Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

новый вариант VAULT от 2ноября 2015г. , Filecoder.FH

RSS
Уважаемый santy, подскажите, можно ли, что либо расшифровать в нашем случае.
Как найти secring.gpg я так и не понял, штатный поиск винды ничего подобного не увидел...

Проинструктируйте, что можно еще Вам прислать, чтобы Вы смогли ознакомиться.

Так же на случай если расшифровать не получится, можно ли им (вредителям) заплатить? Довольно важная информация оказалась зашифрована.



http://rghost.ru/8WM5P5BLh - пример зараженного файла
http://rghost.ru/8WhHqDfQh - vault.key и (лог какого то декриптора)
http://rghost.ru/6VXMKSnSx - log из тмп
http://rghost.ru/7C4sDhSpY - образ автозагрузки
Изменено: тагир гайсин - 16.03.2017 06:00:30

Ответы

Пред. 1 ... 32 33 34 35 36 ... 41 След.
Благодарю за помощь, я примерно так и сделал, но сразу шире. В идеале надо запретить запуск отовсюду, куда у пользователя есть права доступа, да хоть уже сразу %userprofile%. Письмо скачали через веб-интерфейс, поэтому в таком раскладе сохранить его могут куда угодно. Будем работать.
даже если архив скачивается из сети, то все равно при запуске исполняемого из архива, архиватор распакует файл в %temp% юзера.
другое дело, что некоторые легальные инсталляторы (firefox, thunderbird, например,) так же распаковывают свои пакеты в %temp% юзера,
поэтому в данном случае правило временно придется отключить.
конечно, настойчивые пользователи попытаются распаковать архив на рабочий стол, и с него запустить "офисный документ".
или переслать сообщение коллеге, чтобы посмотрел документ.
+
посмотрите программу Cryptoprevent, они используют расширенный список правил для блокирования запуска троянов и шифраторов.
текущая бесплатная 7.4.21
http://chklst.ru/discussion/1483/cryptoprevent#latest
Здравствуйте.
Вчера бухгалтер нарвался на Vault,  прошу помочь с очисткой
Дмитрий Леонтьев,
по очистке системы выполните

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код

;uVS v3.87.3 [http://dsrt.dyndns.org]
;Target OS: NTv5.1
OFFSGNSAVE
zoo %SystemDrive%\PROGRAM FILES\WEBBARS\TOOLBAR32.DLL
addsgn 79132211B9E9317E0AA1AB5951B61205DAFFF47DC4EA942D892B2942AF292811E11BC3DCC10016A5A86CA414031E1FAD17D7B1CCD111B23CA00A44DC628F678B 64 Win32/Toolbar.Neobar

zoo %SystemDrive%\PROGRAM FILES\WEBBARS\BACKGROUNDSINGLETON.EXE
addsgn 1AF3F09A5583C58CF42B254E3143FE86C9AA77B381AC48128D9A7BAC9A9171C15EF730F2B71065C26E8CDB1603EA177FBDABE48455D2C42BEA32502F879F23FE 8 Win32/Toolbar.Neobar

;------------------------autoscript---------------------------

chklst
delvir

regt 27
; WebBars
exec C:\Program Files\WebBars\uninstall.exe
deltmp
delnfr
;-------------------------------------------------------------

restart

перезагрузка, пишем о старых и новых проблемах.
------------
расшифровки по ВАУЛТ нет.
если зашифрованы важные файлы, сохраните, возможно в будущем будут в доступе приватные ключи для расшифровки.
это уже будет зависеть от самих разработчиков шифровируса.
от их доброй или злой воли.
Изменено: santy - 17.06.2016 10:39:33
Спасибо за оперативную помощь. vault.hta не был удален, или он не представляет угрозы?  
что-то я не увидел его в автозапуске. угрозу он не представляет. достаточно просто его удалить и папки автозапуска, если он там есть.
Да, в автозапуск он не попал. Удалил его.  
да, и в случае создания копий зашифрованных файлов, сохраните файл VAUT.KEY где содержится в зашифрованном виде ваш сессионный ключ. который необходим для расшифровки файлов.
Добрый день.
Вчера пришло письмо с архивом, в котором был *.lnk файл. после его запуска через некоторое время файлы документов и БД 1С зашифровались и стали с расширением *.vault.

После сканирования диска нашлись файлики secring.gpg и др. , но расшифровать с помощью gpg4win или gpgshell не удалось.

В аттаче файл источник заразы и файлы ключи, а так же зашифрованные файлы
Изменено: Николай Щербак - 20.07.2016 12:14:21
Николай Щербак,
ключи secring.gpg/pubring.gpg у вас еще от старого шифратора бат-энкодера, который был активен в июне-июле 2014 года.
(0x63D1F277 от 17.07.2014г и
0xDF907172 от 30.06.2014 г)
если у вас сохранились зашифрованные файлы с расширением .unblck@gmail_com или uncrypt@gmail_com, можете прислать несколько файлов с целью проверки их расшифровки.
Если же ключи были просто ранее найдены на форумах, то тем более они бесполезны для последнего случая шифрования.
(из lnk файла)

Новая модификция VAULT, которая сейчас распространяется не использует шифрование GnuPG
--------
архив с lnk файлом удалите из вашего сообщения. форум не место для размещения вирусных тел.
----------------
там история с бат-энкодером развивалась примерно так:
в июне-июле 2014 шифрование было с расширением .unblck@gmail_com или .uncrypt@gmail_com,
по этому  варианту есть несколько мастер-ключей, поэтому возможна расшифровка файлов KEY.PRIVATE и извлечение secring.gpg, который нужен для расшифровки файлов.
затем где-то с августа начинает распространяться вариант paycrypt@gmail_com, и следом keybtc@gmail_com, примерно до октября-ноября 2014 года.
с начала 2015 года шифрование бат-энкодером (с шифрованием GNUPG) было уже с расширением VAULT до 2 ноября 2015года.
со 2 ноября 2015г и по сей день шифрование VAULT выполняется уже другим шифратором, с другим алгоритмом шифрования.
Изменено: santy - 20.07.2016 12:22:42
Пред. 1 ... 32 33 34 35 36 ... 41 След.
Читают тему