<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: protectdata@inbox.com]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме protectdata@inbox.com форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 28 Apr 2026 03:58:26 +0300</pubDate>
		<item>
			<title>protectdata@inbox.com</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11579/message82102/">protectdata@inbox.com</a></b> <i>файлы зашифрованы protectdata@inbox.com</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1. на вашем компе шифратор прекратил свою работу, поэтому риска нового шифрования нет.<br />2. если есть общие папки, которые доступны для записи другим пользователям в вашей сети, тогда возможно шифрование повторится, в случае если другой комп будет заражен подобным шифровальщиком.<br />рекомендации будут такие:<br /> (можете переслать этот текст вашим коллегам)<br /><br /><B>Уважаемые руководители и сотрудники!</B><br /><br />По прежнему (и далее, скорее всего будет еще более) актуальна проблема заражения локальных и сетевых ресурсов шифраторами.<br /><br />принцип работы шифраторов:<br />приходит письмо(составленное по всем правилам соц_инженерии), на первый взгляд будто действительно адресовано Вам и от доверенного (или известного) адресата.<br />например с таким содержанием:<br />ознакомьтесь с архивом документации по судебному иску в качестве свидетеля по делу.... и т.п.<br /><br /><img src="http://s017.radikal.ru/i419/1501/5d/e2855b0900e5.jpg" alt="Пользователь добавил изображение" border="0" /><br />сообщение содержит архивное вложение, как правило(rar или zip)<br />например: Архивная документация &nbsp;о привлечении &nbsp;в качестве свидетеля по гражданскому делу №233669.zip<br /><br />в архиве может быть документ с длинным наименованием и видимой иконкой (соответственно doc, pdf, xls и др),<br /><br />на самом деле, в архиве может быть вложен исполняемый файл с расширением: .bat, .cmd,.exe, .com, .js, .hta, .pif, .scr<br /><br />иногда в письме может быть добавлена ссылка на файл, который необходимо выкачать из сети.<br />---------------<br /><span class="bx-font" style="color:#f16522">если уж вы решили все таки запустить (</span><B><span class="bx-font" style="color:#f16522">неизвестный вам)</span></B><span class="bx-font" style="color:#f16522"> исполняемый файл из архива, </span><B><span class="bx-font" style="color:#f16522">прежде всего</span></B><br /><span class="bx-font" style="color:#f16522">проверьте его антивирусом, но лучше всего выполнить комплексную проверку на </span><noindex><a href="http://virustotal.com" target="_blank" rel="nofollow"><span class="bx-font" style="color:#f16522">http://virustotal.com</span></a></noindex><br />---------------<br /><br />при открытии этого документа из вложенного архива, (или из архива, скаченного по ссылке из сети)<br />на самом деле запускается исполняемая программа (с указанным расширением), которая выкачивает из сети необходимые файлы<br />и запускает процесс шифрования ваших документов.<br />при этом шифруются документы (doc, docx, xls, xlsx, pdf, jpg, и др.) на вашем персональном компьютере, а <B>так же на всех сетевых и съемных дисках</B>,<br />которые будут подключены в данный момент.<br />------------<br /><br />чтобы этот процесс не случился на вашем компьютере, обратите внимание на следующие моменты:<br /><br />1. на вашем компьютере обязательно должен быть установлен антивирус.<br />(если не установлен антивирус - сообщите в вашу техническую поддержку или администратору.)<br /><br />2. антивирус должен быть в актуальном состоянии, с регулярным обновлением антивирусных баз;<br /><br />3. вложенные документы, которые приходят в почту (pdf, doc, xls, jpg) не могут быть малого размера, даже в архиве.<br />4. документы не могут иметь расширение <B>.bat, .cmd,.exe, .com, .js, .hta, .pif, .scr</B><br />5. не пересылайте это сообщение вашим коллегам с просьбой посмотреть что там за вложение, которое не открывается на вашем компьютере.<br />перешлите данное сообщение для проверки в администратору<br /><br />6. не забываем классику. (песенку персонажей Алисы и Базилио из &quot;Приключения Буратино&quot;<img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_wink.gif" border="0" data-code=";)" data-definition="SD" alt=";)" style="width:16px;height:16px;" title="Шутливо" class="bx-smile" /><br /><br /><img src="http://s018.radikal.ru/i517/1501/06/28b257c4f5e6.png" alt="Пользователь добавил изображение" border="0" /><br /><br />7. документы зашифрованные (подобными методами) скорее всего не получится расшифровать. (или придется ждать недели и месяцы, пока будет найдено решение по расшифровке).<br />Если не будет копий ваших документов, вы можете потерять результаты вашей работы в течение нескольких лет.<br />А значит <B>регулярно выполняйте создание копий ваших документов </B>и храните их во возможности отдельно от вашего компьютера.<br /><br />8. если вы обнаружили, что ваши файлы не открываются и имеют странное и длинное расширение, то самое опасное <B>уже произошло</B>, и процесс шифрования запущен.<br /> &nbsp; в этом случае, необходимо сразу выключить компьютер, сообщить об этом (инциденте) администраторам. и ждать проверки вашей системы. <br />
			<i>29.01.2015 08:32:04, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11579/message82102/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11579/message82102/</guid>
			<pubDate>Thu, 29 Jan 2015 08:32:04 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>protectdata@inbox.com</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11579/message82100/">protectdata@inbox.com</a></b> <i>файлы зашифрованы protectdata@inbox.com</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Спасибо, &nbsp;все выполнила.Заставка ушла, новые файлы пока не поражаются. Есть ли риск дальнейшего поражения файлов? Заражены были и сетевые папки. Какие можете дать рекомендации? Спасибо за содействие. <br />
			<i>29.01.2015 07:22:09, Виктория Лучина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11579/message82100/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11579/message82100/</guid>
			<pubDate>Thu, 29 Jan 2015 07:22:09 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>protectdata@inbox.com</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11579/message82097/">protectdata@inbox.com</a></b> <i>файлы зашифрованы protectdata@inbox.com</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, заставку надо еще удалить, чтобы не пугала, и не садилась на рабочий стол.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br /><br />
====code====
<pre>;uVS v3.85.3 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
v385c
OFFSGNSAVE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;АДМИНИСТРАТОР&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;FOXMAIL.BMP
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;АДМИНИСТРАТОР&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;FOXMAIL.BMP
CZOO
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) &nbsp;отправить в почту <noindex><a href="mailto:sendvirus2011@gmail.com" target="_blank" rel="nofollow">sendvirus2011@gmail.com</a></noindex>, <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex> &nbsp;<br />------------<br />все архивы ZOO которые созданы в программе uVS отправьте в почту, сюда<br /><noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex> <br />
			<i>29.01.2015 05:47:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11579/message82097/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11579/message82097/</guid>
			<pubDate>Thu, 29 Jan 2015 05:47:20 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>protectdata@inbox.com</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11579/message82096/">protectdata@inbox.com</a></b> <i>файлы зашифрованы protectdata@inbox.com</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Все ваши рекомендации выполнила. Как понять, что система чиста? новый образ автозапуска <noindex><a href="http://rghost.ru/6vDnqZ7Qj" target="_blank" rel="nofollow">http://rghost.ru/6vDnqZ7Qj</a></noindex> архив ZOO <noindex><a href="http://rghost.ru/8cF89cvJF" target="_blank" rel="nofollow">http://rghost.ru/8cF89cvJF</a></noindex> <br />
			<i>29.01.2015 02:33:17, Виктория Лучина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11579/message82096/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11579/message82096/</guid>
			<pubDate>Thu, 29 Jan 2015 02:33:17 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>protectdata@inbox.com</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11579/message82079/">protectdata@inbox.com</a></b> <i>файлы зашифрованы protectdata@inbox.com</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по очистке системы<br />1.<br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br /><br />
====code====
<pre>;uVS v3.85.3 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
v385c
OFFSGNSAVE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;АДМИНИСТРАТОР&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;АРХИВНАЯ ДОКУМЕНТАЦИЯ&nbsp;&nbsp;О ПРИВЛЕЧЕНИИ&nbsp;&nbsp;В КАЧЕСТВЕ СВИДЕТЕЛЯ ПО ГРАЖДАНСКОМУ ДЕЛУ №673265.EXE
addsgn 1A58D19A5583C58CF42B627DA804DEC9E94677A2ADF69434A1C7406E24BF428CA953E75FBA95E85FAA7A049F46163BF4FEE2E8370CDAB058289EB288C70675F8 8 Win32/Filecoder.CQ &#91;ESET-NOD32&#93;

;------------------------autoscript---------------------------

chklst
delvir

delnfr
;-------------------------------------------------------------

czoo
restart</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) &nbsp;отправить в почту <noindex><a href="mailto:sendvirus2011@gmail.com" target="_blank" rel="nofollow">sendvirus2011@gmail.com</a></noindex>, <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex> &nbsp;<br />------------<br />2. по расшифровке данных <br />напишите сообщение в <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex><br />добавьте в сообщение несколько зашифрованных файлов, а так же архив ZOO<br />+<br />можно указать ссылку на эту тему <br />
			<i>28.01.2015 14:33:54, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11579/message82079/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11579/message82079/</guid>
			<pubDate>Wed, 28 Jan 2015 14:33:54 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>protectdata@inbox.com</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11579/message82076/">protectdata@inbox.com</a></b> <i>файлы зашифрованы protectdata@inbox.com</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			На электронную почту пришло письмо - &quot;повестка&quot; в суд, при открытии вложенного файла п<span class="bx-font" style="color:#414141">роизошло заражение всех документов. Все документы имеют расширение &nbsp;protectdata@indox. Что делать? Образ автозапуска </span><noindex><a href="http://rghost.ru/6pD2TWbLv" target="_blank" rel="nofollow">http://rghost.ru/6pD2TWbLv</a></noindex> <br />
			<i>28.01.2015 13:40:25, Виктория Лучина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11579/message82076/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11579/message82076/</guid>
			<pubDate>Wed, 28 Jan 2015 13:40:25 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
