Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

Защита от вирусных шифровщиков с помощью HIPS
Получилось расшифровать, только если файл [COLOR=#0000FF]secring.gpg[/COLOR] остается целым и не зашифрованным.
Файл [B]KEY.PRIVATE[/B] он же [COLOR=#2F3192]secring.gpg.gpg[/COLOR] имеет совсем другой [B]ID[/B] вот только откуда он шифруется не понятно.
Сам файл [COLOR=#0000FF]secring.gpg[/COLOR] весит всего ~700 байт, если его найти удаленным, через программы восстановления данных, которые смогут обойти утилиту [COLOR=#FF0000]sdelete.exe[/COLOR] то можно все расшифровать.

Проще наверное файл [B]KEY.PRIVATE[/B] расшифровать, но в каком месте был его ключ неизвестно.
Защита от вирусных шифровщиков с помощью HIPS
Да я хочу расшифровать на виртуалке файлы, не получается, то формат ключа не тот то еще чего...
Вот эти ключи вирус создает сначало в temp, затем в pnupg: pub-key.zip (2.14 КБ)
Изменено: Виктор - 03.10.2014 18:45:34
Защита от вирусных шифровщиков с помощью HIPS
Спасибо, получилось.
Те ключи, что Вы прислали я добавил, вот только как теперь расшифровать... допустим файлы имеют расширения [COLOR=#0000FF]Зима.gpg[/COLOR]
Это нужно сначала ключ [B]pubring.gpg[/B] добавить, который на зараженном ПК, затем к нему привязать ключ [B]secring.gpg[/B] который Вы прислали?

Изменено: Виктор - 03.10.2014 18:07:11
Защита от вирусных шифровщиков с помощью HIPS
Отсюда качаю gnupg-1.4.18: ftp://ftp.gnupg.org/gcrypt/gnupg/gnupg-1.4.18.tar.gz распаковываю до папки, но там нет исполняемых файлов.
Отсюда качаю GPGShell: http://www.jumaros.de/rsoft/download/gpgsh.php

Никак не получается их связать... сама утилита GPGShell если сама себя не видит, то в ней тоже нет исполняемых файлов  :(
Только этот мануал есть: http://www.jumaros.de/rsoft/faq.html

[QUOTE]GPGshell: GPGshell tells me something about "GnuPG not found.", but gpg.exe is in my PATH. With the command "set" in a DOS-box I get "PATH=%SystemRoot%\System32;%SystemRoot%". (WinNT only)

You already found the error: Your system does not replace %SystemRoot% with the path of your Windows directory anymore.
This is caused by one of the GnuPG installers, which tries to add gpg.exe to your system's PATH by placing an autoexec.bat with a line like "set path=C:\\Winnt\\GnuPG\\gpg.exe" in your system.
Simply search for this autoexec.bat and remove the line or delete the whole file if it does not contain more, then add your gpg.exe-directory to the PATH via "Control Panel - System - Advanced - Environment Variables".[/QUOTE]
Изменено: Виктор - 03.10.2014 17:41:06
Защита от вирусных шифровщиков с помощью HIPS
Подскажите, что просит утилита?
Вроде просит указать приложение программы версии 1.4.18 но где такую скачать с файлом [B].exe[/B]?



[B]Что делать, если при попытке запуска GPGshell ругается, что не может найти GnuPG?[/B]
Приятная во всем программа GPGshell, действительно, обладает странным свойством делать вид, что не знает, где искать уже установленную GnuPG. Что ж, поможем ей в этом. Решение задачи - внести путь к папке, где установлена программа GnuPG (по умолчанию это c:\Program Files\GNU\GnuPG, но если вы выбрали другую папку при установке GnuPG, используйте ее), в число т.н. "переменных среды". Делается это так. Последовательно выберите ПУСК -> Панель управления -> Система -> Дополнительно -> Переменные среды. Среди системных переменных (обычно их всего несколько штук) найдите переменную Path. Щелкните по кнопке Изменить. В поле Значение переменной есть строка - щелкните в самом конце этой строки, поставьте точку с запятой и путь к GnuPG. Нажимайте последовательно OK во всех окошках. После этой операции GPGshell будет запускаться нормально.
http://regplat.ru/gpg/gpgshell-install.htm
Изменено: Виктор - 03.10.2014 16:58:00
Защита от вирусных шифровщиков с помощью HIPS
На виртуалке этим шифратором все зашифровал через правило запрета: C:\DOCUME~1\\LOCALS~1\Temp\[COLOR=#FF0000]sdelete.exe[/COLOR]
Зашифрованные файлы появились рядом с оригиналами. Папка: C:\Documents and Settings\%USERNAME%\Application Data\[B]gnupg[/B] осталась целой, в ней [B]pubring.gpg[/B] но смысла от него нет, т.к. ключ один. Взял Ваш ключ, он двойной, не знаю как его нашли.
Не получилось привязать GPGShell ([URL=http://www.jumaros.de/rsoft/index.html]gpgsh378.zip[/URL]) к gnupg-1.4.18 версии GPG пришлось ставить gpg4win-2.2.2
С утилитой можно просто добавить ключ и правой мышкой по файлу, расшифровать. Но мне выдает такой ответ:

[CODE]gpg: сбой расшифрования: No secret key[/CODE]
Защита от вирусных шифровщиков с помощью HIPS
Я так понял пытаться расшифровать файлы нет смысла?
Особенно если в закрытом ключе пароль или секретное слово.

[CODE]gpg: сбой расшифрования: No secret key[/CODE]
Изменено: Виктор - 03.10.2014 11:24:52
Защита от вирусных шифровщиков с помощью HIPS
Не дочитал выше пост:D
А про ключ я там вычитал:

результат:
файлы зашифрованы, но ключик то секретный у нас хранится на связке ключей:)
Защита от вирусных шифровщиков с помощью HIPS
Кстати как Вы ключ [COLOR=#0000FF]secring.gpg[/COLOR] целым оставили?
У меня он всегда [B]0 Кб[/B]
Изменено: Виктор - 03.10.2014 07:00:40
Защита от вирусных шифровщиков с помощью HIPS
Вот само зло наверно:

C:\Documents and Settings\%USERNAME%\Local Settings\Temp\[COLOR=#FF0000]j13544q130b.js[/COLOR] (рандомный, скачивает с интернета исходники вируса, через прокси тунель)
C:\Documents and Settings\%USERNAME%\Local Settings\Temp\[COLOR=#FF0000]keyb.cmd[/COLOR]
C:\Documents and Settings\%USERNAME%\Local Settings\Temp\[COLOR=#FF0000]bitdata.cmd[/COLOR]
Скрытый текст
Изменено: Виктор - 03.10.2014 07:32:49