Опубликован дешифровщик файлов для вымогателя Thanatos - «Новости»
Крупнейшая утечка паролей в истории: скомпрометированы 16 млрд аккаунтов Apple, Google, Facebook✴ и других - «Новости сети»
Крупнейшая утечка паролей в истории: скомпрометированы 16 млрд аккаунтов Apple, Google, Facebook✴ и других - «Новости сети»
Крах VR-игр на консолях становится очевидным: Beat Saber перестанет получать новый контент - «Новости сети»
Крах VR-игр на консолях становится очевидным: Beat Saber перестанет получать новый контент - «Новости сети»
Илон Маск назвал вероятную причину недавнего взрыва Starship на стартовой площадке - «Новости сети»
Илон Маск назвал вероятную причину недавнего взрыва Starship на стартовой площадке - «Новости сети»
Nothing показала, чем заменит фирменную подсветку Glyph на смартфоне Phone (3) - «Новости сети»
Nothing показала, чем заменит фирменную подсветку Glyph на смартфоне Phone (3) - «Новости сети»
Вторичный рынок завалило заблокированными за пиратство Nintendo Switch 2 - «Новости сети»
Вторичный рынок завалило заблокированными за пиратство Nintendo Switch 2 - «Новости сети»
Исследование Microsoft: выявлена новая тенденция «бесконечного рабочего дня» - «Новости мира Интернет»
Исследование Microsoft: выявлена новая тенденция «бесконечного рабочего дня» - «Новости мира Интернет»
В LinksSape появились Web 2.0 ссылки: крауд, социальные и сабмиты с гибкими настройками и автоматизацией размещения - «Новости мира Интернет»
В LinksSape появились Web 2.0 ссылки: крауд, социальные и сабмиты с гибкими настройками и автоматизацией размещения - «Новости мира Интернет»
Adobe представила приложение Firefly с поддержкой ИИ для смартфонов - «Новости мира Интернет»
Adobe представила приложение Firefly с поддержкой ИИ для смартфонов - «Новости мира Интернет»
Яндекс запустил Tag Manager для настройки тегов без участия разработчиков - «Новости мира Интернет»
Яндекс запустил Tag Manager для настройки тегов без участия разработчиков - «Новости мира Интернет»
Яндекс Карты предлагают новый бесплатный инструмент для бизнеса Tiles API - «Новости мира Интернет»
Яндекс Карты предлагают новый бесплатный инструмент для бизнеса Tiles API - «Новости мира Интернет»
Новости мира Интернет » Новости » Опубликован дешифровщик файлов для вымогателя Thanatos - «Новости»

Шифровальщик Thanatos был обнаружен в феврале 2018 года. От других подобных угроз малварь отличал не только скверно написанный код и баги, но и тот факт, что Thanatos стал первым вымогателем, принимающим выкупы в криптовалюте Bitcoin Cash (BCH), а также Zcash (ZEC) и Ethereum (ETH).


Прошлой зимой исследователи установили, что Thanatos не представляет интереса с технической точки зрения, шифрует каждый пользовательский файл отдельным ключом, изменяя их расширения на .THANATOS. Однако эти ключи не сохраняются  буквально нигде. Фактически, даже если пострадавший заплатит разработчикам вымогателя выкуп, восстановить данные это никак не поможет.


Еще тогда специалисты сообщали, что из-за многочисленных багов в коде, есть надежда на создание инструмента для дешифровки данных, и советовали пользователям набраться терпения. Как оказалось, эти воззвания были не напрасны.


В новом отчете Cisco Talos говорится, что за прошедшее время были обнаружены несколько вредоносных кампаний с применением Thanatos, но наиболее широкое распространение получила версия 1.1. Это вариация отображает самую продвинутую версию послания с требованием выкупа. Она содержит упоминания названия и версии малвари, контакты ее авторов и так далее.





По данным специалистов, прочие версии Thanatos не содержат контактных данных и, судя по всему, некоторые вариации были созданы с целью умышленного уничтожения файлов пострадавших. То есть, злоумышленникам было известно, что расшифровать данные после атаки Thanatos уже не получится, но их это совсем не беспокоило.





К счастью, эксперты Cisco Talos сумели найти в коде шифровальщика слабое место и создали опенсорсный инструмент для спасения данных — ThanatosDecryptor. Утилита работает для Thanatos версий 1 и 1.1, и может справиться со следующими типами файлов:


  • изображения: .gif, .tif, .tiff, .jpg, .jpeg, .png;

  • видео: .mpg, .mpeg, .mp4, .avi;

  • аудио: .wav;

  • документы: .doc, .docx, .xls, .xlsx, .ppt, .pptx, .pdf, .odt, .ods, .odp, .rtf;

  • прочее: .zip, .7z, .vmdk, .psd, .lnk.

Как и предполагалось ранее, расшифровать пострадавшую информацию можно при помощи простого брутфорса. Дело в том, что ключи, которые Thanatos генерирует для шифрования файлов, основаны на количестве миллисекунд, прошедших с момента последнего запуска системы. В итоге посредством Windows Event Logs этот процесс можно отреверсить и воссоздать 32-битные ключи, которые сам шифровальщик «забывает» куда-либо сохранить. Так как Thanatos не модифицирует даты создания зашифрованных файлов, временной интервал для перебора можно ограничить примерно 24 часами перед заражением. По словам исследователей, на подбор ключа в среднем уходит 14 минут.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Шифровальщик Thanatos был обнаружен в феврале 2018 года. От других подобных угроз малварь отличал не только скверно написанный код и баги, но и тот факт, что Thanatos стал первым вымогателем, принимающим выкупы в криптовалюте Bitcoin Cash (BCH), а также Zcash (ZEC) и Ethereum (ETH). Прошлой зимой исследователи установили, что Thanatos не представляет интереса с технической точки зрения, шифрует каждый пользовательский файл отдельным ключом, изменяя их расширения на .THANATOS. Однако эти ключи не сохраняются буквально нигде. Фактически, даже если пострадавший заплатит разработчикам вымогателя выкуп, восстановить данные это никак не поможет. Еще тогда специалисты сообщали, что из-за многочисленных багов в коде, есть надежда на создание инструмента для дешифровки данных, и советовали пользователям набраться терпения. Как оказалось, эти воззвания были не напрасны. В новом отчете Cisco Talos говорится, что за прошедшее время были обнаружены несколько вредоносных кампаний с применением Thanatos, но наиболее широкое распространение получила версия 1.1. Это вариация отображает самую продвинутую версию послания с требованием выкупа. Она содержит упоминания названия и версии малвари, контакты ее авторов и так далее. По данным специалистов, прочие версии Thanatos не содержат контактных данных и, судя по всему, некоторые вариации были созданы с целью умышленного уничтожения файлов пострадавших. То есть, злоумышленникам было известно, что расшифровать данные после атаки Thanatos уже не получится, но их это совсем не беспокоило. К счастью, эксперты Cisco Talos сумели найти в коде шифровальщика слабое место и создали опенсорсный инструмент для спасения данных — ThanatosDecryptor. Утилита работает для Thanatos версий 1 и 1.1, и может справиться со следующими типами файлов: изображения: .gif, .tif, .tiff, .jpg, .jpeg, .png; видео: .mpg, .mpeg, .mp4, .avi; аудио: .wav; документы: .doc, .docx, .xls, .xlsx, .ppt, .pptx, .pdf, .odt, .ods, .odp, .rtf; прочее: .zip, .7z, .vmdk, .psd, .lnk. Как и предполагалось ранее, расшифровать пострадавшую информацию можно при помощи простого брутфорса. Дело в том, что ключи, которые Thanatos генерирует для шифрования файлов, основаны на количестве миллисекунд, прошедших с момента последнего запуска системы. В итоге посредством Windows Event Logs этот процесс можно отреверсить и воссоздать 32-битные ключи, которые сам шифровальщик «забывает» куда-либо сохранить. Так как Thanatos не модифицирует даты создания зашифрованных файлов, временной интервал для перебора можно ограничить примерно 24 часами перед заражением. По словам исследователей, на подбор ключа в среднем уходит 14 минут. Источник новости - google.com

+1

Смотрите также

А что там на главной? )))



Комментарии )))