Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

RFpro.ru: Защита информации, шифрование данных


РАССЫЛКИ ПОРТАЛА RFPRO.RU

Лучшие эксперты в разделе

CradleA
Статус: Профессор
Рейтинг: 150
∙ повысить рейтинг »
Valery N
Статус: Мастер-Эксперт
Рейтинг: 88
∙ повысить рейтинг »
Коцюрбенко Алексей aka Жерар
Статус: Мастер-Эксперт
Рейтинг: 0
∙ повысить рейтинг »

∙ Защита информации

Номер выпуска:565
Дата выхода:03.07.2018, 07:45
Администратор рассылки:Коцюрбенко Алексей aka Жерар (Мастер-Эксперт)
Подписчиков / экспертов:42 / 13
Вопросов / ответов:1 / 2

Консультация # 193416: Здравствуйте! У меня возникли сложности с таким вопросом: Ко мне попали зашифрованные файлы с расширением ".XTBL", наверное вы знаете о таких. Но, к сожалению ключ от них потерялся и ни одна программа дешифратор, которые я смог найти в интернете, НЕ помогли! У "Касперского" есть одна утилита "

Консультация # 193416:

Здравствуйте! У меня возникли сложности с таким вопросом:

Ко мне попали зашифрованные файлы с расширением ".XTBL", наверное вы знаете о таких. Но, к сожалению ключ от них потерялся и ни одна программа дешифратор, которые я смог найти в интернете, НЕ помогли!

У "Касперского" есть одна утилита "RakhniDecryptor", которая самостоятельно выполняет подбор пароля, но мои зашифрованные файлы она НЕ принимает.

И поэтому у меня появилась идея: а можно ли написать свой универсальный дешифратор, который мог бы самостоятельно сканировать любые файлы и подбирая пароли расшифровывать их?

Поиск в интернете мне ничего не дал по данному вопросу, везде предлагают написать "шифратор/дешифратор", а мне нужен именно универсальный дешифратор, которому можно "скормить" любой файл (теоретически).

Я немного владею C#, D elphi и сейчас изучаю WEB-программирование, поэтому мне хотелось бы знать есть ли вообще теоретическая возможность создания такого дешифратора и если есть, то хотелось бы получить ссылки на информацию как это делается и чем нужно обладать для реализации такого проекта.

Заранее, спасибо!

Дата отправки: 23.06.2018, 07:43
Вопрос задал: SAW (5-й класс)
Всего ответов: 2
Страница онлайн-консультации »


Консультирует egor2145 (1-й класс):

интересно, почему вы используете RakhniDecryptor, когда вам нужен ShhadeDecryptor? у вас же шифровальщик shade поработал. другое дело, если вы потеряли файлы readme с кодом, которые оставались после шифрования. тогда шансы резко падают. в любом случае используйте последнюю версию ShadeDecryptor на сайте касперского, последняя версия от 21.05.2018. и да, при запуске проверки лучше чтобы интернет работал. возможно что она с сервера ключики подгрузит.

Консультировал: egor2145 (1-й класс)
Дата отправки: 24.06.2018, 18:40
Рейтинг ответа:

НЕ одобряю 0 одобряю!


Консультирует Зенченко Константин Николаевич (Модератор):

Здравствуйте, SAW!

Народная мудрость гласит: чем заболел, тем и лечимся.
smile
a)Психологический портрет человека который(возможно это несколько братьев по несчастью) писал вирус:
Это человек, у которого, есть куча свободного времени, есть доступ к РС, некоторые знания ЯВУ, и он чем-то не удовлетворен. Это может быть школьник - с ним никто не хочет дружить, а может и "не законно" уволенный безработный, а может и пенсионер, которому гос-во не доплачивает, или ему просто занятся нечем, так как весенне-осенее обострение.
b)Любой безопасник- типа "Бородоча", Вам скажет, любая угроза считается реальной, пока не доказано обратное. Пока не убедились, что это копи-пастер, считаем, что кодер крутой и соответственно относимся к вирусу.

На будущее, если поймали вирус.
1)Обзаведитесь(можно сделать на чистом РС, после заражения) Live-CD, закачайте на него антивирусный сканер, утилиты Sysinternals, дисковую утилиту типа Acronis и любым рековером.
2)Изолируете зараженный РС, дисковой утилитой делаете слепок диска(см. дальше).
3)С помощью Autoruns, контролируете, что грузится на РС (это можно сделать в виртуальной машине типа VMware, см п.2) и проверяете имя файла, производителя, контрольную сумму в сети. Не совпало - вирус.
4)Любой вирус, дожен как-то усложнить свое обнаружение, он будет скрыватся под именами системых файлов(см п. 3), востанавливатся, после удаления своими мониторами, звтруднять анализ своего алгоритма различными анти-приемами (дизассеиблирование, отладка), иногда обнаружив попытки анализа, может сделать "харакири" всей системе(см п.2), а у нас уже есть копия.
5)Запустив антиврусный сканер, можно узнать имя вируса, проанализировав его особенности, можно найти его слабые места.< br>У каждого вируса своя цель, т.е. он нацелен на определенные типы файлов, поиском файлов в системе занимаются FindFirst | FindNext, найдя их в листинге, можно смело говорить, что основной алгоритм, рядом. Найдя алгоритм, можно его проанализироавть и подобрать нужный декриптор.
6)Большенство вирусов пишут копи-пастеры, кусок там, кусок тут, слепили в кучу, запустили. Но есть и такие, которые написаны умными кодерами, там может быть, что угодно, даже скрытый вызов Win-API. Обычно таблетки от вирусов уже есть на антивирусных сайтах, но существует вероятность, что умышленно в коде была допущена ощибка, либо так скопи-пастили по незнанию.
7)Выполняя фаловые махинации, некоторые вирусы, удаляют рабочие файлы, вернее, они их маркируют, как удаленные и система может поверх их записать новую информацию, по этому имея слепок диска(см. п.2) можно попробывать рековером их востановить.

Для анализа кода, Вам будут полезны книги
- Крис Касперски(как пример:Техника отладки программ без исходного текста), хотя наверное нужно все его книги читать,
очень много полезной информации.
- Хогланд Г. МакГроу Г. Взлом программного обеспечения анализ и использование кода.
- А. Панов Реверсинг или защита программ от взлома.

Удачи!

Консультировал: Зенченко Константин Николаевич (Модератор)
Дата отправки: 02.07.2018, 22:59
Рейтинг ответа:

НЕ одобряю +1 одобряю!


Оценить выпуск | Задать вопрос экспертам

главная страница  |  стать участником  |  получить консультацию
техническая поддержка

Дорогой читатель!
Команда портала RFPRO.RU благодарит Вас за то, что Вы пользуетесь нашими услугами. Вы только что прочли очередной выпуск рассылки. Мы старались. Пожалуйста, оцените его. Если совет помог Вам, если Вам понравился ответ, Вы можете поблагодарить автора - для этого в каждом ответе есть специальные ссылки. Вы можете оставить отзыв о работе портале. Нам очень важно знать Ваше мнение. Вы можете поближе познакомиться с жизнью портала, посетив наш форум, почитав журнал, который издают наши эксперты. Если у Вас есть желание помочь людям, поделиться своими знаниями, Вы можете зарегистрироваться экспертом. Заходите - у нас интересно!
МЫ РАБОТАЕМ ДЛЯ ВАС!


В избранное