Bilgisayar-Bilişim Teknolojileri
Ana Sayfa
Bilişim Teknolojileri Forumu Son Konuları
24 Saat
Bilişim Teknolojileri - Formatör - Bilgisayar Öğretmeni Kayıt
Kayıt Olun
iletişim
iletişim
Detaylı Arama
Arama
Yeni Konu Aç
Yeni Konu Aç

Fidye virusü .ccc .vvv çözüldü

Konu, 'İnternet, Güvenlik, Antivirüs' kısmında ademola tarafından paylaşıldı.


  1. ademola

    ademola Süper Üye Süper Üye

    Kayıt:
    3 Aralık 2009
    Mesajlar:
    2.109
    Beğeni:
    58
    öncelikle 3 tane kaynak sitemiz var meraklısı buralarada göz atmalı
    http://www.bleepingcomputer.com/forums/ ... eslacrypt/
    https://github.com/Googulator/
    http://vvv-virusu.com/vvv-uzantili-dosyalari-kurtarma/

    türkçe olduğu için olayın mantığını sırasını bu 3. linkten takip edebilirsiniz. resimli anlatım da var ben size adım adım püf noktasını anlatacağım


    videolu anlatım eklendi: Youtube


    1. 64bit python kuralım : https://www.python.org/downloads/release/python-2711/ Windows x86-64 MSI installer
    D ye kurmakta fayda var yönetici hakları vs uğraşmazsınız.
    [​IMG]
    Daha sonra gelen ekranda Python yazısının hemen solundaki butonu tıklayarak “Entire feature will be installed on local hard drive” seçip “Next” butonu ile ilerleyerek kurulum işlemini tamamlayın.
    [​IMG]

    python un işimize yaraması için birkaç modül kurulması lazım. ama önce şunu bir indirip kuralım : https://www.microsoft.com/en-us/downloa ... x?id=44266
    ardından python kurulu dizinimizde boş bir alana shift tuşu ile beraber sağ tıklayıp komut penceresini burada aç deyip bir cmd komut istemi açalım ve sırasıyla şu kodları yazalım. (eğer c ye kurulum yaparsanız cmd yi yönetici olarak çalıştırmanız gerekir)

    [​IMG]
    Kod:
    python -c "import urllib2; print urllib2.urlopen('https://bootstrap.pypa.io/ez_setup.py').read()" | python
    
    easy_install pip
    
    pip install pycryptodome
    
    pip install ecdsa
    
    2.Python kurulumunu tamamladıktan sonra https://github.com/Googulator/ adresine giderek TeslaCraak şifre çözme aracını (Decryptor for the TeslaCrypt malware) sağ taraftaki “Download ZIP” butonu ile indiriyoruz.
    [​IMG]

    3. bu indirdiğinizi de D de bir klasöre çıkartın.

    Bu dizine vvv uzantısı ile şifrelenmiş dosyalarınızdan birini kopyalayın. Ben 1.JPG.vvv isimli virüs tarafından şifrelenmiş dosyamı ilgili dizine kopyaladım.

    Eğer örnek dosyanız pdf değilse, örneğin jpg ise; unfactor.py dosyasını not defteri ile açarak aşağıdaki PDF yazan yeri JPG yapmalısınız. Ama kurulu konfigürasyonu değiştirmemek için PDF dosya kullanmanız iyi olur.
    [​IMG]

    4. şifreli dosyalarımıza özel privatekey leri üretmek için sitede python modülü kullanılmış ama ben size daha pratik olanı göstereceğim.
    http://download.bleepingcomputer.com/Bl ... ecoder.zip i indirip içindeki teslaviewer programını çalıştırıyorum
    burada bize lazım olan privatekeyfile ın hex değeri ve dec yani desimal değeri:

    [​IMG]

    hex değeri bizim 1. şifremiz oluyor. dec değeri ise faktöriyellerine ayırmamız gereken kısım (ki asıl iş bu faktöriyelleri doğru bulmak.

    5. faktöriyel ayıklama işi için YAFU kullanacağız ama öncesinde denemeye değer bir yöntem var : http://factordb.com/ bu sitenin veri tabanında sizin şifreniz halihazırda ayıklanmış olabilir.
    eğer şanslıysanız sonuç FF çıkar ve sayıları alarak hiç beklemeden devam edersiniz. bu arada hemen söyleyeyim resimdeki 3^3 bizim için 3 3 3 demek 2.anahtarı oluştururken bize bu hali lazım olacak
    [​IMG]

    bu kadar şanşlı değilseniz yafu ile faktöriyel atıklamak zorundasınız. bazen 2dk bazen 2saat bazen günler sürebiliyor.
    neyseki yafunun güncel ve zahmetsiz hali çıktı : http://download.bleepingcomputer.com/td/yafu.zip indirip d ye çıkartabiliriz.

    yafu bizden ilk şifremizin decimal halini isteyecek factordb.com gibi ben şanslıyım ki sadece 25sn sürdü :) bir arkadaş için dün gece 3buçuk saatte çözdü. bu şans. 1.adımda işlemci optimizasyonu yapıyoruz 2. adımda kullanmak istediğimiz çekirdek sayısını belirliyoruz. (4 çekirdekli işlemci için 4 seçerseniz ilemci 100de100 çalışır ve bilgisayarınız biraz kasar 3 yaparsanız bilgisayarınızı bir tarafatan kullanmaya devam edebilirizsiniz diye düşünüyorum. siz bilirsiniz)
    3.adım ilk şifremizin decimal hali. 4.adımda cmd açılıp faktöriyel ayıklama başlayacak / bol şans :)
    [​IMG]
    [​IMG]

    alt alta olan bu faktöriyelleri yanyana düzgün bişekilde yazmak için word ü kullanıyorum (not defteri kullanırsanız hata yapma olasılığı yüksek enter ve boşlukları karışıyor çünkü
    [​IMG]

    6. bu adımda 2. şifremizi oluşturacağız.
    bunu oluştururken iki python modülünden birini kullanacağız sitede anlatılan unfactor.py ama benim işime yarayan unfactor_ecdsa.py.
    artık ilk kurduğumuz python da çalışma vakti. komutumuz şöyle :
    " python unfactor.py AAAA BBBB " . AAAA yerine ilgili dizine kopyaladığımız dosya ismini, BBBB yerine yukarıdaki asal sayıları aralarında birer boşluk olacak şekilde koyuyoruz. benim kullandığım komut :
    Kod:
    python unfactor_ecdsa.py 1.JPG.vvv 3 3 3 17 13331 385771 4579321421463626021 9312316907 5550641477397378469 1829887917270568379776829 7278223877449812185130260070202753223 182935806035209190203125038206777
    
    [​IMG]

    sonuç olarak bana ürettiği 2. şifremiz : b'\xd1\x81\xae\x3a\x4d\x8e\xee\x0c\xd1\x84\xe5\x96\x6c\xe5\x91\xfb\xfd\x97\x9e\x1c\xd2\x2c\x1e\xe3\xbb\xd6\x58\x2b\x6e\x69\x95\xcb'

    hatırlayın 1.sifremiz privatekeyfile ın hex değeri idi: 19FDEC71DB9F5EE363912ADDA90349F0F978FD3616BCAFD588189E2AB6874DA7DA4CB6BD85554CEF1F47EEA9A596FF4202F150CBD53281D99EDA7F4D7863AD73

    7. şimdi dosya kurtarma zamanı:
    öncelikle şifrelerimizi girelim : teslacraack.py dosyasını düzenleyeceğiz. “known_keys” ile başlayan bölüme gidiyoruz. Burada hazır 3 tane anahtar ikilileri mevcut. Burayı aşağıdaki şekilde değiştirelim. size göstermek için oluşturduğum ilk şifre satırını silin tabi :) şifreleri uygun şekilde tırnakrın arasına yerleştirin.
    [​IMG]

    kaydedip çıkın ve tesla-craack klasöründe bir cmd dosyası açın ve resimdeki şu komutu girin. python teslacraaack.py (tek a olacak tabi :) )
    [​IMG]

    herşey yolunda gitti ve 1.jpg dosyamızı kurtardık.

    artık bütün bir diski kurtarabiliriz... komut :

    python teslacraaaack.py C:\
    python teslacraacck.py D:\ e:\ f:\ vb vb

    geçmiş olsun...

    çok soru sormamaya çalışın arkadaşlar muhtemelen eksik birşeyler yapıyorsunuzdur adımları düzgün şekilde tekrar tekrar deneyin. yine de buradayız...

    kendi anladığım şekilde anlattım olmazsa birde kaynak sitelere bakın.
     

    Ekli Dosyalar:

    • tesla.PNG
      tesla.PNG
      Boyut:
      35,9 KB
      Okunma:
      11.525
    • 2.png
      2.png
      Boyut:
      52,3 KB
      Okunma:
      11.525
    • 3.PNG
      3.PNG
      Boyut:
      39,9 KB
      Okunma:
      11.524
    • 4.PNG
      4.PNG
      Boyut:
      37,5 KB
      Okunma:
      11.523
    • 5.PNG
      5.PNG
      Boyut:
      24,7 KB
      Okunma:
      11.523
    • 6.PNG
      6.PNG
      Boyut:
      25,6 KB
      Okunma:
      11.522
    • 7.PNG
      7.PNG
      Boyut:
      42,9 KB
      Okunma:
      11.522
    • 8.PNG
      8.PNG
      Boyut:
      18,7 KB
      Okunma:
      11.522
    • 9.PNG
      9.PNG
      Boyut:
      30,7 KB
      Okunma:
      11.521
    • 10.PNG
      10.PNG
      Boyut:
      26,8 KB
      Okunma:
      11.520
  2. DotCom

    DotCom Hiperaktif Üye Hiperaktif

    Kayıt:
    8 Ağustos 2007
    Mesajlar:
    2.865
    Beğeni:
    14
    Süper paylaşım
    :alkis:
     
  3. murat_erg

    murat_erg Seçkin Üye Seçkin Üye

    Kayıt:
    14 Nisan 2012
    Mesajlar:
    635
    Beğeni:
    19
    Harika allah razi olsn hocam
     
  4. ceren_erbay

    ceren_erbay Site Gezgini

    Kayıt:
    12 Ekim 2009
    Mesajlar:
    66
    Beğeni:
    0
  5. girdap08

    girdap08 Süper Üye Süper Üye

    Kayıt:
    9 Şubat 2010
    Mesajlar:
    1.248
    Beğeni:
    32
    teşekkürler.
     
  6. hayaletx

    hayaletx Seçkin Üye Seçkin Üye

    Kayıt:
    21 Mart 2014
    Mesajlar:
    329
    Beğeni:
    37
    :alkis: :alkis: :alkis:
     
  7. sapphire

    sapphire Aktif Üye

    Kayıt:
    1 Aralık 2012
    Mesajlar:
    235
    Beğeni:
    21
    teşekkürler sayın hocam . :) :alkis:
     
  8. COBOL

    COBOL Hiperaktif Üye Hiperaktif

    Kayıt:
    28 Ağustos 2009
    Mesajlar:
    3.977
    Beğeni:
    104
    Re: Ynt: Fidye virusü .ccc .vvv çözüldü

    Öncelikle konuyu çözen arkadaşımıza ve daha kısa çözümleri caps ler ile paylaşan adem hocamıza teşekkürler.
    Naçizane bir sorum var.
    Windows sürümü olarak bitlocker içermeyen home basic gibi bir versiyon kullansak, gerçekçi bir tedbir olurmu?
     
  9. ademola

    ademola Süper Üye Süper Üye

    Kayıt:
    3 Aralık 2009
    Mesajlar:
    2.109
    Beğeni:
    58
    hocam bitlocker media player gibi bir program. bitlocker olmasa bile başka bir program ile dosya şifrelemesi yapabiliriz. home basic e truecrypt kurup kullanabiliyorsanız virüs de kendi crypto programı ile şifreleme yapabilir.
     
  10. habibocak

    habibocak Üye

    Kayıt:
    20 Kasım 2012
    Mesajlar:
    0
    Beğeni:
    1
    Teşekkürler Hocam.
     
  11. hasanemre

    hasanemre Seçkin Üye Seçkin Üye

    Kayıt:
    18 Eylül 2007
    Mesajlar:
    488
    Beğeni:
    9
    tesekkürler hocam
     
  12. Phascolarctos cinereus

    Phascolarctos cinereus Seçkin Üye Seçkin Üye

    Kayıt:
    16 Eylül 2008
    Mesajlar:
    997
    Beğeni:
    3
  13. COBOL

    COBOL Hiperaktif Üye Hiperaktif

    Kayıt:
    28 Ağustos 2009
    Mesajlar:
    3.977
    Beğeni:
    104
    Re: Ynt: Fidye virusü .ccc .vvv çözüldü

    Cryptolocler virüsün den müzdarip olan kurbanlar, sadece e-mail ekleri ilemi mağdur oluyorlar acaba?
    Bence İnternetten dosya download etmemek gerek.Tedbirli olmak iyidir.
     
  14. miqrop

    miqrop Site Gezgini

    Kayıt:
    24 Eylül 2011
    Mesajlar:
    60
    Beğeni:
    7
    adem hocam çok güzel bir iş çıkarmışsınız tebrikler. bu arada siirt sizi özledi bilginiz olsun :))
     
  15. ademola

    ademola Süper Üye Süper Üye

    Kayıt:
    3 Aralık 2009
    Mesajlar:
    2.109
    Beğeni:
    58
    Re: Ynt: Fidye virusü .ccc .vvv çözüldü

     
  16. ademola

    ademola Süper Üye Süper Üye

    Kayıt:
    3 Aralık 2009
    Mesajlar:
    2.109
    Beğeni:
    58
    siirt i değil de arkadaşları özledik tabi :) yalnız sizi tanıyamadım hocam :) ahmet ??
     
  17. suhabe

    suhabe Aktif Üye

    Kayıt:
    22 Eylül 2014
    Mesajlar:
    124
    Beğeni:
    3
    :alkis:
     
  18. eko9

    eko9 Aktif Üye

    Kayıt:
    24 Şubat 2008
    Mesajlar:
    104
    Beğeni:
    1
    güzel bir paylaşım.ellerine saglık
     
  19. haluk24

    haluk24 Site Gezgini

    Kayıt:
    25 Ağustos 2015
    Mesajlar:
    31
    Beğeni:
    2
    müthiş bilgi, yetenek, paylaşım. teşekkürler hocam :)
    :+1: :++:
     
  20. consss

    consss Üye

    Kayıt:
    8 Ocak 2016
    Mesajlar:
    5
    Beğeni:
    0
    Ya hocam vallahi Allah razı olsun sizden sayenizde fotograf arşivimi kurtardım cok teşekkür ederim :mrgreen: :++: :alkis: :alkis:
     

Sayfayı Paylaş /bbnetsosyal