Ładowanie...

1 maja 2015 1,379 wyświetleń

Narzędzie Cisco TeslaDecrypt

Narzędzie do deszyfrowania ransomware TeslaCrypt

W marcu 2015 r. nowy typ ransomware dotknął tysiące użytkowników. Szyfruje wszelkiego rodzaju dokumenty, bazy danych, zdjęcia, a nawet niektóre pliki gier, a w przypadku większości jedyną opcją byłoby odzyskanie danych z poprzedniej kopii zapasowej. Na szczęście niektórym osobom w Cisco udało się odwrócić ten proces i udostępnić przynajmniej częściowo działające narzędzie — TeslaDecrypt.

TeslaCrypt ransomware

W marcu 2015 roku pojawił się nowy typ ransomware, który dotknął tysiące użytkowników. Oznaczone jako TeslaCrypt, duchowy następca ransomware Cryptolocker, szyfruje ponad 180 różnych typów plików na komputerze ofiary i żąda zapłaty za klucz do odszyfrowania.

Jak to działa?

Ten ransomware atakuje wszelkiego rodzaju dokumenty, bazy danych, fotografie, pliki multimedialne, a także pliki związane ze Steam lub iTunes. Zobaczysz tylko, że rozszerzenie Twojego pliku zostało zmienione na .ecc oraz w każdym z zaatakowanych folderów pojawi się plik tekstowy HELP_RESTORE_FILES.txt. 

Zobaczysz także ekranpodobny do poniższego i będziesz wiedzieć, że jesteś naprawdę w dużych tarapatach. Ale istnieje szansa, że należysz do nielicznych szczęśliwców, którzy mogą odzyskać swoje dane.

Typowe okno ransomware TeslaCrypt

Chociaż TeslaCrypt twierdzi, że używa algorytmu szyfrowania asymetrycznego RSA-2048, w rzeczywistości wykorzystuje „tylko” symetryczne AES. Dobrze, ponieważ oznacza to, że ten sam klucz jest używany zarówno do procedury szyfrowania, jak i odszyfrowywania. Dzięki temu osoby z Cisco mogły opracować narzędzie do odszyfrowania. Nie jest ono doskonałe i nie zawsze działa, ale przynajmniej częściowo się sprawdza.

Jak to działa? Otóż niektóre wersje złośliwego oprogramowania umieszczają na docelowym komputerze plik key.dat, a z tego pliku można odzyskać klucz główny. Jeśli nie masz takiego pliku na swoim komputerze, i tak jesteś w dużych tarapatach. Otoczka „technobabble” wokół tego sprowadza się do tego, że key.dat został już wysłany na serwer ransomware i nie jest to aż takie proste, by wygenerować efekt odwrotny.

Narzędzie do odszyfrowania TeslaCrypt

Możesz pobrać narzędzie do odszyfrowania TeslaCrypt wraz z instrukcjami z Cisco blogs. Jest to narzędzie wiersza poleceń dostępne w trzech formatach: binarka dla Windows, źródło dla binarki Windows lub skrypt Python.

Możliwe, że przyszłość przyniesie jakieś inne narzędzia do odzyskiwania danych, ale na teraz Twoją najlepszą ochroną jest wykonywanie regularnych kopii zapasowych kluczowych plików.