Çözüm WannaCry Deşifre Aracı

Bu konu bir çözümü açıklamaktadır. Herhangi bir çözüm açıklanmadığını düşünüyorsanız konuyu rapor edebilirsiniz.
Katılım
1 Mayıs 2013
Mesajlar
44.463
Makaleler
36
Çözümler
231
Yer
Sakarya
Çözüm 1:
Github geliştiricilerinden biri bu aracı çıkartmış bulunuyor ve çok düşük ihtimal ile çözebildiğini belirtmiş, örnek dosyalarla da tarafımca denenmiş ve çözebilmektedir.

Aracı buradan indirip masaüstüne çıkartın.
Şifre: infected



Örnek zararlı dosyaları bu resimde görebilirsiniz.
1. 1. Rar'dan çıkarılan klasör linki.
2. 2. ve 4. kısımdakiler sadece .pky dosyası ile işaretli kısımlar içinde .WNCRY ile şifrelenmiş dosyalar bulunmaktadır. Bunları kendi dosyalarınız gibi görebilirsiniz.
3. 3. Bu kısımda ise .pky ve .eky dosyanız bulunuyorsa diye örnek zararlı dosyası ve işaretlenmiş bölüm içinde .WNCRY ile şifrelenmiş dosyalar bulunmaktadır.



Buradan ise ilk resimdeki 2. olarak işaretli bölümdeki dosyaların nasıl deşifre edildiğini göstereceğim.
- Bu resim 1. sarı işaretli olan bahsettiğim klasör linkini görebilirsiniz. Klasör linkinin önünde cd yerleştirildiğini de görebilirsiniz. CMD'den çıkmadıkça cd komutunu bir sonraki işlemde girmenize gerek yoktur.
- 2. olarak işaretli sarı bölümde de en
altta kullanımını vermiş olduğum .pky uzantısıyla çözme işlemini görebilirsiniz.



Bu resimde de yine .pky uzantılı diğer örneği gösterilmektedir.
1. sarı olan yine klasör en altta yazılan .pky uzantılı komut gibi yazılıp deşifre işlemi yapılmaktadır.
2. olarak işaretli kısımda deşifre edeceğimiz dosyayı ve deşifre edilmiş halini görebilirsiniz.
3. ise deşifre sonucu açılan dosyayı görebilirsiniz.



Bu resimde de hem .pky hem .eky uzantısına sahip dosyaları olanlar için anlatılmaktadır.
1. kısımında altta bulunan .pky ve .eky komutunun yazılışını görebilirsiniz.
2. kısımda ise deşifre edilmiş ve deşifre edilmemiş halindeki dosyasını görebilirsiniz.
3. ise deşifre sonrası açılan dosyayı görebilirsiniz.

***İlk olarak bu araç sisteminize bulaşmış olan zararlının .pky veya .eky dosyaları elinizde olması gerekiyor.
Kullanımı;
  • Elinizde sadece .pky dosyası varsa örnek dosyalardan örnek gösterecek olursak, wanadecrypt default_user.pky default_NEWS.txt.WNCRY veya wanadecrypt sample_user.pky sample_alaviealamour.txt.WNCRY şeklinde cmd'ye kodu yazarak deşifre edebileceksiniz.
  • Elinizde hem .pky ve .eky dosyaları bulunuyorsa, yine geliştiricinin verdiği örnek dosyalardan örnek vermek gerekirse wanadecrypt fake_malware.pky fake_user_00000000.eky fake_Collines.jpg.WNCRY sırasında göre cmd'ye kodu yazıp deşifre edebileceksiniz.
Not:
Hangi şifreli dosyanızı eski haline gelmesini istiyorsanız çıkarttığınız klasör içine atıp yukarıda verilen örneklere göre komutu kişileştireceksiniz.
İlk olarak verilen şifreli rar'ı indirip masa üstüne çıkartıyoruz. Sonrasında Win + R kombinasyonu ile çalıştır'ı açıyoruz oraya cmd yazıp enter'a basın. Gelen ekrana masasüstüne çıkarttığınız klasöre giriyorsunuz klasör linkini kopyalayıp cmd ekranında cd yazıp bir boşluk bırakıp kopyaladığınız klasör linkini devamına yapıştırıyorsunuz. Resimlere bakarak anlayabilirsiniz.
__________________
Çözüm 2:
Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.
Aracı buradan indirebilirsiniz.

Kullanımı:
  • İndirdiğiniz aracı masaüstünde boş bir klasöre çıkartın.
  • Win + R açıp cmd yazıp enter'a basın.
  • Komut penceresine çıkardığınız klasör linkini kopyalamadan önce cd boşluk klasör linki şeklinde yazıp enter'a basın. Örnek: cd C:\boş klasör
  • wanakiwi yazıp enter'a basın, sadece klasör içini tarıyorsa wanakiwi c: olarak yazıp enter'a basın.
  • Bundan sonrası videoda gördüğünüz gibi zararlı yazılımı ve bilgisayarı kapatmadan pencere açık şekilde komut penceresinde beklemektir. Dosya bulunduğunda OK, OK şeklinde ilerleyecektir.

Önemli not:
Çözüm 2'nin işe yaraması için zararlı bulaştığı andan itibaren bilgisayarınızı kapatmamış olmanız gerekiyor.

Desteklenen işletim sistemleri: XP, 2003, Win 7 X86 sürümleridir. X64 sürümlerinde denenmemiştir.
 
Son düzenleme:
Murat bey aynı gün sunucumda bu virüsten etkilendi.Konunuzu yeni okudum.Yaklasık 16gb lık bir dosyam rarlı bir şekilde 12 Mayıs tarihinde sunucumda Vannacry fidye yazılımı ile şifrelendi.Sunucu değişikliği yaptık fakat dosyalarımızı açamadık.Hala şifreli bir şekilde sanal bellekte saklamaktayım.rarlı dosyalarıda kurtarma gibi bi şansımız suan için varmı onu soracaktım.Şimdiden teşekkürler.
 
Sunucu değişikliği yaptık fakat dosyalarımızı açamadık.
Sunucu değişikliği yapmak birşeyi değiştirmez ki? Lazım olacak dosyaları alıp sunucu değiştirdiyseniz sadece zararlıdan kurtulursunuz dosyalarınız bu şekilde kurtulmaz.
Rar'lı dosyaları da kurtarma gibi bir şansımız suan için var mı onu soracaktım.
Konuda yazdığım dosyaları da sisteminizden aldıysanız bu rehberde yazanları uygularsanız sadece rar değil tüm şifrelenenler çözülür.
 
Bulaşan sunucuda dediğiniz dosyaları bulamadım murat bey.Rarladıklarım arasındada yok
 
O zaman maalesef şuanlık o dosyalar olmadan çözümü bulunmuyor. Zararlı bulaştığında bu dosyaları sisteme atıyor ve kimliğinizi yansıyor içeriğinde şifre çözümüne yardımcı olacak kodlamalar da olduğundan gereklidir. Siz yine de sosyali takipte kalın bir sonuç çıkarsa yine bildireceğim.
 
İlgi ve alakanız için tekrardan teşekkür ederim Murat bey.Herhangi bir gelişmede bilgilendirme yaparsanız çok memnun kalacam.Hayırlı geceler.
 
Bulaştırıp deneyesim geldi. Sanal makineden bir bulaştırayım, virüse giden bi link var mı acaba?
Var ancak güvenlik riskinden dolayı paylaşamam. Google index aramasında bulabilirsiniz.

Herhangi bir gelişmede bilgilendirme yaparsanız çok memnun kalacağım. Hayırlı geceler.
Çözüm 2 paylaştım yukarıya bir daha göz atın isterseniz. Zararlıyı tekrar çalıştırma imkanınız varsa deneyebilirsiniz(Sanal bilgisayarda).
 
Önemli not: Çözüm 2'nin işe yaraması için zararlı bulaştığı andan itibaren bilgisayarınızı kapatmamış olmanız gerekiyor.
Yazmışsınız Murat bey sunucuda o günden itibaren illaki kapatılıp açıldı.Yinede denemeye çalışayım dediklerinizi Murat bey.

2 ci seçenekten de malesef sonuç alamadım Murat bey.Büyük ihtimal önemli not kısmında yazmış olduğunuz gibi pc açılıp kapanmasından dolayı sonuç alamadım.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…