Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

Защита от вирусных шифровщиков с помощью HIPS
Получилось расшифровать, только если файл secring.gpg остается целым и не зашифрованным.
Файл KEY.PRIVATE он же secring.gpg.gpg имеет совсем другой ID вот только откуда он шифруется не понятно.
Сам файл secring.gpg весит всего ~700 байт, если его найти удаленным, через программы восстановления данных, которые смогут обойти утилиту sdelete.exe то можно все расшифровать.

Проще наверное файл KEY.PRIVATE расшифровать, но в каком месте был его ключ неизвестно.
Защита от вирусных шифровщиков с помощью HIPS
Да я хочу расшифровать на виртуалке файлы, не получается, то формат ключа не тот то еще чего...
Вот эти ключи вирус создает сначало в temp, затем в pnupg: pub-key.zip (2.14 КБ)
Изменено: Виктор - 03.10.2014 18:45:34
Защита от вирусных шифровщиков с помощью HIPS
Спасибо, получилось.
Те ключи, что Вы прислали я добавил, вот только как теперь расшифровать... допустим файлы имеют расширения Зима.gpg
Это нужно сначала ключ pubring.gpg добавить, который на зараженном ПК, затем к нему привязать ключ secring.gpg который Вы прислали?

Изменено: Виктор - 03.10.2014 18:07:11
Защита от вирусных шифровщиков с помощью HIPS
Отсюда качаю gnupg-1.4.18: ftp://ftp.gnupg.org/gcrypt/gnupg/gnupg-1.4.18.tar.gz распаковываю до папки, но там нет исполняемых файлов.
Отсюда качаю GPGShell: http://www.jumaros.de/rsoft/download/gpgsh.php

Никак не получается их связать... сама утилита GPGShell если сама себя не видит, то в ней тоже нет исполняемых файлов  :(
Только этот мануал есть: http://www.jumaros.de/rsoft/faq.html

Цитата
GPGshell: GPGshell tells me something about "GnuPG not found.", but gpg.exe is in my PATH. With the command "set" in a DOS-box I get "PATH=%SystemRoot%\System32;%SystemRoot%". (WinNT only)

You already found the error: Your system does not replace %SystemRoot% with the path of your Windows directory anymore.
This is caused by one of the GnuPG installers, which tries to add gpg.exe to your system's PATH by placing an autoexec.bat with a line like "set path=C:\\Winnt\\GnuPG\\gpg.exe" in your system.
Simply search for this autoexec.bat and remove the line or delete the whole file if it does not contain more, then add your gpg.exe-directory to the PATH via "Control Panel - System - Advanced - Environment Variables".
Изменено: Виктор - 03.10.2014 17:41:06
Защита от вирусных шифровщиков с помощью HIPS
Подскажите, что просит утилита?
Вроде просит указать приложение программы версии 1.4.18 но где такую скачать с файлом .exe?



Что делать, если при попытке запуска GPGshell ругается, что не может найти GnuPG?
Приятная во всем программа GPGshell, действительно, обладает странным свойством делать вид, что не знает, где искать уже установленную GnuPG. Что ж, поможем ей в этом. Решение задачи - внести путь к папке, где установлена программа GnuPG (по умолчанию это c:\Program Files\GNU\GnuPG, но если вы выбрали другую папку при установке GnuPG, используйте ее), в число т.н. "переменных среды". Делается это так. Последовательно выберите ПУСК -> Панель управления -> Система -> Дополнительно -> Переменные среды. Среди системных переменных (обычно их всего несколько штук) найдите переменную Path. Щелкните по кнопке Изменить. В поле Значение переменной есть строка - щелкните в самом конце этой строки, поставьте точку с запятой и путь к GnuPG. Нажимайте последовательно OK во всех окошках. После этой операции GPGshell будет запускаться нормально.
http://regplat.ru/gpg/gpgshell-install.htm
Изменено: Виктор - 03.10.2014 16:58:00
Защита от вирусных шифровщиков с помощью HIPS
На виртуалке этим шифратором все зашифровал через правило запрета: C:\DOCUME~1\\LOCALS~1\Temp\sdelete.exe
Зашифрованные файлы появились рядом с оригиналами. Папка: C:\Documents and Settings\%USERNAME%\Application Data\gnupg осталась целой, в ней pubring.gpg но смысла от него нет, т.к. ключ один. Взял Ваш ключ, он двойной, не знаю как его нашли.
Не получилось привязать GPGShell (gpgsh378.zip) к gnupg-1.4.18 версии GPG пришлось ставить gpg4win-2.2.2
С утилитой можно просто добавить ключ и правой мышкой по файлу, расшифровать. Но мне выдает такой ответ:

Код
gpg: сбой расшифрования: No secret key
Защита от вирусных шифровщиков с помощью HIPS
Я так понял пытаться расшифровать файлы нет смысла?
Особенно если в закрытом ключе пароль или секретное слово.

Код
gpg: сбой расшифрования: No secret key
Изменено: Виктор - 03.10.2014 11:24:52
Защита от вирусных шифровщиков с помощью HIPS
Не дочитал выше пост:D
А про ключ я там вычитал:

результат:
файлы зашифрованы, но ключик то секретный у нас хранится на связке ключей:)
Защита от вирусных шифровщиков с помощью HIPS
Кстати как Вы ключ secring.gpg целым оставили?
У меня он всегда 0 Кб
Изменено: Виктор - 03.10.2014 07:00:40
Защита от вирусных шифровщиков с помощью HIPS
Вот само зло наверно:

C:\Documents and Settings\%USERNAME%\Local Settings\Temp\j13544q130b.js (рандомный, скачивает с интернета исходники вируса, через прокси тунель)
C:\Documents and Settings\%USERNAME%\Local Settings\Temp\keyb.cmd
C:\Documents and Settings\%USERNAME%\Local Settings\Temp\bitdata.cmd
Скрытый текст
Изменено: Виктор - 03.10.2014 07:32:49