<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: зашифровано в CTBlocker]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме зашифровано в CTBlocker форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 18 Apr 2026 13:30:14 +0300</pubDate>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message91618/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			возможно это ctblocker, <br />добавьте образ автозапуска системы<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex> <br />
			<i>16.02.2016 12:15:44, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message91618/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message91618/</guid>
			<pubDate>Tue, 16 Feb 2016 12:15:44 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message91617/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Почти все фотки зашифрованы таким форматом. Перепробовал утилиты от многих антивирусных лабораторий - безуспешно. <br />
			<i>16.02.2016 12:10:47, Andrey Nikonov.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message91617/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message91617/</guid>
			<pubDate>Tue, 16 Feb 2016 12:10:47 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85313/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			а лог зачем? &nbsp;вы же систему поменяли после шифрования <br />
			<i>16.05.2015 12:25:38, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85313/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85313/</guid>
			<pubDate>Sat, 16 May 2015 12:25:38 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85311/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Значит, копирую весь винт с информацией до более лучших времен. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=96443">hijackthis.log</a><br /><i>16.05.2015 11:21:31, Иван Чорномаз.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85311/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85311/</guid>
			<pubDate>Sat, 16 May 2015 11:21:31 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85310/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			скорее всего это ctblocker, т.е. без расшифровки на сегодня и завтра. <br />
			<i>16.05.2015 11:08:00, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85310/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85310/</guid>
			<pubDate>Sat, 16 May 2015 11:08:00 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85309/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<span class="bx-font" style="color:#222222">Сестра поймала шифровальщик. С горяча поменяла ОС (Windows 7 32-b). Вирус оставил после себя файлы с расширением *.emlawnl. Поискал в интернете, шифровальщика </span><span class="bx-font" style="color:#222222">*.emlawnl никто не встречал.</span> <br />
			<i>16.05.2015 11:01:03, Иван Чорномаз.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85309/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85309/</guid>
			<pubDate>Sat, 16 May 2015 11:01:03 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85168/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Очень жалко! Спасибо за помощь) <br />
			<i>12.05.2015 18:49:09, Светлана Захарова.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85168/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85168/</guid>
			<pubDate>Tue, 12 May 2015 18:49:09 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85167/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			пока нет ни у кого расшифровки, кроме злоумышленников. <br />
			<i>12.05.2015 18:47:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85167/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85167/</guid>
			<pubDate>Tue, 12 May 2015 18:47:31 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85165/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Спасибо! А вообще расшифровать данные реально? <br />
			<i>12.05.2015 18:39:56, Светлана Захарова.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85165/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85165/</guid>
			<pubDate>Tue, 12 May 2015 18:39:56 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85133/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			грустно,<br />если будет расшифровка - напишем на форуме.<br />только скорее всего, за это время добавится еще 10 новых мертвых шифраторов и ноль расшифровки по старым. <br />
			<i>12.05.2015 11:52:17, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85133/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85133/</guid>
			<pubDate>Tue, 12 May 2015 11:52:17 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85131/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Весело!!! <br />
			<i>12.05.2015 11:44:10, Ербол Сейткалиев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85131/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85131/</guid>
			<pubDate>Tue, 12 May 2015 11:44:10 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85124/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			зайдите через год <br />
			<i>12.05.2015 10:04:14, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85124/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85124/</guid>
			<pubDate>Tue, 12 May 2015 10:04:14 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85121/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Народ, подскажите нашлось ли лечение? <br />
			<i>12.05.2015 09:55:03, Ербол Сейткалиев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85121/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85121/</guid>
			<pubDate>Tue, 12 May 2015 09:55:03 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85110/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			1. по очистке системы<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.85.21 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v385c
OFFSGNSAVE
zoo %SystemDrive%&#92;USERS&#92;1&#92;APPDATA&#92;LOCAL&#92;SMALLY&#92;NFAPI.DLL
addsgn 71905392541F499AEAECAEB19BBC3601AEC6D8E602AE3B746D2E3B43AF8FB340234248BBBDB999C0567C0FE24E9D04F6BC36EF145A3570C725FA000BC7062273 64 Tool.NetFilter.1 &#91;DrWeb&#93;

addsgn 1A82389A5583C58CF42B627DA804DEC9E946303A4536942CA1CF4EF074D2F49E577EF097B411B941AF40F189C7ECC9FA7DDF9A7CD6E7D88B6F77A45BC2EFEE3C 8 AdWare.Trioris.A &#91;ESET-NOD32&#93;

zoo %SystemDrive%&#92;USERS&#92;1&#92;APPDATA&#92;LOCAL&#92;SMALLY&#92;SMALLY.EXE
;------------------------autoscript---------------------------

sreg

chklst
delvir

delref {B164E929-A1B6-4A06-B104-2CD0E90A88FF}&#92;&#91;CLSID&#93;
delref HTTP://WWW.SWEET-PAGE.COM/WEB/?TYPE=DS&#38;TS=1403203241&#38;FROM=COR&#38;UID=SAMSUNGXHM250HI_S20TJ9GZ436415&#38;Q={SEARCHTERMS}
delref %Sys32%&#92;DRIVERS&#92;SMALLYFILTER.SYS
del %Sys32%&#92;DRIVERS&#92;SMALLYFILTER.SYS

; DLSecure Toolbar
exec C:&#92;Program Files&#92;dlsecuretb&#92;uninstall.exe

deldirex %SystemDrive%&#92;USERS&#92;1&#92;APPDATA&#92;LOCAL&#92;SMALLY

deltmp
delnfr
areg

;-------------------------------------------------------------

</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />2. по восстановлению данных проверьте наличие теневых копий.<br /><br />3. по расшифровке документов не поможем. <br />
			<i>11.05.2015 18:09:46, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85110/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85110/</guid>
			<pubDate>Mon, 11 May 2015 18:09:46 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85109/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добавляю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=96396">1-ПК_2015-05-11_17-51-39.rar</a><br /><i>11.05.2015 18:02:34, Светлана Захарова.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85109/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85109/</guid>
			<pubDate>Mon, 11 May 2015 18:02:34 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85107/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			добавьте образ автозапуска<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex> <br />
			<i>11.05.2015 17:32:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85107/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85107/</guid>
			<pubDate>Mon, 11 May 2015 17:32:49 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85106/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			После работы вируса большинство файлов на компьютере поменяли расширение на .pbstcjm. Помогите расшифровать файлы <br />
			<i>11.05.2015 17:23:37, Светлана Захарова.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85106/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85106/</guid>
			<pubDate>Mon, 11 May 2015 17:23:37 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85031/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Роман,<br />Filecoder.DA по классификации это CTBLocker<br />для данного типа шифратора<br />после завершения шифрования шифратор остается в автозапуске, поскольку прописан в заданиях tasks<br />так что вполне возможно, что шифратор периодически запускался по расписанию, проверял состояние документов,<br />и повторно выполнял шифрование свежей порции чистых документов.<br /><br />заражен шифратором был, скорее всего, один из компов, у которого был доступ в папкам сервера,<br />(т.е. на данном компе эти папки монтировались как логический диск)<br />другие же компы (которые имели доступ к этой папке) никак не могли быть заражены этим шифратором, <br />поскольку ctblocker не имеет функционала сетевого червя,<br />а зашифрованные документы сами по себе (пока) безопасны для пользователей, хотя и нечитабельны.<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\DOCUMENTS AND SETTINGS\*\LOCAL SETTINGS\TEMP\BIEFWOI.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; BIEFWOI.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; АКТИВНЫЙ ?ВИРУС? ВИРУС ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ВИРУС <br />Сигнатура &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ctb locker [глубина совпадения 64(64), необх. минимум 8, максимум 64]<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Удовлетворяет критериям &nbsp; &nbsp; <br />TASK.EXE &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;(ССЫЛКА ~ .JOB)(1) &nbsp; AND &nbsp; (ЗНАЧЕНИЕ ~ .EXE)(1) [auto]<br />SHIFR.STBLOCKER &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; (ССЫЛКА ~ .JOB)(1) &nbsp; AND &nbsp; (ПОЛНОЕ ИМЯ ~ \TEMP\)(1) &nbsp; AND &nbsp; (ЗНАЧЕНИЕ ~ .EXE)(1) [delall]<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br />File_Id &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 50898883B1000<br />Linker &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;7.0<br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;719360 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;28.01.2015 в 22:16:00<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 28.01.2015 в 22:16:00<br />... &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />pid = 572 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; NT AUTHORITY\SYSTEM<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\DOCUME~1\*\LOCALS~1\Temp\biefwoi.exe"<br />Процесс создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;22:16:01 [2015.01.28]<br />С момента создания &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;00:01:21<br />parentid = 1040 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;65FAB9B8BE60662644BE2373769457B156766CFB<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 79A88FAFA063DD9F62607AC22BA3600F<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><B>Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\TASKS\WADOJXK.JOB<br />Значение &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\DOCUME~1\*\LOCALS~1\Temp\biefwoi.exe</B><br /><br />=============<br /> <br />
			<i>08.05.2015 18:39:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85031/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85031/</guid>
			<pubDate>Fri, 08 May 2015 18:39:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message85030/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			RP55 RP55<br /><br />Спасибо за совет. Файлы были испорчены только на файл сервере и только в папках с доступом everyone. <br />Просканировал все ещё раз, опять ничего не нашел.<br />Восстановил файлы 2х недельной давности и проблема больше не повторялась...<br />Предпологаю что вирус сидел в &nbsp;архиве недельной давности и просто активировался по таймеру... но тогда получается что файлами пользовались неделю и почему-то больше не один комп не заразился...?! <br />
			<i>08.05.2015 17:53:21, Роман Ф.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message85030/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message85030/</guid>
			<pubDate>Fri, 08 May 2015 17:53:21 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84902/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			образ чистый,<br />по восстановлению документов используйте архивные копии, теневых копий документов в XP нет<br />расшифровки по ctblocker нет.<br />-------<br />+<br />обновите критически важные приложения, java например<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic3998/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic3998/</a></noindex> <br />
			<i>03.05.2015 03:39:01, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84902/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84902/</guid>
			<pubDate>Sun, 03 May 2015 03:39:01 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84901/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добавляю Сохраненный файл образа автозапуска с утилиты uVS v3.85<br /><noindex><a href="http://rghost.ru/6fSMHfM9n" target="_blank" rel="nofollow">http://rghost.ru/6fSMHfM9n</a></noindex> <br />
			<i>02.05.2015 23:41:34, bucil bucil.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84901/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84901/</guid>
			<pubDate>Sat, 02 May 2015 23:41:34 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84898/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			+ с этой <noindex><a href="http://forum.esetnod32.ru/forum35/topic11575/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum35/topic11575/</a></noindex> темой ознакомьтесь. &nbsp; <br />
			<i>01.05.2015 21:25:02, mike 1.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84898/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84898/</guid>
			<pubDate>Fri, 01 May 2015 21:25:02 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84881/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Здравствуйте, Роман. Если у Вас имеется лицензия ESET, отправьте запрос по адресу: <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex><br />По лечению системы - создайте лог uVS: <noindex><a href="http://forum.esetnod32.ru/forum9/topic683/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic683/</a></noindex> <br />
			<i>30.04.2015 14:20:52, Валентин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84881/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84881/</guid>
			<pubDate>Thu, 30 Apr 2015 14:20:52 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84876/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Вирус зашифровал документы офис, подставил расширение avewlui. Файлы на сетевом хранилище, все важные и нет бэкапов. Может у кого есть варианты, как расшифровать? <br />
			<i>30.04.2015 14:03:35, Роман Краснов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84876/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84876/</guid>
			<pubDate>Thu, 30 Apr 2015 14:03:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84833/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			1. по очистке системы (выполнить обязательно)<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br /><br /><br />
====code====
<pre>;uVS v3.85.21 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.3
v385c
OFFSGNSAVE
zoo %SystemDrive%&#92;PROGRAM FILES (X86)&#92;SPEED TEST&#92;SCRIPTHOST.DLL
addsgn 79132211B9E9317E0AA1AB59E2A31205DAFFF47DC4EA942D892B2942AF292811E11BC33D323DC5B72E906C385A16499073379D1F55DAE9AF488BA4A4B20EA93D 64 Besttoolbars.J &#91;ESET-NOD32&#93;

zoo %SystemDrive%&#92;USERS&#92;ABILDINOV_B&#92;APPDATA&#92;ROAMING&#92;NEWNEXT.ME&#92;NENGINE.DLL
addsgn 79132211B9E9317E0AA1AB59A52C1205DAFFF47DC4EA942D892B2942AF292811E11BC3DCC10016A57D0BF193CB50B67FBBABFC9ABACEB02CEA77B22FC706CA34 64 Trojan.Siggen6.685 &#91;DrWeb&#93;

zoo %SystemDrive%&#92;USERS&#92;ABILDINOV_B&#92;APPDATA&#92;LOCAL&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE
addsgn 1AF67A9B5583358CF42B254E3143FE547601B9FA0A3A13F1C03FA1374DD6714C239CC0339D559D492B0BC197CD4B457110236311A9255077E4B5AC2F9F5FA577 8 praetorian

addsgn 1A85479A5583C58CF42B254E3143FE86C9AA77B381AC48128D9A7B04939671C15EF730F2B71065C26E8CDB1603EA177FBDABE48455D2C42BEA32502F879F23FE 8 Win32/Filecoder.DA &#91;ESET-NOD32&#93;

zoo %SystemDrive%&#92;USERS&#92;ABILDINOV_B&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;OZICEEM.EXE
delall %SystemDrive%&#92;PROGRAM FILES (X86)&#92;SPEED TEST&#92;SCRIPTHOST64.DLL
delall %SystemDrive%&#92;USERS&#92;ABILDI~1&#92;APPDATA&#92;ROAMING&#92;MSNYVW.EXE
delall %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOBOGENIE&#92;DAEMONPROCESS.EXE
delall %SystemDrive%&#92;PROGRAM FILES (X86)&#92;EXPRESSFILES&#92;EFUPDATER.EXE
;------------------------autoscript---------------------------

chklst
delvir

delref {8984B388-A5BB-4DF7-B274-77B879E179DB}&#92;&#91;CLSID&#93;

regt 28
regt 29
deltmp
delnfr
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />2. по восстановлению документов смотрите архивные и теневые копии (если есть чистые)<br /><br />3. по расшифровке документов не поможем. нет расшифровки по ctblocker <br />
			<i>29.04.2015 16:00:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84833/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84833/</guid>
			<pubDate>Wed, 29 Apr 2015 16:00:15 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84831/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Спасибо. &nbsp; <br />
			<i>29.04.2015 14:39:00, Поликарп Домоседов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84831/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84831/</guid>
			<pubDate>Wed, 29 Apr 2015 14:39:00 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84830/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<noindex><a href="http://rghost.ru/7fDtLQT4F" target="_blank" rel="nofollow">http://rghost.ru/7fDtLQT4F</a></noindex> вот ссылка на образ автозапуска. Все сделал по инструкции под локальным админом. ПК в домене произошел инцидент у пользователя с другой учетки.Вроде как CTB-Locker. Являемся Вашими корпоративными клиентами! Просим помочь в решении проблемы. <br />
			<i>29.04.2015 14:32:45, Ануар Бектемисов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84830/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84830/</guid>
			<pubDate>Wed, 29 Apr 2015 14:32:45 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84829/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			нет, просто часто китайские антивирусы сами скрытно устанавливаются, (baidu, rising и нек. другие)<br /><br />1. по очистке системы<br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br /><br /><br />
====code====
<pre>;uVS v3.85.21 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
v385c
OFFSGNSAVE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMIN&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE
addsgn 1A4B469B5583358CF42B254E3143FE547601B9FA0A3A13F1C03FA1374DD6714C239CC0339D559D492B0BC197CD4B457110236311A9255077E4B5AC2F9F5FA577 8 praetorian

delall %SystemRoot%&#92;TEMP&#92;HNKEPWJ.EXE
delref HTTP://SINDEX.BIZ/?COMPANY=1
delall %SystemDrive%&#92;DOCUME~1&#92;ADMIN&#92;APPLIC~1&#92;DSITE&#92;UPDATE~1&#92;UPDATE~1.EXE
chklst
delvir

delnfr
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />2. по восстановлению документов смотрите архивные копии (если есть), теневых копий, понятно что нет.<br />3. по расшифровке не поможем. нет расшифровки для CTBlocker <br />
			<i>29.04.2015 14:12:12, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84829/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84829/</guid>
			<pubDate>Wed, 29 Apr 2015 14:12:12 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84825/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Мне посоветовали. А что, не стоит? Говорят, что он бесплатный и хорошо работает... <br />
			<i>29.04.2015 13:46:00, Поликарп Домоседов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84825/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84825/</guid>
			<pubDate>Wed, 29 Apr 2015 13:46:00 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано в CTBlocker</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13255/message84821/">зашифровано в CTBlocker</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			китайский 360 Internet Security сами ставили? <br />
			<i>29.04.2015 12:52:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13255/message84821/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13255/message84821/</guid>
			<pubDate>Wed, 29 Apr 2015 12:52:31 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
