<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 29 Apr 2026 20:21:21 +0300</pubDate>
		<item>
			<title>файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13025/message91663/">файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</a></b> <i>Locky</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			вначале надо очистить систему, поскольку судя по образу шифратор у вас в автозапуске<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\PASHA\APPDATA\LOCAL\TEMP\EIASUS.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; EIASUS.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; АКТИВНЫЙ ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Удовлетворяет критериям &nbsp; &nbsp; <br />RUN &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; (ССЫЛКА ~ \CURRENTVERSION\RUN\)(1) &nbsp; AND &nbsp; (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1) [auto (0)]<br />FILE.PROTECT (SKIP) &nbsp; &nbsp; &nbsp; &nbsp; (ФАЙЛ ~ ВОЗМОЖНО ЗАЩИЩЕННЫЙ ФАЙЛ)(1) [skip (0)]<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] <br />Процесс &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный<br />Инф. о файле &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Не удается найти указанный файл. <br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ<br />Путь до файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Типичен для вирусов и троянов<br />Файл &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Возможно защищенный файл<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />pid = 4508 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Pasha-PC\Pasha<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\Users\Pasha\AppData\Local\Temp\eiasus.exe" <br />Процесс создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;10:04:41 [2016.02.18]<br />С момента создания &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;02:41:31<br />parentid = 2132 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\WINDOWS\EXPLORER.EXE<br />CLOSE_WAIT &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;192.168.1.9:63394 &lt;-&gt; 195.154.241.208:80<br />CLOSE_WAIT &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;192.168.1.9:63540 &lt;-&gt; 46.4.239.76:80<br />CLOSE_WAIT &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;192.168.1.9:63674 &lt;-&gt; 85.25.149.246:80<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKEY_USERS\S-1-5-21-3527718930-2974141823-127104087-1000\Software\Microsoft\Windows\CurrentVersion\Run\Locky<br />Locky &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\Users\Pasha\AppData\Local\Temp\eiasus.exe<br />=============<br /><br />+<br />вышлите вложение письма, но только добавьте его в архиве с паролем infected<br /><br />по расшифровке, скорее всего решения нет. &nbsp;Как только будет решение по данному шифратору, напишем на форуме.<br />рекомендую очистить систему, сохранить зашифрованные копии документов, и продолжать работу,<br />но уже с большим вниманием в электронным сообщениям.<br /><br />поскольку вектор атак периодически меняется.<br />будьте внимательны с офисными документами из вложений электронной почты, которые при открытии просят вас разрешить запуск макросов.<br />это крайне подозрительная просьба. предупредите сотрудников, чтобы такие документы закрывали и удаляли.<br /><br />-------------<br />надо сказать, что в данном случае более правдоподобная легенда,<br />файл сразу определяется как офисный документ с макросами,<br />поэтому логично выглядит предупреждение, о том что необходимо разрешить запуск макросов. <br />
			<i>18.02.2016 12:05:16, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13025/message91663/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13025/message91663/</guid>
			<pubDate>Thu, 18 Feb 2016 12:05:16 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13025/message91661/">файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</a></b> <i>Locky</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Спасибо за предупреждение, но все сетевые папки уже зашифрованы ((. Что делать с этим? Да и по скрипту - зашифрованные файлы останутся после него? Я все таки надеюсь их расшифровать когда-нибудь. <br />
			<i>18.02.2016 12:01:29, Павел Володин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13025/message91661/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13025/message91661/</guid>
			<pubDate>Thu, 18 Feb 2016 12:01:29 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13025/message91660/">файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</a></b> <i>Locky</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Павел,<br />имейте ввиду, что Locky может шифрануть еще и сетевые папки, которые не подключены как диски, в общем все шары, которые найдет в сети.<br /><br />по очистке системы выполните<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.87 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v385c
OFFSGNSAVE
zoo %SystemDrive%&#92;USERS&#92;PASHA&#92;DOWNLOADS&#92;7Z922.EXE
addsgn 7300F79B556A1F275DE775E6ED94361DE2CED8E6B96B5F78B63503F874C251B33627B3173E3D9CC92B807B8AF26609FA2E20FD0E279AB04625D4FC108506CA7A 64 Trojan.BPlug.1064 &#91;DrWeb&#93;

zoo %SystemDrive%&#92;USERS&#92;PASHA&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;EIASUS.EXE
delall %SystemDrive%&#92;USERS&#92;PASHA&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;EIASUS.EXE

hide %SystemDrive%&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE PHOTOSHOP CC 2014&#92;УДАЛИТЬ ADOBE PHOTOSHOP CC 2014.EXE
;------------------------autoscript---------------------------

chklst
delvir

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DCNCGOHEPIHCEKKLOKHBHIBLHFCMIPBDH%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DGEHNGEIFMELPHPLLNCOBKMIMPHFKCKNE%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DMDELDJOLAMFBCGNNDJMJJIINNHBNBNLA%26INSTALLSOURCE%3DONDEMAND%26UC

delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;YTDOWNLOADER&#92;YTDOWNLOADER.EXE

delref %SystemDrive%&#92;USERS&#92;PASHA&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;GEHNGEIFMELPHPLLNCOBKMIMPHFKCKNE&#92;1.2.0_0&#92;СТАРТОВАЯ — ЯНДЕКС

deldirex %SystemDrive%&#92;USERS&#92;АНТОН&#92;APPDATA&#92;ROAMING&#92;VOPACKAGE

deltmp
delnfr
;-------------------------------------------------------------

czoo
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) &nbsp;отправить в почту safety@chklst.ru &nbsp;<br />------------ <br />
			<i>18.02.2016 11:53:59, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13025/message91660/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13025/message91660/</guid>
			<pubDate>Thu, 18 Feb 2016 11:53:59 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13025/message91659/">файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</a></b> <i>Locky</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день проблема аналогичная. Что делать подскажите. Ждать дешифратора? Кто этим занимается какие прогнозы сроки итп. Можно ли работать на зараженном компе какие меры можно предпринять чтобы остальные пользователи сети на подхватили вирус и чтобы избежать проблем в будущем? Используем антивирусник MS. <br />
			<i>18.02.2016 11:01:32, Павел Володин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13025/message91659/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13025/message91659/</guid>
			<pubDate>Thu, 18 Feb 2016 11:01:32 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13025/message91645/">файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</a></b> <i>Locky</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Денис, <br />добавьте несколько зашифрованных файлов,<br />+<br />добавьте образ автозапуска системы<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br />+<br />если сохранился источник заражения (а скорее всего это письмо с вложенным документом),<br />перешлите в почту safety@chklst.ru с паролем infected<br /><br />судя по материалам BC расшифровки нет в настоящее время:<br /><br /><br />====quote====<br />A &nbsp;new ransomware has been discovered called Locky that encrypts your data using AES encryption and then demands .5 bitcoins to decrypt your files. &nbsp;Though the ransomware sounds like one named by my sons, there is nothing childish about it. &nbsp;It targets a large amount of file extensions and even more importantly, encrypts data on unmapped network shares. &nbsp;Encrypting data on unmapped network shares is trivial to code and the fact that we saw the recent DMA Locker with this feature and now in Locky, it is safe to say that it is going to become the norm. &nbsp;Like CryptoWall, Locky also completely changes the filenames for encrypted files to make it more difficult to restore the right data. &nbsp;<br /><br />At this time, there is no known way to decrypt files encrypted by Locky.<br />=============<br /><br />детекты по нему такие:<br /><noindex><a href="https://www.virustotal.com/ru/file/ee6abe4a9530b78e997d9c28394356216778eaf2d46aa3503999e7d6bfbefe90/analysis/" target="_blank" rel="nofollow">https://www.virustotal.com/ru/file/ee6abe4a9530b78e997d9c28394356216778eaf2d46aa350<WBR/>&shy;3999e7d6bfbefe90/analysis/</a></noindex> <br />
			<i>17.02.2016 12:21:16, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13025/message91645/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13025/message91645/</guid>
			<pubDate>Wed, 17 Feb 2016 12:21:16 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13025/message91644/">файлы зашифрованы с расширением .locky; *.zepto; *.odin; *.OSIRIS</a></b> <i>Locky</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день, прошу помощи.<br /><br /> Необходимо расшифровать файлы, которые в результате вирусного воздействия превратились в файлы с расширением .locky. Никакого дешифратора на данный момент в сети не нашел.<br />Please help. &nbsp; <br />
			<i>17.02.2016 11:45:44, Денис Борисов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13025/message91644/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13025/message91644/</guid>
			<pubDate>Wed, 17 Feb 2016 11:45:44 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
