កម្មវិធីដោះកូដ Shade / Troldesh Ransomware

បានផ្សាយនៅ: 4 ឧសភា 2020 · បន្ទប់ព័ត៌មាន · 1 នាទីអាន

កម្មវិធីដោះកូដ Shade / Troldesh Ransomware
មាតិកា

យើងទើបតែបានបញ្ចេញកម្មវិធីដោះកូដថ្មីមួយសម្រាប់ Shade (Troldesh) Ransomware ។ ក្នុងនាមជាបណ្តុំនៃមេរោគ ransomware ដែលបានបង្កើតឡើងជាយូរមកហើយ Shade បានដំណើរការតាំងពីឆ្នាំ ២០១៤ មកម្ល៉េះហើយបានដំណើរការយ៉ាងទៀងទាត់តាំងពីពេលនោះមក។

នៅចុងខែមេសាឆ្នាំ ២០២០ ប្រតិបត្តិកររបស់ខ្លួនបានប្រកាសថាពួកគេកំពុងបញ្ឈប់ប្រតិបត្តិការ Shade ហើយបានចេញជាសាធារណៈនូវ decryption keys ប្រមាណ ៧៥០,០០០ ដែលផ្តល់យោបល់ថាក្រុមហ៊ុនសន្តិសុខអ៊ីនធឺណិតគួរតែបង្កើត decryptor ល្អជាងពួកគេ។

DR គ្រាន់តែបង្ហាញអ្នកពីការទាញយក

អ្នកអាចទាញយក decryptor នៅទីនេះដើម្បីយកឯកសាររបស់អ្នកមកវិញដោយឥតគិតថ្លៃ។

ប្រសិនបើអ្នកចាប់អារម្មណ៍ពីរបៀបដែលកម្មវិធីដំណើរការ យើងមានព័ត៌មានបន្ថែមនៅខាងក្រោម។

ការពណ៌នាបច្ចេកទេស៖

ឧបករណ៍នេះទាញយកមកវិញនូវឯកសារដែលបាន encrypted ដោយ Shade / Troldesh ransomware ។ ខណៈពេលងាយស្រួលនឹងមានខំហុសឆ្គងដោយភ្នែកទទេ អាចធ្វើឱ្យវាខុសជាមួយ Crysis / Dharma ransomware, Shade គឺខុសគ្នាឆ្ងាយតាមមធ្យោបាយជាច្រើន។ រឿងមួយដែលអាចប្រាប់ពីបណ្តុំ ransomware និងជំនាន់ផ្សេងពីគ្នាដោយផ្នែកបន្ថែមដែលវាបង្ហាញទៅឯកសារដែលបាន encrypted ដោយឯកសារកំណត់តម្លៃប្រហាក់ប្រហែល ១០ ឬតាមវិធីឯកសារដែលបាន encrypted ត្រូវបានដាក់ឈ្មោះ (base64)៖

ផ្នែកបន្ថែមត្រូវបានប្រើសម្រាប់ឈ្មោះឯកសារដែលបាន encrypted៖

.xtbl
.ytbl
.breaking_bad
.heisenberg
.better_call_saul
.los_pollos
.da_vinci_code
.magic_software_syndicate
.windows10
.windows8
.no_more_ransom
.tyson
.crypted000007
.crypted000078
.rsa3072
.decrypt_it
.dexter
.miami_california

Ransom - កំណត់ចំណាំៈ

លេខសម្គាល់អ្នកប្រើ ដែលត្រូវបានទាមទារសម្រាប់ key match ក៏ត្រូវបានរកឃើញនៅក្នុងឈ្មោះឯកសារដែលបាន encrypted ផងដែរសម្រាប់ប្រភេទរងនៃ ransomware ។ សម្រាប់មេរោគចាស់ៗលេខសម្គាល់អាចត្រូវបានរកឃើញពីកំណត់ចំណាំលោះឬដោយប្រើប៊ូតុងបង្ខំដែលមានកំណត់។

តាមមេរោគគោលភ្ជាប់មកជាមួយ RSA3072 keys ដែលត្រូវបានប្រើដើម្បី encrypt ឯកសារប្រសិនបើគ្មាន server ឆ្លើយតបក្នុងរយៈពេលច្រើនម៉ោង។ អ្នកនិពន្ធបានបញ្ចេញនូវ encryption keys សំណុំទាំងមូលដែលត្រូវបានប្រើនៅក្នុងកំណែមេរោគទាំងអស់នៅក្នុងឃ្លាំងសាធារណៈ Github ។

ខណៈពេលដែលជនរងគ្រោះដែលប្រព័ន្ធរបស់ពួកគេអាចភ្ជាប់ទៅ server ដោយជោគជ័យនោះនឹងមាន encryption keys ផ្ទាល់ខ្លួនអ្នកដែលឆ្លងមេរោគដោយគ្មានការភ្ជាប់តាម online នឹងត្រូវបាន encrypted ដោយកូដសាធារណៈ RSA hardcoded ។

សំណុំនៃកូដ ដែលបានបង្កើតឡើង និង server របស់ម្ចាស់ ransomware មានទំហំរហូតដល់ទៅ ១,៨ GB (~ ៧៤៩K) static ឯកជនដែលបានដឹកជញ្ជូនមានទំហំត្រឹមតែ ១,៦K និងមិនលើសពី ៤ MB។

កម្មវិធី decryption របស់យើងគឺអាចកំណត់អត្តសញ្ញាណនៅលើសោដែលត្រូវគ្នាយ៉ាងរហ័សឃ្លាំងសម្ងាត់ពួកវា និងអនុវត្តបានលឿនលើការប៉ុនប៉ង decryption ជាបន្តបន្ទាប់។ ឧបករណ៍មិនត្រូវការការបញ្ចូលបន្ថែមពីអ្នកប្រើប្រាស់ដើម្បី decrypt ទេ។ វាតម្រូវឱ្យមានការតភ្ជាប់អ៊ីធឺណិតសកម្មដើម្បីគណនា dynamic keys ប្រសិនបើឯកសារត្រូវបានឆ្លងមេរោគតាមអ៊ីនធឺណិត។

របៀបប្រើកម្មវិធីនេះ

ជំហានទី ១៖ ទាញយកកម្មវិធីដោះកូដខាងក្រោមហើយរក្សាទុកវាក្នុងកុំព្យូទ័ររបស់អ្នក។

សម្គាល់ៈ កម្មវិធីនេះត្រូវការភ្ជាប់អ៊ីនធឺណិតសកម្មព្រោះ​ server របស់យើងនឹងព្យាយាមឆ្លើយតបនូវអត្តសញ្ញាណប័ណ្ណដែលបានដាក់រួចហើយជាមួយកូនសោឯកជនសុស -៣០៧២ ដែលអាចមាន។ ប្រសិនបើជំហាននេះទទួលជោគជ័យដំណើរការ decryption នឹងបន្ត។ 

ជំហានទី ២៖ ចុចទ្វេដងលើឯកសារ (ដែលបានរក្សាទុកពីមុនជា BDParadiseDecryptor.exe) និងអនុញ្ញាតឱ្យវាដំណើរការដោយចុចបាទ / ចាសនៅក្នុងប្រអប់បញ្ចូលរបស់ UAC ។

ជំហានទី ៣៖ យល់ព្រមលើកិច្ចព្រមព្រៀងអាជ្ញាប័ណ្ណអ្នកប្រើប្រាស់ចុងក្រោយ

នៅចុងបញ្ចប់នៃជំហាននេះឯកសាររបស់អ្នកគួរតែត្រូវបាន decrypted។

ប្រសិនបើអ្នកជួបប្រទះបញ្ហាណាមួយសូមទាក់ទងមកយើងខ្ញុំតាមរយៈអាស័យដ្ឋានអ៊ីមែលដែលមានបញ្ជាក់នៅក្នុងឧបករណ៍។

Iប្រសិនបើអ្នកបានត្រួតពិនិត្យ backup option អ្នកនឹងមានទាំងឯកសារដែលបាន encrypted និង decrypted នៅចុងបញ្ចប់នៃដំណើរការ។ អ្នកក៏អាចរកឃើញកំណត់ហេតុដែលពិពណ៌នាអំពីដំណើរការ decryption នៅក្នុង % temp% \ BDRemovalTool៖

ដើម្បីកម្ចាត់ឯកសារដែលបាន encrypted ខាងឆ្វេងរបស់អ្នក គ្រាន់តែស្វែងរកឯកសារដែលត្រូវនឹងផ្នែកបន្ថែមហើយយកវាចេញជាដុំ ៗ ។ យើងមិនលើកទឹកចិត្តឱ្យអ្នកធ្វើដូចនេះទេរហូតដល់អ្នកពិនិត្យមើលទ្វេដងឯកសាររបស់អ្នកអាចត្រូវបានបើកដោយសុវត្ថិភាពហើយមិនមានដាននៃការខូចខាតទេ។

កុំយកឯកសារធំចេញ ព្រោះការ decryption របស់ពួកគេអាចមានល្បិចបោតបញ្ឆោត ហើយយើងអាចនឹងមានបច្ចុប្បន្នភាពខ្លះសម្រាប់ករណីជាក់លាក់ដែលការ decryption អាចនឹងបរាជ័យ។

ការទទួលស្គាល់៖

ផលិតផលនេះរួមបញ្ចូលទាំងសូហ្វវែរដែលបង្កើតឡើងដោយគម្រោងអូអេសអេសអេសអិលសម្រាប់ប្រើក្នុង OpenSSL Toolkit (http://www.openssl.org/)

សាកល្បង Bitdefender ឥតគិតថ្លៃ 30 ថ្ងៃ

ការការពារដែលឈ្នះពានរង្វាន់សម្រាប់ឧបករណ៍ទាំងអស់របស់អ្នក។

ទទួលឥឡូវនេះ

ត្រូវការជំនួយ?

អ្នកបច្ចេកទេសរបស់យើងត្រៀមខ្លួនជួយអ្នក 24/7។

ទៅកាន់ផ្នែកជំនួយ

អត្ថបទពាក់ព័ន្ធ

Shade / Troldesh Ransomware decryption tool