El virus RANSOMWARE y el renombre de ficheros "locked-" (SOLUCIONADO)

Responder
mojitoo
Mensajes: 31
Registrado: 08 Sep 2004, 23:27

El virus RANSOMWARE y el renombre de ficheros "locked-" (SOLUCIONADO)

Mensaje por mojitoo » 10 May 2012, 22:19

Hola a todos....



Os cuento mi problema..

1-Virus de la policia....

2- Lo soluciono pero observo que todos los ficheros de mis programas estan renombrados con locked-<nombre fichero.extensio.>4digitos mas.

3- Busco por foros bla bla bla y recomiendan usar la aplicacion [url]http://support.kaspersky.com/faq?chapter=176492791&done=n&qid=208286527&chapter=176492791&omniture=f204269533_q1%3Dn2%3B&qid=208286527#FeedBackForm[/url]

4- No se como usar la aplicacion siempre me dice que error tal o cual.

la pregunta es: Que pasos debo seguir? ya se que solo hay un boton pero es que siempre me da error. Me dice que el fichero lo compare con otro, (Encrypted file size does not equal to the original.)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El virus RANSOMWARE y el renombre de ficheros "locked-"

Mensaje por msc hotline sat » 11 May 2012, 00:15

Sí, parece ser que esta utilidad compara dos ficheros, uno codificado por el virus y el otro el original antes de modificar, y asi encuentra el algoritmo de encriptacion, que utiliza para decodificar los demás.



No teniamos conocimiento que tuviera relacion con las multiples variantes del virus de "la policia" que conocemos, pero siempre cabe una nueva variante que haga lo indicado, y que ya adelantabamos en http://www.zonavirus.com/noticias/2012/nuevo-ransomware-que-cifra-ficheros-codificando-sus-primeros-4096-bytes-y-anadiendo-4-digitos-al-final-de-la-extension-y-la-palabra-locked-antes-del-nombre-del-fichero.asp



Es cuanto podemos decirle por ahora



saludos



ms, 11-5-2012

RSPBAR

mojitoo
Mensajes: 31
Registrado: 08 Sep 2004, 23:27

Re: El virus RANSOMWARE y el renombre de ficheros "locked-"

Mensaje por mojitoo » 11 May 2012, 15:44

Por fin lo solucione, por aquellas casualidades de la vida habia enviado un fichero por correo de mas de 8 megas a un amigo, pues bien ese fichero me ha salvado, el programa va a la perfeccion.



Selecionas el fichero que no esta modificado y luego el que lo esta, los compara y automaticamente te cambia todos los fichero que hay en cualquier dispositivo .



Gracias y espero no veros mas :P

OrdenadorVirus
Mensajes: 2
Registrado: 11 May 2012, 18:52

Re: El virus RANSOMWARE y el renombre de ficheros "locked-"

Mensaje por OrdenadorVirus » 11 May 2012, 18:59

Hola, buenas tardes.



A mí me sucede el mismo problema que al usuario le sucedió, el susodicho virus ha renombrado diversos archivos de música, favoritos y películas como "locked", seguido de 4 letras en mayúscula como extensión, es decir, han sido encriptados.



Tras buscar, me topé con el Rannoh, en los vídeos de Youtube parece sencilla su utilización, pero no hay que confiarse, he buscado los caminos o rutas de acceso de dos archivos iguales, uno original y otro encriptado (primero el original y luego el encriptado, tal cual sale en la ventana del Scan), como digo, son iguales, del mismo tamaño, ni un kilobyte más ni uno menos, pero me salta el mismo error que al compañero, (Encrypted file size does not equal to the original) y me tira al inicio del programa de nuevo.





¿Alguien padece este problema?

¿Alguien conoce la solución de este problema?

¿Qué hago mal?



Os lo agradezco mucho, un cordial saludo.

OrdenadorVirus
Mensajes: 2
Registrado: 11 May 2012, 18:52

Re: El virus RANSOMWARE y el renombre de ficheros "locked-"

Mensaje por OrdenadorVirus » 11 May 2012, 21:46

Hola, subo de nuevo el mensaje para decir que tras mucha paciencia, lo he logrado.



El error ha sido mío, los archivos eran iguales en cuanto a kilobytes pero la diferencia era de unos pequeños 100 bytes entre ambos, por ello el mismo scanner detecta que no son iguales en tamaño, aunque sea por eso, una minucia de bytes.



La solución ha sido, ya que tenía como encriptados los subtítulos de una película, volver a descargarlos de nuevo como originales, ya que no habría diferencia alguna entre ellos, teniendo en cuenta que ambos tienen el mismo contenido (ni una letra más, ni una menos), y en efecto, el tamaño era exactamente el mismo.



El scanner ha funcionado y ha tardado cerca de 40 minutos, contando que en mi caso la infección ha sido mayor, y tengo en cierto modo bastante ocupado el disco, pero normalmente el tiempo oscilará, suponiendo, de 30 a 50 minutos, en mi caso había encriptados casi 1100 archivos.



Como ayuda os aconsejo que si lo utilizáis, partiendo de un archivo encriptado, intentéis descargarlo original, y a partir de ese original, borrará TODOS los encriptados que haya, independientemente de cual sea su localización, tamaño, extensión o tipo, todo requiere paciencia y que sean iguales, ya que si son diferentes no se podrán descifrar, mi error fue ese, por 100 bytes.



Luego fijaros que, antes de comenzar el scanner (que se vé evidentemente en START SCAN, en un botón enorme), le déis arriba, donde pondrá "parameters", ahí cambiáis y marcáis la casilla que te dé la opción de borrar todos los archivos "locked" que ya han sido desencriptados, básicamente para no saturar el disco, ya que de lo contrario, habría por cada desencriptado su locked original, creo que en parameters es la última casilla, de no marcarla, tendréis que hacerlo manualmente.







Por último, remarcar que, sabiendo la policía que este virus tiene tanto tiempo y diciendo que es un virus de importancia 2 (baja), no hace nada, con el poder de la policía (y en general los más de 30 países que lo poseen), deberían de haber sido localizados ya o al menos "erradicado" este virus, mientras, miles de personas seguirán pagando, sufriendo el azote del virus, perdiendo archivos... Quien no tenga dos ordenadores, no podrá buscar información en internet ni descargar los programas pertinentes.





Saludos, gracias por la atención hacia el mensaje, espero que os haya servido, la verdad es que enfocadlo con paciencia, buen genio y con las ganas de volver el ordenador a su estado original.





Por cierto, recomiendo que se haga una lista de páginas que contienen este virus o al menos digáis la que os han dado problemas, ya que podréis ahorrarle a algunos usuarios el "placer" de sufrir este virus, por ejemplo yo lo he sufrido entrando a 2 páginas de descargas (rapid8 y fileserve).

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El virus RANSOMWARE y el renombre de ficheros "locked-"

Mensaje por msc hotline sat » 12 May 2012, 08:32

Pues celebramos que, si se hace bien, la utilidad que indicamos funcione correctamente, y aunque tarde el tiempo necesario, pueda decodificar todos los ficheros modificados y les restaure la normalidad.



http://www.satinfo.es/blog/?p=28848



Y sobre lo que dice del virus de "la policia",


[quote="OrdenadorVirus"] Por último, remarcar que, sabiendo la policía que este virus tiene tanto tiempo y diciendo que es un virus de importancia 2 (baja), no hace nada, con el poder de la policía (y en general los más de 30 países que lo poseen), deberían de haber sido localizados ya o al menos "erradicado" este virus, mientras, miles de personas seguirán pagando, sufriendo el azote del virus, perdiendo archivos...[/quote]

debe tenerse en cuenta que la policia nada tiene que ver en dicho "virus", mas que en los otros 70 millones de malwares ya controlados en internet, mas los 60.000 nuevos diarios que van recibiendo las casas antivirus (datos de McAfee) y que además, este solo es una de lss tropecientas variantes de los WINLOCK, REVETON, MALWARE POLICIA y por ultimo ahora este MATSNU, que se conocen al respecto y que ya se controlan, además de los que irán apareciendo en el futuro, y que iremos controlando a medida que los vayamos conociendo, como este último de ahora, como indicamos en:



http://www.satinfo.es/blog/?p=28862



Vamos ganando batallas, pero no la guerra...



Y dando por solucionado el Tema, procedemos a cerrarlo



Si nos necesitan de nuevo, ya saben donde estamos



saludos



ms, 12-5-2012

marianchaparro
Mensajes: 1
Registrado: 17 May 2012, 09:22

Re: El virus RANSOMWARE y el renombre de ficheros "locked-" (SOLUCIONADO)

Mensaje por marianchaparro » 17 May 2012, 09:24

Hola:



He ejecutado RannohDecryptor (http://support.kaspersky.com/faq/?qid=208286527) y tras 50 minutos de escaneo, ha convertido los archivos locked en sus formatos originales (doc, pdf...), pero la mayoría de ellos me da error al abrirlos porque me dice que están dañados. ¿Qué puedo hacer? Estoy desesperada. Son archivos muy importantes del trabajo...



Por cierto, a mí RannohDecryptor no me ha pedido en ningún momento que le dijese la ruta de un archivo original y de su correspondientes encriptado. ¿Igual ahí está el problema? He pinchado en "change parametres" y ahí no aparece nada.



Necesito ayuda. Mil gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: El virus RANSOMWARE y el renombre de ficheros "locked-" (SOLUCIONADO)

Mensaje por msc hotline sat » 17 May 2012, 12:34

Pues en SATINFO hemos hecho una utilidad al efecto, SDECODER.EXE, para encontrar la clave de cifrado y descifrar automaticamente todos los ficheros "locked" cifrados con dicha clave. Si todavía tienes los ficheros con el prefijo LOCKED, pruebala, y una vez haya decodificado todos los ficheros cifrados, comprueba que los nuevos .EXE decodificados, sean operativos y solo tras ello, elimina los ficheros con el prefijo LOCKED.



Para ello tienes que utilizar dos ficheros, uno cifrado y el otro el original antes de cifrar:





SDECODER.EXE

http://www.zonavirus.com/descargas/sdecoder.asp





Espero que con ella lo soluciones.



Yo estoy de viaje y te escribo a distancia de mi sitio normal, pero espero tus noticias al respecto, y ahora o luego a la vuelta, veré tus progresos. :)



saludos



ms, 17-05-2012

Responder

Volver a “Foro Virus - Cuentanos tu problema”