Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

1
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
А еще не подскажите, расшифровщика ни какого нет с базой подбора известных "паролей"?
А то можно было бы (попробовать) выцепить копии, если бы предыдущий админ теневое включил....
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]santy написал:
gpg: зашифровано 1024-битным ключом RSA с ID 996E88A8, созданным 25.01.2015
     "VaultCrypt (VaultCrypt) <BM-NBJaxrt4riuVrCq5NVcLrFC5CYCYkxpm@Bitmessage>"
gpg: сбой расшифровки: закрытый ключ не найден

File: X:\active\shifr\bat.encoder.vault\34\VAULT.KEY
Time: 14.04.2015 13:39:02 (14.04.2015 7:39:02 UTC)


и

gpg: зашифровано 1024-битным ключом RSA с ID 996E88A8, созданным 25.01.2015
     "VaultCrypt (VaultCrypt) <BM-NBJaxrt4riuVrCq5NVcLrFC5CYCYkxpm@Bitmessage>"
gpg: сбой расшифровки: закрытый ключ не найден

File: X:\active\shifr\bat.encoder.vault\34\04fba9ba_VAULT.KEY
Time: 14.04.2015 13:39:40 (14.04.2015 7:39:40 UTC)
--------------
разницы нет между этими файлами, в обоих зашифрован secring.gpg ключом злоумышленников VaultCrypt (VaultCrypt)
различие лишь в том что по ходу выполнения алгоритма добавлена еще часть инфо.

можете сами по F4 открыть эти файлы, и сравнить что там дописано в конец файла.[/QUOTE]
Спасибо.
Изменено: Сергей Жигарев - 04.06.2016 18:26:52
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
Оба файла в архиве.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]santy написал:

[QUOTE] Сергей Жигарев написал:
обнаружились файлы "VAULT.KEY, CONFIRMATION.KEY и 04fba9ba_VAULT.KEY" вот что за последний меня и интересует.[/QUOTE]
последний, скорее всего копия VAULT.key можете сравнить их по размеру и по хэшу[/QUOTE]
Размеры разные, конечно байты но разница есть.
VAULT - 1415
04fba9ba_VAULT - 1436
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]santy написал:
если скушал, значит не нужен. значит детектируется нашим антивирусом[/QUOTE]
ну это логично через день после заражения, он его начал "не любить".
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
Похоже есет и копию скушал, не могу найти диске том....

да это я вкурсе, мне больше интересно что за еще 1 ключ фаил он создал...
обнаружились файлы "VAULT.KEY, CONFIRMATION.KEY и 04fba9ba_VAULT.KEY" вот что за последний меня и интересует.
Изменено: Сергей Жигарев - 04.06.2016 18:25:58
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
Ссылка на код тела(3тье сообщение в теме), где присутствует создание некого файла "ключа" описанного выше, просто тут на форум не удалось его перенести.
Хорошо сейчас скину, но по сути заражение было 8ого числа, и 9ого есет его уже опознал и убил в почте, но копия была.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
Добрый день поймали шифратор в организации, eset его понял только через день.
Вообщем зашифровал стандартный набор "оффис и имадж" фаилы.
Теневых на компьютере небыло. Но есть небольшая разница в описании с остальными .vault
Дополнительно присутствует еще 1 файл "04fba9ba_vault.key"
По описанию не разобрался, нашел только код самого скрипта.
Помогите разобраться что это 2ключ или просто утка?
код скрипта:
Скрытый текст
не удается прикрепить, дал ссылку.
Изменено: Сергей Жигарев - 04.06.2016 18:25:58
1