Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

1
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]Пересвет Лоскутов написал:
Подскажите если secring.gpg 0 байт но при импорте в Kleopatra показывает инфу 'skrin' есть шанс восстановить данные?[/QUOTE]
нет. тут без шансов. нечем расшифровывать. ключ - это не сам файл, а данные внутри файла.
Изменено: Игорь Вышлов - 04.06.2016 17:56:17
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]santy написал:
вы же можете посмотреть и сам js и bat-файл.
у вас шифратор на руках + установлена виртуалка. если есть определенный интерес к этой теме, то изучайте все файлы, которые будут найдены в %TEMP%
это будет полезнее для вас, чем "кушать с ложечки" все готовые ответы.[/QUOTE]
Вопросов нет.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[COLOR=#696a6a]"%temp%\sdelete.exe" /accepteula -p 4 -q "%temp%\secring.gpg" [/COLOR]
[COLOR=#696a6a]"%temp%\sdelete.exe" /accepteula -p 4 -q "%temp%\vaultkey.vlt" [/COLOR]
[COLOR=#696a6a]"%temp%\sdelete.exe" /accepteula -p 4 -q "%temp%\confclean.list"
[/COLOR]
вот. вот эти строки где прописаны ? в самом скрипте ?  или в bat-файле ?[COLOR=#696a6a]
[/COLOR]
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]santy написал:
вопрос непонятен. поясните, что именно вы хотите сделать?[/QUOTE]
Перед тем как удалить secring.gpg, троян стирает все данные, которые в нем находятся(он становится весом 0 байт). Какой компонент трояна реализует этот функционал ?
Изменено: Игорь Вышлов - 04.06.2016 17:56:17
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
На виртуалке с образцом эксперименировал.Скопировал secring.gpg(и не только, ещё остальные ключи, а также списки файлов ну и т.д.). Экспортировал, расшифровал(при чем не побрезговал залитым svchost.exe). А ведь можно скопировать не сам файл, а его содержимое перед удалением ? Вопрос такой. Каким образом вообще осуществляется очистка содержимого файла ? Скриптом ? Батником ?
1