Hvad er BLOWER-filformatet?
En .blower fil er en normal fil, såsom et dokument, foto eller video, der er blevet krypteret af Blower ransomware. Blower dukkede op i begyndelsen af februar 2019 og tilhører STOP/Djvu ransomware-familien. Når den inficerer en computer, koder den filer med Salsa20-cipheren og tilføjer .blower til hvert navn, så report.docx bliver til report.docx.blower. Ligesom andre STOP/Djvu-varianter krypterer den kun de første 150 KB af hver fil, hvilket efterlader slutningen af store filer læsbar, men stadig ubrugelig.
Sammen med de låste filer efterlader Blower en løsesumsnote ved navn _readme.txt. Noten beder om $490 inden for de første 72 timer, hvilket stiger til $980, og angiver kontaktadresserne [email protected] og [email protected]. Under krypteringen viser malwaren ofte et falsk Windows Update-vindue og redigerer Windows hosts-filen for at blokere sikkerhedswebsteder. Den spredes normalt via piratkopieret software, key-generatorer, falske opdateringsprogrammer og ondsindede e-mailvedhæftninger.
Sikkerhed og tryghed
RISIKO: HIGHA .blower file is the product of an active ransomware infection. Its presence means malware ran on the machine and may still be resident, re-encrypting new files or spreading. The file itself is encrypted data and cannot execute, but do not run the dropper or open _readme.txt links. Never pay the ransom or email the listed addresses. Isolate the machine, run a reputable antivirus, and attempt recovery only from clean media or the Emsisoft decryptor.
Formatdetaljer
kort fortaltProgrammer der åbner BLOWER-filer
.blower files were locked with a recoverable offline key, then decrypt them back to their original form in place. Tekniske detaljer
dyb specifikation| Encoding | Salsa20 stream cipher; per-file key protected by RSA. Early STOP/Djvu variants such as .blower use an offline key when the command server is unreachable. |
| Byte order | N/A (original file bytes, partially enciphered) |
| Container | Original file wrapped in place; extension .blower appended to the full original name (e.g. photo.jpg.blower) |
| Compression | None added by the ransomware; original compression of the source file is preserved in the unencrypted tail |
| Encryption | Salsa20 for file contents, RSA for key protection. Only the first 150 KB of each file is encrypted, so large files retain a readable tail. |
| Typical size | Same as the original file plus a small appended block containing the encryption marker and key/ID |
| Structure | Original file header and first 150 KB enciphered with Salsa20; remainder of large files left intact; a marker and the encryption ID are appended at the end. |
| Integrity | None; no integrity field is added. |
| Platforms | Windows |
| Notes | Distributed through software cracks, key generators, fake updaters, bundled adware and malicious spam. During encryption it shows a fake Windows Update window and edits the Windows hosts file to block security sites. The ransom note _readme.txt is dropped in affected folders. |
| Udgivet | 2019 (early February) |
| Specifikation | www.emsisoft.com |
BLOWER-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om BLOWER-filer.