Книга, 1981. — . — 110 с : ил..
- Павленко Н. А. История письма. Минск: Вышэйшая школа, 1987.
- Тайны древних письмён. Проблемы дешифровки. М. 1976.
- Утевская П. Слов драгоценные клады. М. 1987.
- Фридрих И. История письма. М. 2004.
Методы защиты от вируса-шифровальщика
Я не буду перечислять очевидные вещи на тему запуска неизвестных программ из интернета и открытие вложений в почте. Это сейчас все и так знают. К тому же я об этом писал много раз в своих статья в разделе про вирусы
Обращу внимание на бэкапы. Они должны не просто быть, а быть недоступны извне
Если это какой-то сетевой диск, то доступ к нему должен быть у отдельной учетной записи со стойким паролем.
Если бэкапите личные файлы на флешку или внешний диск, не держите их постоянно подключенными к системе. После создания архивных копий, отключайте устройства от компьютера. Идеальным я вижу бэкап на отдельное устройство, которое включается только чтобы сделать бэкап, а потом снова отключается физически от сети отключением сетевого провода или просто завершением работы.
Резервные копии должны быть инкрементными. Это нужно для того, чтобы избежать ситуации, когда шифровальщик зашифровал все данные, а вы этого не заметили. Было выполнено резервное копирование, которое заменило старые файлы новыми, но уже зашифрованными. В итоге архив у вас есть, но толку от него никакого нет. Нужно иметь глубину архива хотя бы в несколько дней. Я думаю, в будущем появятся, если еще не появились, шифровальщики, которые будут незаметно шифровать часть данных и ждать какое-то время, не показывая себя. Сделано это будет в расчете на то, что зашифрованные файлы попадут в архивы и там со временем заменять настоящие файлы.
Это будет тяжелое время для корпоративного сектора. Я выше уже привел пример с форума eset, где зашифровали сетевые диски с 20Тб данных. А теперь представьте, что у вас такой сетевой диск, но зашифровано только 500G данных в каталогах, к которым не обращаются постоянно. Проходит пару недель, никто не замечает зашифрованных файлов, потому что они лежат в архивных каталогах, и с ними постоянно не работают. Но в конце отчетного периода данные нужны. Туда заходят и видят, что все зашифровано. Обращаются в архив, а там глубина хранения, допустим, 7 дней. И на этом все, данные пропали.
Тут нужен отдельный внимательный подход к архивам. Нужно программное обеспечения и ресурсы для долгосрочного хранения данных.