<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: BAT.Encoder]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме BAT.Encoder форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 22 Apr 2026 13:40:01 +0300</pubDate>
		<item>
			<title>BAT.Encoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic11264/message101276/">BAT.Encoder</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			получены secring.gpg с id<br /><br /> &nbsp; <br />====quote====<br /> 0x6E697C70/0xDF907172 uncrypt &lt;uncrypt@mail.com&gt;, 0xE71BDC55/0x63D1F277 unlock &lt;unlocker@consultant.com&gt;<br />=============<br /><br />и passphrase к этим ключам для расшифровки файлов, зашифрованных бат-энкодером с расширением *.PZDC, *.CRYPT, *.GOOD. судя по созданным ключам, данные шифраторы были активны в июле 2014 года, параллельно с другими вариантами бат-энкодера: paycrypt@gmail_com/keybtc@gmail_com.<br /><br /><img src="https://chklst.ru/uploads/editor/94/r4sn2wio3a2x.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br /><br /> &nbsp; <br />====quote====<br /> gpg: зашифровано 1024-битным ключом RSA с идентификатором 2BECECA6DF907172, созданным 30.06.2014<br /> &nbsp; &nbsp;"uncrypt &lt;uncrypt@mail.com&gt;"<br /><br /> &nbsp; &nbsp;File: C:\DATA\decrypt\files\bat encoder\CRYPT\DF907172\1\DSCN3637.JPG.crypt<br /> &nbsp; &nbsp;Time: 13.12.2017 10:19:37 (13.12.2017 3:19:37 UTC)<br /><br /> &nbsp; &nbsp;gpg: зашифровано 1024-битным ключом RSA с идентификатором 57DCC0A163D1F277, созданным 17.07.2014<br /> &nbsp; &nbsp;"unlock &lt;unlocker@consultant.com&gt;"<br /><br /> &nbsp; &nbsp;File: C:\DATA\decrypt\files\bat encoder\GOOD\57DCC0A163D1F277\10\Katalog-06.pdf.good<br /> &nbsp; &nbsp;Time: 13.12.2017 10:22:56 (13.12.2017 3:22:56 UTC)<br /><br />=============<br /> <br />
			<i>13.12.2017 06:48:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic11264/message101276/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic11264/message101276/</guid>
			<pubDate>Wed, 13 Dec 2017 06:48:49 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>BAT.Encoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic11264/message80053/">BAT.Encoder</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			В полку вредоносных программ, шифрующих данные и документы пользователя прибыло. Вариант, использующий <noindex><a href="https://www.pgpru.com/forum/rabotasgnupg" target="_blank" rel="nofollow">легальную программу GnuPG с криптографией PGP/OpenPGP</a></noindex> называют по классификации DrWeb BAT.encoder (ESET: BAT/Filecoder.J). Существуют несколько вариантов BAT.encoder, но все они используют один и тот же механизм шифрования. На стороне пользователя создается ключевая пара: pub/sec key. В дальнейшем, sec key /secring.gpg/ сразу же шифруется открытым ключом злоумышленников. Оригинал ключа удаляется спец. утилитой с целью защиты от восстановления ключа. Шифрование данных и документов пользователя на всех найденных локальных, съемных и сетевых дисках выполняется публичным ключом /pubring.gpg/ из созданной ключевой пары. /естественно, воспроизвести создание одинаковой ключевой пары невозможно, всякий раз будет создана новая ключевая пара с уникальным отпечатком./<br /><br />пример pub key:<br /><br />====quote====<br />отпечаток: 8637 E30A 6EC3 3205 F0C6 A1E5 5B0D 504C 12B9 516A<br />ID 12B9516A<br />ID длин. 5B0D504C12B9516A<br />=============<br /><br />====quote====<br />-----BEGIN PGP PUBLIC KEY BLOCK-----<br />Version: GnuPG v1 - GPGshell v3.78<br /> <br />mI0EU/6w/QEEALe9xEmdsFgpYjjDi8MJYQd4kwapQs1BVFXpHLp+MoUYJhLE<WBR/>&shy;bfvD<br />eB9zy3ytgO0zlJclkLOrhcNKMZLASefh8izzzuf9kTDr3KHA/wr95F9vxJVG<WBR/>&shy;or4Q<br />UzJ5JqIPgaxVeCvrAQjGkGUPG0dMl+g2mPKNWNCoWb61qnXT1SURA57jABEB<WBR/>&shy;AAG0<br />JGdlbmVzaXMgKGdlbmVzaXMpIDxrZXlidGNAZ21haWwuY29tPoi4BBMBAgAi<WBR/>&shy;BQJT<br />/rD9AhsvBgsJCAcDAgYVCAIJCgsEFgIDAQIeAQIXgAAKCRBbDVBMErlRakU2<WBR/>&shy;A/9D<br />WH1QhB+0z9IywdT0lfO8/Y8MeO16kCBhBXTvLVohfcNY9icZf+54Wi7OCKyB<WBR/>&shy;Kyh2<br />HhAgo0ezzg61uKs5ktiihIDfcWKpcy42niZfZlkz2/QGydvRVLnGP7YtnCqi<WBR/>&shy;6bZP<br />XXKbc0R+izq5xX1F8fiuzxiRSDURDxj43V2dhzVR0w==<br />=p6nf<br />-----END PGP PUBLIC KEY BLOCK-----<br /><br />=============<br />gpg: зашифровано 1024-битным ключом RSA, с ID 12B9516A, созданным 28.08.2014<br />"genesis (genesis) "<br /><br />восстановить полностью ключевую пару невозможно без наличия секретной части ключа, который злоумышленники используют в энкодере.<br /><br />В теле bat файла хранится всего лишь публичная часть ключа злоумышленников, которым шифруется sec key из ключевой пары юзера.<br /><br />(в данном случае используется ключ/подключ.... шифрование выполнено подключом, в целях возможной замены подключа, при его компроментации.)<br /><br />====quote====<br />-----BEGIN PGP PUBLIC KEY BLOCK-----<br />Version: GnuPG v1 - GPGshell v3.78<br /> <br />mQENBFPgfZQBCACwmI/ra8/PJnw1YAvQZ8mszyEtIfJ4GA2jTM3ih9qCWMRb<WBR/>&shy;3cCI<br />heeVFaBTyAp33AP0EGjRDcg7E4VihowO2zCqJa7QkEfxVLwYKbEiEEnns4VD<WBR/>&shy;Nnut<br />eOsyHF/ZyiNshYUN3Fj+YiFMtOzEUcJEE0QuUfl2o0Ajl9BRz3cQPPSnUhKS<WBR/>&shy;/vmc<br />Fut1Y5GcJVWhjl4f51Grp1Q5lB9ndqCVGpG7PZ7tqQgA6934DOjGQQF3BK9Z<WBR/>&shy;uSJq<br />v4bMKs12cOndOIFuoim/KV5NL4wXlUes7GIlTp4P3izlobNlVfYKXgS4Vc/H<WBR/>&shy;/FiA<br />YVOaB7L4rVXwc7oixYSI1a4TwqXfifDhJNSRABEBAAG0ImtleWJ0YyAoa2V5<WBR/>&shy;YnRj<br />KSA8a2V5YnRjQGdtYWlsLmNvbT6JATgEEwECACIFAlPgfZQCGwMGCwkIBwMC<WBR/>&shy;BhUI<br />AgkKCwQWAgMBAh4BAheAAAoJEIUsFvyqtih1ly4IAJlYEiJX2VeXV77c8M/0<WBR/>&shy;PRtN<br />XAGmgFjt9WNvnMGlvAY88/QUMwMU9XV2gXTc+KiLacuagofhGpHOuZf3suSB<WBR/>&shy;YMDS<br />oi135YTGs1sAWOx2kBwmyW8rrNLZ84V4wa97I9nEbzIYB0thzr3euu0QTz78<WBR/>&shy;hj2v<br />Gai2uA82F45XFcjXhPKINbSgMCYIpbhfjUCMbSVy8+3rF9fUDWICVwzAof46<WBR/>&shy;7GOI<br />b4SKcDkX5IOzDugDnKXvKwDNr9fcomZhhVUz5djF1TTORc0qXQye2GiFa6Zt<WBR/>&shy;E4aH<br />WFw6hKfBIgaJGFIqnr7be0Di1duWisnCYS2n9/VDcZpeOpv7uqc78KDJ+Ogm<WBR/>&shy;27W5<br />AQ0EU+B9lAEIAMcXK4tuglxptwQKg4aODX8OnSbAyAQW5QHTK9d4GG40vry8<WBR/>&shy;IJVx<br />pUYe7fgax7OIkKLnYjo0uNXnBD70e3Z80WhDK1/2eIC4MxqVAD4cKP2yKZOF<WBR/>&shy;LKi2<br />BJ7BdYk+y4d2MgqGuGIt84Wp0Zrcs1O32pS2lXfaBxjREaAUuqzy4MU0AJ5+<WBR/>&shy;5tK0<br />qeD1OTxJhYivIky/qrmDtMf0G/WzxULV1iy0pkDP/s44KmsQxept3MzmCMgd<WBR/>&shy;AXmg<br />2ANdP5r+UOglQeLKBmyLhCAcNqvHPU5I2X5qWmAbU0Z8IT/M1m/SE0/r9VF6<WBR/>&shy;3C+Y<br />g3HQQDVZYOFWqi2uHOoU/LZ157kgF5gYqNUAEQEAAYkBHwQYAQIACQUCU+B9<WBR/>&shy;lAIb<br />DAAKCRCFLBb8qrYodQp3B/0SeVJOLU+3gmq+R7VLqNbeS6NZ9KnZQvda3vyE<WBR/>&shy;0/+t<br />FGx3Xo6Gf4chi+hTY33Ph+/4xA0cFg3i2YDSZRunDKG3OavrRDIpF6SNIH/X<WBR/>&shy;/sPU<br />IQxATi1Sq/EmNzJdAqqqYNQT7YlWyVjI2pLcbberET+9LHIMcatnQ08GZQDV<WBR/>&shy;iiSI<br />o7fW4sVYMgnRS5OXOwzMqW7wLuLbIGuTZQXTIOAoOhuZtfmy5woCRwF9sygY<WBR/>&shy;u5yw<br />iwQkX2P/Ffzwrpu92J8uqoVeUXdBV8bgnK92KKKi/F4czak/DLa453cLlwoz<WBR/>&shy;PxSv<br />6/RKzQXVaopzuOdvdRTwKSb+mFr+gsMlQ1t7xNcMdW84<br />=yxjK<br />-----END PGP PUBLIC KEY BLOCK-----<br />=============<br />gpg: зашифровано 2048-битным ключом RSA, с ID A3CE7DBE, созданным 05.08.2014<br />"keybtc (keybtc) "<br />gpg: сбой расшифрования: секретный ключ не найден.<br /><br />File: W:\bat.encoder\paycrypt@gmail.com\12B9516A_A3CE7DBE\KEY.PRIVATE<br />Time: 06.09.2014 17:26:44 (06.09.2014 10:26:44 UTC)<br /><B>Как защититься от бат.енкодера:</B><br /><br />1. прежде всего, установить антивирусную защиту и регулярно обновлять базы, есть вероятность, что антивирус перехватит запуск bat энкодера, или заблокирует процесс загрузки компонентов вредоносной программы из внешней сети, с определенных URL-адресов.<br /><br />2. регулярно создавать и обновлять копии ваших документов, плюс обратите внимание, что архивы rar, zip могут быть так же зашифрованы, если окажутся на вашем диске в момент работы шифратора.<br /><br /><br />====quote====<br />*.xls *.xlsx *.doc *.docx *.xlsm *.cdr *.slddrw *.dwg *.ai *.svg *.mdb *.1cd *.pdf<br />*.accdb *.zip *.rar *.max *.cd *<br />=============<br />3. от повторного заражения может защитить наличие в каталоге %temp% некоторых файлов: файлов keybtccheck.bin, crypta.bin, crypti.bin, paycrpt.bin, alligation.bit и skipcrypo.bit (<B>список видимо будет пополняться со временем</B>), если в теле энкодера присутствует следующая строка: if exist "%temp%\keybtccheck.bin" goto replyauto , завершающая процесс работы энкодера. &#169;, В.Мартьянов, DrWeb<br /><br />4. процесс шифрования, если уже начался, будет остановлен и завершен после перезагрузки системы или аварийного завершения работы.<br /><br />5. Пробуйте с помощью HIPS запретить запись в файлы pubring.gpg, secring.gpg в папке %temp% в любом случае, в данной модификации bat-encoder (если он использует GnuPG) после скачивая утилиты gpg.exe (которая может быть переименована как угодно) вначале будет пытаться создать ключевую пару в эти файлы. а затем будет шифровать ваши данные с помощью созданных ключей.<br />Если перехватить процесс на стадии создания ключей, то шифрование не состоится. или можете положить известные вам ключи pubring.gpg, secring.gpg<br />------<br />троян, если не сможет их перезаписать, возможно будет пытаться их использовать для шифрования.<br /><br /><img src="http://chklst.ru/docs/bat.encoder.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br />вобщем, так и выходит: защищаем в HIPS добавленные в %temp% известную пару pub/sec ключей<br />в итоге, бат_энкодер, если пробился через черные списки и мониторинг, не сможет перезаписать, и удалить эту пару ключей, в итоге шифровать документы будет вашим pub key. соответственно, и secring.gpg из этой пары не будет удален и перезаписан.<br /><br />результат:<br /><br />файлы зашифрованы, но ключик то секретный у нас хранится на связке ключей. .<br /><B>Upd: достаточно положить и защитить pubring.gpg, а секретную часть ключа хранить в надежном месте.</B><br /><br />Upd1: bat encoder слегка модифицировался (вариант от 26.09.2014), теперь используются два ключа на рандомный выбор (AAB62875/A3CE7DBE и 3ED78E85/F05CF9EE) для шифрования secring.gpg из ключевой пары, созданной на стороне юзера. вместо "taskmgr.exe" модуль gpg.exe (скачивается из сети) теперь называется "svchost.exe".<br />сцена по прежнему разворачивается в папке %temp% пользователя.<br />и по прежнему актуально блокирующее правило защиты от перезаписи и удаления для конечного файла %temp%\pubring.gpg<br />-----------<br />&#169;, chklst.ru<br /><br /><noindex><a href="http://chklst.ru/docs/key/keygpg.rar" target="_blank" rel="nofollow"><B>скачать известную ключевую пару</B></a></noindex> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=95270">keygpg.rar</a><br /><i>07.10.2014 08:06:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic11264/message80053/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic11264/message80053/</guid>
			<pubDate>Tue, 07 Oct 2014 08:06:20 +0400</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
