Eski bir malware analizcisi olarak şunu demek isterim ki, herkesinde düşündüğü gibi bu bir fidye virüsüdür. Cdtt ise geliştiricisinin veya APT grubunun imzasıdır. Bir kaç firmanın böyle çalışması var. Emsisoft ve malwarebyte vs. Şimdi olay şu Ransomwarelerde temel mantık şifreleme ve klasör ağacındaki belirli başlı önemli dosyaların şifrelenmesidir. Bu virusler ile mücadelede için yapılan çalışmalarda genelde şüpheli dosya ele alınıp sandbox ortamlarında reverse engineering yapılarak. İçindeki kullanılan şifreleme algoritması bulunur.
Örnek şifreleme yaparken en performanslı ve hızlı algoritmayı kullanmaları gerekiyor çünkü kullanıcı dosyaların değiştiğini görünce bilgisayarı kapatıp şüphelenebilir bu yüzden boot esnasında şifrelemeye başlayabilir. Bu algoritmalarda belli başlı yanlışlıklar yapılabiliyor. Malware Araştırmacıları veya firmalar bunları keşfedip "Removal"larını oluşturuluyorlar. Genelde olarak Readme.txt veya virusun içindeki belli başlı sabit alanlar virusun türünü ve familyasını bulmak için kullanılıyor. Sadede gelecek olacaksak Emsisoft vb. veritabanlarında yoksa virus. Açıkcası söylemeliyim ki çok zor. Keyi gibi görünen şeylerin karakteri uzunluğu ile hiçbir yere gidilmez. Çünkü arkadaki algoritmayı bilmeden brute force saldırısı yaptığında uzay boşluğuna göndermiş olacaksın. Ransomwareyı yapan adamlar key olarak "Ransom1234" gibi şeyler kullanmaz. Size key girme alanı bile koymayabilirler sizin onlara vereceğini referans kodu ile bir program daha oluşurup için private key koyarlar.
Örnek
-----BEGIN PRIVATE KEY-----
MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQCgbFKcsF2OGimsqheG6Eiv8I+p pyQs69iy1qqXqb7FexdWNGYpygKR6qXSl6USogorwytMLZcWnFRaat81cFn1ZCsR m0mRDX3SXh5tQL5RZrGaK5SlnQiFQq9eudv59nMU6ugkAZt62SaaYxc/nJOVXJpG ZWUIVxvqQ0SN5Dh/OQIDAQAB
-----END PRIVATE KEY-----
Brute force olayını düşünmek mantıksız.
Acı ama gerçek bazı hack forumların bu tarz programların çözebilen kişiler olabiliyor. Genelde 1000 dolar ise size 500 dolara yapıyorlar. Bu bir strateji genelde yine işin arkadasında geliştirici ekibi veya komisyoncusu oluyor.10 dolar bile olsa para almak almamaktandan daha iyidir diye düşünüyorlar. Bir yerden kaçsanız bile diğer yerde yine karşınıza komisyoncusu çıkabilir. Bunlarında sahte olma ihtimalinede çok yüksektir. En iyisi yorumlarda bahsedilen sistemin komple imajının alınmasıdır. Başka bir alanda güvenli cihazda removalların veya internetteki çözümlerin denenmesi. Diğer türlü eğer dosyaları silen bir removal veya çözüm olabilir fark etmeden yaparsanız elinizdeki tüm veriler gider.