Последствия виря

Discussion in 'Безопасность и Анонимность' started by _HeSh_, 26 Jun 2011.

  1. _HeSh_

    _HeSh_ Member

    Joined:
    14 Apr 2008
    Messages:
    14
    Likes Received:
    19
    Reputations:
    0
    Приветствую всех, может поможет кто.

    Ситуация: попала мне на руки флешка забитая файлами jpg.a и умоляниями глянуть, можно ли все вернуть.

    Как не крутил, чем не пробовал восстанавливать файлы - ответ один и тотже. Поврежденный файл.

    Как оказалась предистория, юзер хватнул лоадера, "отправьте смс и тд...", лоадер побороть удалось Cureit`ом. А вот восстановить некоторые файлы - не удалось. Основной вопрос, как можно вернуть jpg. И можно ли.

    Пара файлов - http://zalil.ru/31336477
     
  2. inCode

    inCode Member

    Joined:
    20 Jun 2011
    Messages:
    141
    Likes Received:
    22
    Reputations:
    5
    данное вредоносное по, затерло индентификаторы на точке входа в программу. В итоге остались только массивы байтов данного изображения.
    Впринципе изображения получить реально, но скорей всего с очень большой потерей качества.
    Это обращайся к кому-то по части реверсинга.
     
  3. _HeSh_

    _HeSh_ Member

    Joined:
    14 Apr 2008
    Messages:
    14
    Likes Received:
    19
    Reputations:
    0
    Я так понимаю, если кто-то возмётся помочь то за денежку, и обработка будет файл за файлом вручную делаться?


    Но, ведь если лоадер просил денежку, и если бы её выслали, систему бы разлочили - значит есть какойто алгоритм повторяющийся в каждом файле, что бы все вернуть обратно. Значит симптом общий для всех файлов. А вот как можно вычислить что именно он подтёр или перенёс? Посоветуйте прогу для подобного ковыряния... ибо стандартные jpg recovery и иже с ними.. подняли руки
     
    #3 _HeSh_, 26 Jun 2011
    Last edited: 26 Jun 2011
  4. A.N.T

    A.N.T New Member

    Joined:
    6 Jun 2011
    Messages:
    0
    Likes Received:
    2
    Reputations:
    10
    Да, конечно вручную. Поштучно каждый файл.
     
  5. inCode

    inCode Member

    Joined:
    20 Jun 2011
    Messages:
    141
    Likes Received:
    22
    Reputations:
    5
    Берешь WinHex и изучаешь каждый байт информации, сверяешь с байтами в нормальном изображении. Пытаешься восстановить индентификаторы, их там 6 шт.
     
  6. _HeSh_

    _HeSh_ Member

    Joined:
    14 Apr 2008
    Messages:
    14
    Likes Received:
    19
    Reputations:
    0
    В информационной панели повреждённых файлов есть графа DOS name - и значение, в инфо панеле - нормальных файлов, такого нет.
    Убрал бы эту графу, но в hex'e есть понятные участки кода - дата создания, апарат которым делалось фото и тд.. а есть абракадабра. Поидее Dos name - в абракадабре.
    Может ли наличие этой графы чтото менять, или может кого на какие мысли наталкивает?