Hva er BLOWER-filformatet?
En .blower-fil er en vanlig fil, for eksempel et dokument, bilde eller video, som har blitt kryptert av Blower ransomware. Blower dukket opp i begynnelsen av februar 2019 og tilhører STOP/Djvu-familien av løsepengevirus. Når den infiserer en datamaskin, koder den filer med Salsa20-kryptering og legger til .blower i hvert navn, slik at report.docx blir til report.docx.blower. I likhet med andre STOP/Djvu-varianter krypterer den bare de første 150 KB av hver fil, noe som gjør at slutten av store filer forblir lesbar, men fortsatt ubrukelig.
Sammen med de låste filene legger Blower igjen et kravbrev med navnet _readme.txt. Notatet ber om $490 i løpet av de første 72 timene, økende til $980, og oppgir kontaktadressene [email protected] og [email protected]. Under krypteringen viser skadevaren ofte et falskt Windows Update-vindu og redigerer Windows hosts-filen for å blokkere sikkerhetsnettsteder. Den sprer seg vanligvis gjennom piratkopiert programvare, nøkkelgeneratorer, falske oppdateringsprogrammer og ondsinnede e-postvedlegg.
Sikkerhet og trygghet
RISIKO: HIGHA .blower file is the product of an active ransomware infection. Its presence means malware ran on the machine and may still be resident, re-encrypting new files or spreading. The file itself is encrypted data and cannot execute, but do not run the dropper or open _readme.txt links. Never pay the ransom or email the listed addresses. Isolate the machine, run a reputable antivirus, and attempt recovery only from clean media or the Emsisoft decryptor.
Formatdetaljer
i et nøtteskallProgrammer som åpner BLOWER-filer
.blower files were locked with a recoverable offline key, then decrypt them back to their original form in place. Tekniske detaljer
dyp spesifikasjon| Encoding | Salsa20 stream cipher; per-file key protected by RSA. Early STOP/Djvu variants such as .blower use an offline key when the command server is unreachable. |
| Byte order | N/A (original file bytes, partially enciphered) |
| Container | Original file wrapped in place; extension .blower appended to the full original name (e.g. photo.jpg.blower) |
| Compression | None added by the ransomware; original compression of the source file is preserved in the unencrypted tail |
| Encryption | Salsa20 for file contents, RSA for key protection. Only the first 150 KB of each file is encrypted, so large files retain a readable tail. |
| Typical size | Same as the original file plus a small appended block containing the encryption marker and key/ID |
| Structure | Original file header and first 150 KB enciphered with Salsa20; remainder of large files left intact; a marker and the encryption ID are appended at the end. |
| Integrity | None; no integrity field is added. |
| Platforms | Windows |
| Notes | Distributed through software cracks, key generators, fake updaters, bundled adware and malicious spam. During encryption it shows a fake Windows Update window and edits the Windows hosts file to block security sites. The ransom note _readme.txt is dropped in affected folders. |
| Utgitt | 2019 (early February) |
| Spesifikasjon | www.emsisoft.com |
BLOWER-konverteringer
Spørsmål og svar fra fellesskapet
spurt av brukereIngen spørsmål ennå - vær den første til å spørre om BLOWER-filer.