<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Вирус изменил названия файлов]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Вирус изменил названия файлов форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 16 Apr 2026 05:41:14 +0300</pubDate>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message85449/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Alex,<br />надо смотреть что там внутри этого файла. там много файлов создается в папке temp<br />если есть такие строки в файле, тогда поможет.<br /><br />====quote====<br />-----BEGIN PGP PRIVATE KEY BLOCK-----<br />Version: GnuPG v1<br />........................<br />-----END PGP PRIVATE KEY BLOCK-----<br />=============<br /> <br />
			<i>20.05.2015 10:45:46, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message85449/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message85449/</guid>
			<pubDate>Wed, 20 May 2015 10:45:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message85447/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_N9R4yxoP" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />доки зашифрованы этим ключом<br /><br />====quote====<br />gpg: ключ EFE2B3A5: импортирован открытый ключ &quot;Cellar&quot;<br />gpg: Всего обработано: 1<br />gpg: &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; импортировано: 1<br /><br />- Public keyring updated. -<br /><br />File: X:\active\shifr\bat.encoder.vault\47\Temp\pubring.gpg<br />Time: 27.04.2015 13:55:41 (27.04.2015 7:55:41 UTC)<br /><br />=============<br />такой еще файл поищите, возможно среди удаленных<br /><br />%temp%\a5180538.fccb9d8d<br /><br />VAULT.KEY зашифрован этим ключом<br /><br />====quote====<br />gpg: зашифровано ключом RSA с ID D6B5E4AA<br />gpg: сбой расшифровки: закрытый ключ не найден<br /><br />File: X:\active\shifr\bat.encoder.vault\47\Temp\VAULT.KEY<br />Time: 27.04.2015 14:05:52 (27.04.2015 8:05:52 UTC)<br /><br />=============<br />---------<br />+<br />вышлите письмо, которое было открыто, и с которого началось заражение.<br />=============<br /><br />Добрый день!<br />А файл <span class="bx-font" style="color:#373737">%temp%\a5180538.fccb9d8d поможет для восстановления???Просто у меня он засейвился, ясное дело только имя другое</span> <br />
			<i>20.05.2015 09:39:29, Alex Dragon.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message85447/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message85447/</guid>
			<pubDate>Wed, 20 May 2015 09:39:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84764/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			нет, к сожалению, и во втором варианте ключа secring.gpg <br />
			<i>27.04.2015 17:59:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84764/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84764/</guid>
			<pubDate>Mon, 27 Apr 2015 17:59:32 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84759/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Направил восстановленные файлы папки TEMP программой 7-data (2 вариант). <br />
			<i>27.04.2015 16:44:43, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84759/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84759/</guid>
			<pubDate>Mon, 27 Apr 2015 16:44:43 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84758/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_MtDXVeWc" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />не просто удаляется, а затирается другим контентом, потом еще и удаляется.<br /><br />====quote====<br />echo 22c08873a146c31bde2d41975a3443c3 f6c0cb1c780594058f3fd5bc&gt; &quot;%temp%\secring.qpq&quot;<br />echo dcf8d32cf58509e2 b079e38627a449b5f6c0cb1c063d247223aaa08f&gt;&gt; &quot;%temp%\secring.qpq&quot;<br />echo dcf8d32c f58509e2b079e386 27a449b5f6c0cb1c 063d247223aaa08f&gt;&gt; &quot;%temp%\secring.qpq&quot;<br />echo 8ebb1c5d5d815594915c6e9539fd997d 35408bce98523bad6a637799&gt;&gt; &quot;%temp%\secring.qpq&quot;<br />echo c46f9c20379c7e94 470bfedf404b066abc489daee0f61f5d601820d9&gt;&gt; &quot;%temp%\secring.qpq&quot;<br />echo 5d815594 470bfedf 5a3443c3de2d4197 29539e2a 063d247223aaa08f&gt;&gt; &quot;%temp%\secring.qpq&quot;<br />move /y &quot;%temp%\secring.qpq&quot; &quot;%temp%\secring.gpg&quot;<br /><br />del /f /q &quot;%temp%\secring.gpg&quot;<br /><br />=============<br />пробуйте восстановить вообще все что было удалено в папке %temp%<br />возможно, получится восстановить полезную для расшифровки <br /><br />=============<br />Направил восстановленные файлы папки TEMP <br />
			<i>27.04.2015 16:25:52, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84758/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84758/</guid>
			<pubDate>Mon, 27 Apr 2015 16:25:52 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84757/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			С помощью утилиты восстановления файлов нашел файл svchost.exe, a2b0796b.83469cdb <br />
			<i>27.04.2015 16:12:46, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84757/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84757/</guid>
			<pubDate>Mon, 27 Apr 2015 16:12:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84753/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			не просто удаляется, а затирается другим контентом, потом еще и удаляется.<br /><br /><br />====quote====<br />echo 22c08873a146c31bde2d41975a3443c3 f6c0cb1c780594058f3fd5bc&gt; "%temp%\secring.qpq"<br />echo dcf8d32cf58509e2 b079e38627a449b5f6c0cb1c063d247223aaa08f&gt;&gt; "%temp%\secring.qpq"<br />echo dcf8d32c f58509e2b079e386 27a449b5f6c0cb1c 063d247223aaa08f&gt;&gt; "%temp%\secring.qpq"<br />echo 8ebb1c5d5d815594915c6e9539fd997d 35408bce98523bad6a637799&gt;&gt; "%temp%\secring.qpq"<br />echo c46f9c20379c7e94 470bfedf404b066abc489daee0f61f5d601820d9&gt;&gt; "%temp%\secring.qpq"<br />echo 5d815594 470bfedf 5a3443c3de2d4197 29539e2a 063d247223aaa08f&gt;&gt; "%temp%\secring.qpq"<br />move /y "%temp%\secring.qpq" "%temp%\secring.gpg"<br /><br />del /f /q "%temp%\secring.gpg"<br /><br />=============<br /><br />пробуйте восстановить вообще все что было удалено в папке %temp%<br />возможно, получится восстановить полезную для расшифровки инфо <br />
			<i>27.04.2015 15:51:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84753/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84753/</guid>
			<pubDate>Mon, 27 Apr 2015 15:51:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84749/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_0yqHWHZp" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />да, отправил письмо &nbsp;с архивом в вирлаб.<br />по расшифровке документов: без secring.gpg расшифровки не будет.<br />проверьте наличие теневых копий, или архивных копий документов.<br />=============<br />Я так понимаю что файл был удален после шифровки. Подскажите а если попробовать восстановить его утилитами восстановления файлов, возможно его будет восстановить? <br />
			<i>27.04.2015 14:23:44, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84749/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84749/</guid>
			<pubDate>Mon, 27 Apr 2015 14:23:44 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84734/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, отправил письмо &nbsp;с архивом в вирлаб.<br />по расшифровке документов: без secring.gpg расшифровки не будет.<br />проверьте наличие теневых копий, или архивных копий документов. <br />
			<i>27.04.2015 12:15:00, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84734/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84734/</guid>
			<pubDate>Mon, 27 Apr 2015 12:15:00 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84733/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_J6Ee8qsC" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />письмо, если содержит вложение, желательно в архиве,<br />или только вложение в архиве с паролем infected,<br />иначе антивирусы могут прибить по дороге.<br />=============<br />Заархивировал и отправил. <br />
			<i>27.04.2015 11:42:59, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84733/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84733/</guid>
			<pubDate>Mon, 27 Apr 2015 11:42:59 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84732/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			письмо, если содержит вложение, желательно в архиве,<br />или только вложение в архиве с паролем infected,<br />иначе антивирусы могут прибить по дороге. <br />
			<i>27.04.2015 11:31:57, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84732/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84732/</guid>
			<pubDate>Mon, 27 Apr 2015 11:31:57 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84731/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_3b3S7FKl" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />доки зашифрованы этим ключом<br /><br />====quote====<br />gpg: ключ EFE2B3A5: импортирован открытый ключ &quot;Cellar&quot;<br />gpg: Всего обработано: 1<br />gpg: &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; импортировано: 1<br /><br />- Public keyring updated. -<br /><br />File: X:\active\shifr\bat.encoder.vault\47\Temp\pubring.gpg<br />Time: 27.04.2015 13:55:41 (27.04.2015 7:55:41 UTC)<br /><br />=============<br />такой еще файл поищите, возможно среди удаленных<br /><br />%temp%\a5180538.fccb9d8d<br /><br />VAULT.KEY зашифрован этим ключом<br /><br />====quote====<br />gpg: зашифровано ключом RSA с ID D6B5E4AA<br />gpg: сбой расшифровки: закрытый ключ не найден<br /><br />File: X:\active\shifr\bat.encoder.vault\47\Temp\VAULT.KEY<br />Time: 27.04.2015 14:05:52 (27.04.2015 8:05:52 UTC)<br /><br />=============<br />---------<br />+<br />вышлите письмо, которое было открыто, и с которого началось заражение.<br />=============<br /><br />Этот файл %temp%\a5180538.fccb9d8d не найден.<br />Письмо переслал, оно будет с адреса <noindex><a href="mailto:skmnew@bk.ru" target="_blank" rel="nofollow">skmnew@bk.ru</a></noindex> <br />
			<i>27.04.2015 11:28:10, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84731/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84731/</guid>
			<pubDate>Mon, 27 Apr 2015 11:28:10 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84730/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			доки зашифрованы этим ключом<br /><br /><br />====quote====<br />gpg: ключ EFE2B3A5: импортирован открытый ключ "Cellar"<br />gpg: Всего обработано: 1<br />gpg: &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; импортировано: 1<br /><br />- Public keyring updated. -<br /><br />File: X:\active\shifr\bat.encoder.vault\47\Temp\pubring.gpg<br />Time: 27.04.2015 13:55:41 (27.04.2015 7:55:41 UTC)<br /><br />=============<br />такой еще файл поищите, возможно среди удаленных<br /><br />%temp%\a5180538.fccb9d8d<br /><br />VAULT.KEY зашифрован этим ключом<br /><br />====quote====<br />gpg: зашифровано ключом RSA с ID D6B5E4AA<br />gpg: сбой расшифровки: закрытый ключ не найден<br /><br />File: X:\active\shifr\bat.encoder.vault\47\Temp\VAULT.KEY<br />Time: 27.04.2015 14:05:52 (27.04.2015 8:05:52 UTC)<br /><br />=============<br />---------<br />+<br />вышлите письмо, которое было открыто, и с которого началось заражение. <br />
			<i>27.04.2015 11:03:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84730/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84730/</guid>
			<pubDate>Mon, 27 Apr 2015 11:03:23 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84729/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_9DPmFVAX" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />по VAULT<br />1. вышлите в почту <noindex><a href="mailto:safety@chklst.ru" target="_blank" rel="nofollow">safety@chklst.ru</a></noindex> письмо с вредоносным вложением, лучше в архиве с паролем infected<br />2. читаем VAULT. что делать<br /> <noindex><a href="http://chklst.ru/forum/discussion/1481/vault-chto-delat#Item_2" target="_blank" rel="nofollow">http://chklst.ru/forum/discussion/1481/vault-chto-delat#Item_2</a></noindex> <br />3. из папки %TEMP% юзера откопируйте в архив temp с паролем infected все файлы размером от 500б до 3-4кб, которые были созданы на дату и время запуска шифратора.<br />архив temp так же вышлите в почту <noindex><a href="mailto:safety@chklst.ru" target="_blank" rel="nofollow">safety@chklst.ru</a></noindex><br />=============<br />Спасибо! Отправил все необходимое. <br />
			<i>27.04.2015 10:58:30, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84729/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84729/</guid>
			<pubDate>Mon, 27 Apr 2015 10:58:30 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84727/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			не просто изменил название файлов, но и зашифровал их содержимое, при этом затерев оригиналы файлов.<br /><br />по VAULT<br />1. вышлите в почту safety@chklst.ru письмо с вредоносным вложением, лучше в архиве с паролем infected<br />2. читаем VAULT. что делать<br /><noindex><a href="http://chklst.ru/forum/discussion/1481/vault-chto-delat#Item_2" target="_blank" rel="nofollow">http://chklst.ru/forum/discussion/1481/vault-chto-delat#Item_2</a></noindex><br />3. из папки %TEMP% юзера откопируйте в архив temp с паролем infected все файлы размером от 500б до 3-4кб, которые были созданы на дату и время запуска шифратора.<br />архив temp так же вышлите в почту safety@chklst.ru <br />
			<i>27.04.2015 10:20:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84727/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84727/</guid>
			<pubDate>Mon, 27 Apr 2015 10:20:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус изменил названия файлов</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11956/message84726/">Вирус изменил названия файлов</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте!<br />По интернету пришло письмо, кадровик его открыла и после этого на всех файлах Office добавлено за расширением .vault. Помогите вернуть все файлы в исходное состояние. <br />
			<i>27.04.2015 10:14:18, Владимир Вострецов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11956/message84726/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11956/message84726/</guid>
			<pubDate>Mon, 27 Apr 2015 10:14:18 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
