Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Я расшифровал файлы. Подробности в личке кому интересно :)
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Я расшифровал файлы. Подробности в личке кому интересно
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
[FONT=bitrixtemp]Восстановили подозрительный файл который находился в LOCALS~ зараженного компа, в файле такой код:


* @object    mailru.Ajax
* @alias    Ajax
* @author    RubaXa    <[email protected]>
*
* Обертка к jQuery.Ajax
*
* Пример
*     mailru.Ajax({ ... })
*  mailru.Ajax.get()
*     mailru.Ajax.post
*
* В качестве результата будет возвращен экземпляр класса mailru.Ajax.Result
*     getXHR()    — ссылка на xhr
*     getOpts()    — параметры запроса
*  isSuccess()    — успешность запроса
*     isOK()        — хорошо
*     isNOP()        — ничего не изменилось
*     isNoAuth()    — пользователь не авторизован
*     isGET()
*     isPOST()
*     isJSON()
*     getStatus()    — получить статус ответа
*     getData()    — данные ответа
*/


jsLoader.require([
 '{jQuery}jquery'
, '{jsCore}Array'
, '{mailru}mailru.Notify'
, '{utils}store'
], f unction (){
   $.ajaxSetup({ dat a: { ajax_call: 1 } });

   // Create namespace
   $CO('mailru.Ajax');

   /**
    * @class mailru.Ajax
    */
   mailru.Ajax    = f unction (o)
   {
       o.type        = (o.type || 'GET').toUpperCase();
       o.dataType    = (o.dataType || 'json').toLowerCase();

       $(wind ow).triggerHandler('ajax.beforeSend', [o]);

       var xhr    = jQuery.ajax({
                       url:        o.url,
                       type:        o.type,
                       dat a:        o.data,
                       dataType:    'text',
                       timeout:    defined(o.timeout, 0),
                       async:        defined(o.async, true),
                       complete:    f unction (a, b){ mailru.Ajax.parse(a, b, o); }
                   });
       return    xhr;
   };

итд.

Файл прилагается
[/FONT]
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Это понятно. Вирусного файла нет. Как и в темах на этом форуме. Он удаляет себя после работы. Есть возможность восстановить его?
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Есть еще bup-ы в карантине макафи.
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
А это что? 19c5cf9c7b5dc9de3e548adb70398402_1f6a4128-b26b-4e4b-a485-5bf1085ba05a
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Файл 32uKnOuhYfY7lVe.exe похоже самоуничтожился после своей работы. Делали его полный поиск непомогло.
Нашел подозрительные файлы выкладываю в архиве. Один файл похож на RSA ключ.
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Выложил лог сисинспектора в шапке.
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Да печально. Попробуем повторно заразить комп из письма. Проблема в том что троянец ломится в инет для скачивания шифратора, а там идет проверка на его запуск. При повторном запуске он может и не скачатся...
[ Закрыто] $ CRYPTED!, возможно, filecoder.NGQ
Валентин, спасибо. Но не помогло. Searching for Filecoder.Q's process running - not found
Главное окно шифратора (с инструкциями от вымогателей) не было. Вирус зашифровал файлы и раскидал в папки текстовые файлы - РАСШИФРУЕМ ФАЙЛЫ. Файлы просто не открываются никаких инструкций по отправке денег злоумышленникам нет т.к. они в текстовых файликах.