Как открыть зашифрованный jpeg файл

Обновлено: 06.07.2024

Вирус error.exe зашифровал все файлы *.jpg, вернее начальные 100 байт каждого файла. Как здесь уже мне подсказали, зашифровал с помощью алгоритма Blowfish.

Вложения

Ботан

Злостный спам-бот
  • virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt

thyrex

Про system.log спрошу у аналитика
Пока же займемся чисткой следов вирусных

Выполните скрипт в AVZ

Выполните скрипт в AVZ

Отправьте c:\quarantine.zip при помощи этой формы

Сделайте новые логи

Добавлено через 12 минут 10 секунд
f0ue80kr.exe - резервная копия taskhost.exe. Тоже удалите

Dedko

Новый пользователь
Выполнил оба скрипта.
Отчет в виде quarantine.zip отправил при помощи указанной формы.
Удалил резервную копию f0ue80kr.exe
Новые логи:

Вложения

Severnyj

По форме не дошло

Добавлено через 7 минут 32 секунды
+

Выполните такой скрипт:

Dedko

Новый пользователь
Отправил на указанный адрес архив quarantine.zip
Выполнил указанный скрипт
Логи:

Вложения

Severnyj

По заражению: чисто

Ждем ответа аналитиков

Dedko

Новый пользователь

thyrex

В system.log заксорена строка - UniqueNum 129952156244999153
Это Backdoor.Buterat (taskhost.exe) докачал

Расшифровать файлы на данный момент не представляется возможным. Увы

Severnyj

Если Вас устроит, то возможно частично восстановить файлы jpg c понижением качества утилитой JPEG Ripper 1.22. Открываете файлы кнопкой Open File(s) и нажимаете кнопку Progress.

Выполняйте данную процедуру на свой страх и риск на копиях зашифрованных файлов.

Dedko

Новый пользователь

Если Вас устроит, то возможно частично восстановить файлы jpg c понижением качества утилитой JPEG Ripper 1.22. Открываете файлы кнопкой Open File(s) и нажимаете кнопку Progress.

Выполняйте данную процедуру на свой страх и риск на копиях зашифрованных файлов.


Попробовал восстановить 1 файл, полностью восстановился и без потери качества, столько же весит и на глаз вроде один в один. Это очень интересно!
Остальные фотки на домашнем компе, позже буду пробовать с ними. Спасибо большое за программу!
P.S. - как только прогоню по всем фоткам, о результатах сразу отпишусь! (фоток около 92 гигов). P.S. - как только прогоню по всем фоткам, о результатах сразу отпишусь! (фоток около 92 гигов).

Это интересно. Обязательно отпишитесь..

Severnyj

Качество сжатия и размер остаются - количество точек на дюйм уменьшается.

Dedko

Новый пользователь
Качество сжатия и размер остаются - количество точек на дюйм уменьшается.

Все правильно. Количество точек на дюйм хранится в заголовке файла *.jpg. Так как фотки делались на Nikon там по умолчанию 300 dpi в *.jpg. Например в том же Canon по умолчанию вообще 72 dpi в заголовке *.jpg.
Программа JPEG Ripper в заголовке делает 96 dpi.(так как заголовок запорчен шифрофальщиком, она не может его восстановить, а восстанавливает видимо фотку по другим данным, которые шифровальщик не затронул).
А один из главных атрибутов "разрешение" фотографии остался!
То есть в фотошопе можно 96 dpi заменить на 300 dpi. (этот параметр важен только при печати)

По-моему это уже сто раз обсуждалось.
Те dpi, что записаны в Exif практически ни на что не влияют. (у меня кстати - 72dpi

)
Важно как раз количество точек и размер печатаемой фотки.
Исходя из этого можно посчитать dpi. (Например, при 2592х1944пикселях и 20х15см получим 2592:20=129,6 пикселей на сантиметр или 129,6х2,54=329,184dpi)
Желательно в лабу приносить файл с расчетным dpi не менее 300.

Другими словами - если в лабу принести не кадрированный снимок с 5Мп камеры и сказать чтобы напечатали 15х20см (неважно сколько там dpi в Exif) то будет 330dpi, что очень неплохо.

P.S. Про фотки: конечно, программой на всех еще не проверил, но рендомом выбрал 10 штук все открылись точь-в-точь такого-же качества. И думаю все остальные откроются. Ребята, спасибо огромное, всем кто участвовал за помощь!:victory::victory:

Добавлено через 5 минут 39 секунд
И да, тему я думаю можно закрыть! Жаль что это информация доступна для всех, в том числе, кто и сам пишеть шифровальщики, так как в дальнешем они их модифицируют, и уже будет намного сложнее восстановить зашифрованные файлы, а пока они шифруют по 100 байт, можно спасаться данной программой! Всем спасибо!

Я загружаю байты фотографии (напр, JPEG) в свою программу, провожу манипуляции с этими байтами и записываю зашифрованные байты в новый файл. Я хочу открыть этот новый файл также как и исходный JPEG в просмотрщике фоток, но он не распознает этот файл как фото и поэтому ничего кроме ошибки не показывает (расширение файла само собой ставил JPEG при открытии). Немного пошарившись в инете, понял, что разные расширения файлов имеют какие-то свои служебные байты. Но как мне их восстановить?
Использую блочный алгоритм шифрования DES. Вообще, мне нужно это делать не только с фотками, я хочу шифровать любые файлы (музыку, например). Но решил начать с чего-то простого. Короче говоря, вопрос в том, как открывать зашифрованные файлы, в частности фото, в том же формате, в котором они были до шифровки. Вот пример из википедии.
Фотка до шифрования:

Фото после шифрования (в формате JPEG):

Надеюсь понятно объяснил.

dimonchik2013

дочитывай по чему шифровал - учился и гугли стеганография

То, что вы делаете - полный бред.
Загружая картинку и проводя манипуляции, вы проводите манипуляции не с картинкой, а с jpeg форматом.
Чтобы манипулировать картинкой, вы должны разобраться с форматом картинки, и загружая ее ПРЕОБРАЗОВЫВАТЬ в картинку, а не шифровать недекодированные данные JPEG файла.
Прочитайте формат, получите бинарное изображение, которое можно вывести на экран, преобразуйте это изображение, и сохраните как jpeg (или другое).

Научитесь пользоваться библиотеками для работы с картинками.

Автор смешал в кучу
- криптографию
- стеганографию
- разные форматы файлов (сжатые lossy)

Это три разные темы и по ним можно стартовать 3 разные вопроса чтоб прояснить что есть что. Без этих основ просто дальше нет смысла продолжать эксперименты. Иначе автор будет вечный почемучка.

Как только троян-вымогатель / шифровальщик попадает в вашу систему, уже поздно пытаться спасти несохраненные данные. Удивительно, но многие киберпреступники не отказываются от своих обязательств после оплаты выкупа и действительно восстанавливают ваши файлы. Конечно, никто гарантий вам не даст. Всегда есть шанс, что злоумышленник заберет деньги, оставив вас наедине с заблокированными файлами.

Тем не менее, если вы столкнулись с заражением шифровальщиком, не стоит паниковать. И даже не думайте платить выкуп. Сохраняя спокойствие и хладнокровие, проделайте следующие шаги:

1. Запустите антивирус или антивирусный сканер для удаления трояна

Запустите антивирус или антивирусный сканер для удаления трояна

Строго рекомендуется удалить заражение в безопасном режиме без сетевых драйверов. Существует вероятность того, что шифровальщик мог взломать ваше сетевое подключение.

Удаление вредоносной программы является важным шагом решения проблемы. Далеко не каждая антивирусная программа сможет справится с очисткой. Некоторые продукты не предназначены для удаления данного типа угроз. Проверьте, поддерживает ли ваш антивирус данную функцию на официальном сайте или связавшись со специалистом технической поддержки.

Основная проблема связана с тем, что файлы остаются зашифрованы даже после полного удаления вредоносного заражения. Тем нем менее, данный шаг как минимум избавит вас от вируса, который производит шифрование, что обеспечит защиту от повторного шифрования объектов.

Попытка расшифровки файлов без удаления активной угрозы обычно приводит к повторному шифрованию. В этом случае вы сможете получить доступ к файлам, даже если заплатили выкуп за инструмент дешифрования.

2. Попробуйте расшифровать файлы с помощью бесплатных утилит

Опять же, вы должны сделать все возможное, чтобы избежать оплаты выкупа. Следующим шагом станет применение бесплатных инструментов для расшифровки файлов. Обратите внимание, что нет гарантий, что для вашего экземпляра шифровальщика существует работающий инструмент дешифрования. Возможно ваш компьютер заразил зловред, который еще не был взломан.

“Лаборатория Касперского”, Avast, Bitdefender, Emsisoft и еще несколько вендоров поддерживают веб-сайт No More Ransom!, где любой желающий может загрузить и установить бесплатные средства расшифровки.

Первоначально рекомендуется использовать инструмент Crypto Sheriff, который позволяет определить ваш тип шифровальщика и проверить, существует ли для него декриптор. Работает это следующим образом:

Как удалить шифровальщики и восстановить данные – Crypto Sheriff

Crypto Sheriff обработает эту информацию с помощью собственной базы данных и определит, существует ли готовое решение. Если инструменты не обнаружены, не стоит отчаиваться. Одни из декрипторов все-равно может сработать, хотя вам придется загрузить и протестировать все доступные инструменты. Это медленный и трудоемкий процесс, но это дешевле, чем платить выкуп злоумышленникам.

Инструменты дешифрования

Следующие инструменты дешифрования могут расшифровать ваши файлы. Нажмите ссылку (pdf или инструкция) для получения дополнительной информации о том, с какими вымогателями работает инструмент:

Количество доступных декрипторов может изменяться с течением времени, мы будем регулярно обновлять информацию, проверяя веб-сайт No More Ransom!

Запустить средство дешифрования файлов совсем несложно. Многие утилиты поставляются с официальной инструкцией (в основном это решения от Emsisoft, Kaspersky Lab, Check Point или Trend Micro). Каждый процесс может немного отличаться, поэтому рекомендуется предварительно ознакомиться с руководством пользователя.

Рассмотрим процесс восстановления файлов, зашифрованных трояном-вымогателем Philadelphia:

  • Выбираем один из зашифрованных файлов в системе и файл, который еще не был зашифрован. Помещает оба файла в отдельную папку на компьютере.
  • Загружает средство дешифрования Philadelphia и перемещаем его в папку с нашими файлами.
  • Выбираем оба файла и перетаскиваем их на иконку исполняемого файла декриптора. Инструмент запустит поиск правильных ключей для дешифрования.

Как восстановить данные – Philadelphia

Как восстановить данные – Philadelphia

  • После завершения работы, вы получите ключ дешифрования для восстановления доступа ко всем заблокированным шифровальщикам файлам.

Как восстановить данные – Philadelphia

Повторимся, что данный процесс не сработает, если для вашего конкретного экземпляра шифровальщика не существует декриптора. Так как многие пользователи предпочитают заплатить выкуп, а не искать альтернативные способы решения проблемы, даже взломанные шифровальщики активно используются киберпреступниками.

Если есть резервная копия: очистите систему и восстановите бэкап

Шаги 1 и 2 будут эффективны только при совместном использовании. Если они не помогут, то используйте следующие рекомендации.

Надеемся, что у вас есть рабочая резервная копия данных. В этом случае даже не стоит задумываться об оплате выкупа – это может привести к более серьезным последствиям, чем ущерб от первичного заражения.

Самостоятельно или делегировав задачу системному администратору, выполните полный сброс системы и восстановите ваши файлы из резервной копии. Защита от действия шифровальшиков – это важная причина использования инструментов резервного копирования и восстановления файлов.

Пользователи Windows могут использовать полный сброс системы до заводских настроек. На официальном сайте Microsoft доступны рекомендации по восстановлению зашифрованных троянами файлов.

crypt virus

Конечно, восстановить зашифрованные файлы можно просто выполнив инструкцию, которую создатели вируса оставляют на заражённом компьютере. Но чаще всего стоимость расшифровки очень значительна, так же нужно знать, что часть вирусов-шифровальщиков так зашифровывают файлы, что расшифровать их потом просто невозможно. И конечно, просто неприятно платить за восстановление своих собственных файлов.

Способы восстановления зашифрованных файлов бесплатно

Существует несколько способов восстановить зашифрованные файлы используя абсолютно бесплатные и проверенные программы, такие как ShadowExplorer и PhotoRec. Перед и во время восстановления старайтесь как можно меньше использовать зараженный компьютер, таким образом вы увеличиваете свои шансы на удачное восстановление файлов.

Инструкцию, описанную ниже, нужно выполнять шаг за шагом, если у вас что-либо не получается, то ОСТАНОВИТЕСЬ, запросите помощь написав комментарий к этой статье или создав новую тему на нашем форуме.

1. Удалить вирус-шифровальщик

Kaspersky Virus Removal Tool и Malwarebytes Anti-malware могут обнаруживать разные типы активных вирусов-шифровальщиков и легко удалят их с компьютера, НО они не могут восстановить зашифрованные файлы.

1.1. Удалить вирус-шифровальщик с помощью Kaspersky Virus Removal Tool

Скачайте программу Kaspersky Virus Removal Tool. После окончания загрузки запустите скачанный файл.

KVRT

Кликните по кнопке Сканировать для запуска проверки вашего компьютера на наличие вируса-шифровальщика.

KVRT проверяет компьютер

Дождитесь окончания этого процесса и удалите найденных зловредов.

1.2. Удалить вирус-шифровальщик с помощью Malwarebytes Anti-malware

Скачайте программу Malwarebytes Anti-malware. После окончания загрузки запустите скачанный файл.

malwarebytes anti-malware

Кликните по кнопке Далее и следуйте указаниям программы. После окончания установки вы увидите основной экран программы.

malwarebytes_anti-malware

Автоматически запуститься процедура обновления программы. Когда она закончиться нажмите кнопку Запустить проверку. Malwarebytes Anti-malware начнёт проверку вашего компьютера.

malwarebytes anti-malware

Сразу после окончания проверки компьютера программа Malwarebytes Anti-malware откроет список найденных компонентов вируса-шифровальщика.

malwarebytes anti-malware результаты сканирования

Кликните по кнопке Удалить выбранное для очистки вашего компьютера. Во время удаления вредоносных программ, Malwarebytes Anti-malware может потребовать перезагрузить компьютер для продолжения процесса. Подтвердите это, выбрав Да.

После того как компьютер запуститься снова, Malwarebytes Anti-malware автоматически продолжит процесс лечения.

2. Восстановить зашифрованные файлы используя ShadowExplorer

Скачайте программу ShadowExplorer. Программа находиться в zip архиве. Поэтому кликните по скачанному файлу правой клавишей и выберите пункт Извлечь все. Затем откройте папку ShadowExplorerPortable.

shadowexplorer

Запустите ShadowExplorer. Выберите нужный вам диск и дату создания теневых копий, соответственно цифра 1 и 2 на рисунке ниже.

shadowexplorer

Кликните правой клавишей мыши по каталогу или файлу, копию которого вы хотите восстановить. В появившемся меню выберите Export.

shadowexplorer

И последнее, выберите папку в которую будет скопирован восстановленный файл.

3. Восстановить зашифрованные файлы используя PhotoRec

PhotoRec это бесплатная программа, созданная для восстановления удалённых и потерянных файлов. Используя её, можно восстановить исходные файлы, которые вирусы-шифровальщики удалили после создания их зашифрованных копий.

Скачайте программу PhotoRec. Программа находиться в архиве. Поэтому кликните по скачанному файлу правой клавишей и выберите пункт Извлечь все. Затем откройте папку testdisk.

QPhotoRec каталог

В списке файлов найдите QPhotoRec_Win и запустите её. Откроется окно программы в котором будут показаны все разделы доступных дисков.

QPhotoRec

В списке разделов выберите тот, на котором находятся зашифрованные файлы. После чего кликните по кнопке File Formats.

QPhotoRec

По-умолчанию программа настроена на восстановление всех типов файлов, но для ускорения работы рекомендуется оставить только типы файлов, которые вам нужно восстановить. Завершив выбор нажмите кнопку OK.

В нижней части окна программы QPhotoRec найдите кнопку Browse и нажмите её. Вам нужно выбрать каталог в который будут сохранены восстановленные файлы. Желательно использовать диск на котором не находятся зашифрованные файлы требующие восстановления (можете использовать флешку или внешний диск).

Для запуска процедуры поиска и восстановления исходных копий зашифрованных файлов нажмите кнопку Search. Этот процесс длится довольно долго, так что наберитесь терпения.

QPhotoRec

Когда поиск будет окончен, нажмите кнопку Quit. Теперь откройте папку, которую вы выбрали для сохранения восстановленных файлов.

QPhotoRec

В папке будут находиться каталоги с именами recup_dir.1, recup_dir.2, recup_dir.3 и тд. Чем больше файлов найдет программа, тем больше будет и каталогов. Для поиска нужных вам файлов, последовательно проверьте все каталоги. Для облегчения поиска нужного вам файла, среди большого количества восстановленных, используйте встроенную систему поиска Windows (по содержимому файла), а так же не забывайте о функции сортировки файлов в каталогах. В качестве параметра сортировки можно выбрать дату изменения файла, так как QPhotoRec при восстановлении файла пытается восстановить это свойство.

Моё имя Валерий. Я сертифицированный специалист в области компьютерной безопасности, выявления источников угроз в ИТ инфраструктуре и анализе рисков с опытом работы более 15 лет. Рад поделиться с вами своими знаниями и опытом.

Комментарии

Скажите, а если на флешке зашифрованны Файлы, можно также восстановить?

Доброго времени суток. подскажите пожалуйста как восстановить файлы зараженные вирусом ZATROV.вирус удален .на компьютере переустановили винду т.к. уж очень тормозил комп. есть ли шанс восстановления фото/видео?Спасибо заранее

Распакуйте скачанный файл и запустите STOPDecrypter с правами администратора (для этого кликните по файлу правой клавишей и выберите соответствующий пункт). В главном окне программы выберите папку с зашифрованными файлами и нажмите кнопку Decrypt. Если STOPDecrypter не помог вам расшифровать файлы, то у вас есть шанс вернуть ваши файлы используя шаги, которые приведены выше (использовать ShadowExplorer и PhotoRec).

Валерий, спасибо вам за информацию. Подцепила domn вирус. Восстанавливаю свои фотографии с помощью PhotoRec.

Доброго времени суток. Расширение файлов стало .wiki Кто-нибудь знает, что с этим можно сделать?

Egor, это новая версия вируса, который относится к группе Dharma. На настоящий момент, расшифровать такие файлы нельзя. Попробуйте восстановить их исходное состояние, используя выше приведенную инструкцию.

Валерий, добрый вечер!

Подскажите, а Вы сталкивались с вирусом, который добавляет к файлам Monkey865qqZ?
Ест ли возможность восстановить такие файлы?

Anna, а требование о выкупе было? Выложите его здесь, или создайте новую тему на нашем форуме.

Читайте также: