<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: зашифровано с расширением id-*_paycrypt@aol.com*]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме зашифровано с расширением id-*_paycrypt@aol.com* форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 15 Apr 2026 03:37:29 +0300</pubDate>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91798/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Сергей,<br />по образу все чисто.<br />по расшифровке документов напишите в support@esetnod32.ru при наличие лицензии на антивирус ESET <br />
			<i>25.02.2016 20:55:51, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91798/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91798/</guid>
			<pubDate>Thu, 25 Feb 2016 20:55:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91795/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Образ автозапуска <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=97785">SERVER1SOPT_2016-02-26_01-09-01.7z</a><br /><i>25.02.2016 20:17:58, Сергей Дмитриев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91795/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91795/</guid>
			<pubDate>Thu, 25 Feb 2016 20:17:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91794/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Сергей,<br />добавьте образ автозапуска,<br />как сделать, смотрите в подписи. <br />
			<i>25.02.2016 20:05:43, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91794/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91794/</guid>
			<pubDate>Thu, 25 Feb 2016 20:05:43 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91791/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Зашифрованы файлы расширение <noindex><a href="mailto:.id-9849062729019881-paycrypt@aol.com" target="_blank" rel="nofollow">.id-9849062729019881-paycrypt@aol.com</a></noindex> требований не выдвигалось.<br />Зашифрованы DOC DOCX XLS XLSX DBF <br /> Остается основной файл с вот таким содержимым {72N6FD42-3SKE-818D-9865-3YAH2897396Y}<noindex><a href="mailto:.id-9849062729019881-paycrypt@aol.com" target="_blank" rel="nofollow">.id-9849062729019881-paycrypt@aol.com</a></noindex> и появляется рядом шифрованный файл с расширением <noindex><a href="mailto:.id-9849062729019881-paycrypt@aol.com" target="_blank" rel="nofollow">paycrypt@aol.com</a></noindex><br />Установлен лицензионный антивирус.<br />Просим помощи в дешифровке. <br />
			<i>25.02.2016 19:36:49, Сергей Дмитриев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91791/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91791/</guid>
			<pubDate>Thu, 25 Feb 2016 19:36:49 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91528/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Денис Мережников,<br />по расшифровке напишите в support@esetnod32.ru при наличие лицензии на антивирус ESET <br />
			<i>10.02.2016 08:33:39, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91528/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91528/</guid>
			<pubDate>Wed, 10 Feb 2016 08:33:39 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91521/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Файла нигде нет. Все выполнил. Как восстановить зашифрованные файлы? <br />
			<i>09.02.2016 17:20:23, Денис Мережников.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91521/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91521/</guid>
			<pubDate>Tue, 09 Feb 2016 17:20:23 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91520/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Денис,<br />поищите среди удаленных этот файл<br />C:\USERS\20D3~1\APPDATA\LOCAL\TEMP\89\ASHBWHGOGIVNSNMLM.EXE<br /><br />по очистке системы выполните:<br /><br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.87 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.2
v385c
OFFSGNSAVE
zoo G:&#92;JSYJVXNM.BAT
addsgn 988C1FF2342A4C9A74D7AEB1DB5C120525013B1E0AEA1F780CA62D37A45F4F1ADC02B7377E5516073B09895F855049713BDB4BBE969CB0A77B7F2D3A17C56473 8 policies.0225

zoo G:&#92;TEMZNRJKVQ.BAT
zoo G:&#92;LYIXNTNQDAIV.BAT
;------------------------autoscript---------------------------

chklst
delvir

delref %SystemDrive%&#92;USERS&#92;ДЕН&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;{4BA9B26E-4670-4C21-A7CD-D10DABC21097}&#92;{147CDBFE-A00A-43EB-9724-0A6211BFEF26}.TMP

delref %SystemDrive%&#92;USERS&#92;20D3~1&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;89&#92;ASHBWHGOGIVNSNMLM.EXE

deltmp
delnfr
;-------------------------------------------------------------

quit
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------ <br />
			<i>09.02.2016 16:20:45, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91520/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91520/</guid>
			<pubDate>Tue, 09 Feb 2016 16:20:45 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message91517/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день, на сервер компании как-то попал вирус-шифровальщик, который зашифровал большинство файлов в таком формате <noindex><a href="http://c2n.me/3u3HALp" target="_blank" rel="nofollow">http://c2n.me/3u3HALp</a></noindex> (зашифровались pdf, xls, xlsx, базы 1С).<br />Основной файл содержит следующий текст {72N6FD42-3SKE-818D-9865-3YAH2897396Y}<noindex><a href="mailto:.id-2004805086806637-paycrypt@aol.com" target="_blank" rel="nofollow">.id-2004805086806637-paycrypt@aol.com</a></noindex><br /> Скорее всего попал через одного пользователя, у него в папке C:\Users\1C\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup создан файл-картинка <noindex><a href="http://c2n.me/3u3IbZV" target="_blank" rel="nofollow">http://c2n.me/3u3IbZV</a></noindex> и картинка фона рабочего стола такая же. <br /><br />Лицензия имеется, в техподдержку написал, обращение зарегистрировано под номером 1074165<br /><br />Образ автозапуска прилагаю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=97721">ASK-SRV_2016-02-09_11-13-35.7z</a><br /><i>09.02.2016 13:20:04, Денис Мережников.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message91517/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message91517/</guid>
			<pubDate>Tue, 09 Feb 2016 13:20:04 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90609/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_hJ94ya8G" href="/user/24320/" bx-tooltip-user-id="24320">Евгений Купреев</a> написал:<br />Также поймали такую гадость 2 января ( &nbsp;интересно, это через запуск вложения из почты произошло или иначе ? (я не сисадмин). И стоит ли перечислять мошенникам деньги или это кидалово? Также вопрос, будет ли дешифратор общий для всех или для каждой атаки он уникальный? Спасибо.<br />=============<br />Если у вас действительно такой же шифровальщик, то заражение происходит путем подбора паролей удаленного доступа и ручного запуска шифровальщика на вашем компьютере (сервере).<br />Поэтому если у вас настроен удаленный доступ к компьютеру, то поменяйте все пароли пользователей.<br />Расшифровкой занимается техподдержка, поэтому если у вас есть лицензия на антивирус ESET пишите на <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex><br />На форуме вам могут помочь с удалением остатков вируса, если вы предоставите <noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">образ автозапуска</a></noindex> системы. <br />
			<i>08.01.2016 12:34:10, Andrew Komissarov.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90609/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90609/</guid>
			<pubDate>Fri, 08 Jan 2016 12:34:10 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90608/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Также поймали такую гадость 2 января ( &nbsp;интересно, это через запуск вложения из почты произошло или иначе ? (я не сисадмин). И стоит ли перечислять мошенникам деньги или это кидалово? Также вопрос, будет ли дешифратор общий для всех или для каждой атаки он уникальный? Спасибо. <br />
			<i>08.01.2016 10:29:05, Евгений Купреев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90608/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90608/</guid>
			<pubDate>Fri, 08 Jan 2016 10:29:05 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90607/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<noindex><a href="https://forum.esetnod32.ru/user/22/" target="_blank" rel="nofollow">santy</a></noindex>, TNOD я использовал очень давно, сейчас не пользуюсь. Просто я не удаляю всякий хлам с компьютера, вдруг когда нибудь для чего нибудь пригодится. &nbsp; <br />
			<i>08.01.2016 09:51:35, Виктор Давыдов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90607/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90607/</guid>
			<pubDate>Fri, 08 Jan 2016 09:51:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90605/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Виктор,<br />tnod используем, поэтому (по правилам нашего форума) помощь в очистке системы не будет оказана.<br />обратитесь за помощью на другой форум.<br />C:\USERS\ARTIST\DESKTOP\TNOD-1.4.2.3-FINAL-SETUP.EXE <br />
			<i>08.01.2016 07:28:54, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90605/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90605/</guid>
			<pubDate>Fri, 08 Jan 2016 07:28:54 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90603/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Поймал такую же пакость, решение есть?<br /><noindex><a href="http://rghost.ru/8vDVvgrkm" target="_blank" rel="nofollow">http://rghost.ru/8vDVvgrkm</a></noindex> - образ автозапуска <br />
			<i>08.01.2016 03:14:04, Виктор Давыдов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90603/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90603/</guid>
			<pubDate>Fri, 08 Jan 2016 03:14:04 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90600/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Значит злодей не дурак и шредером его похоже удалил. &nbsp; <br />
			<i>07.01.2016 20:46:33, mike 1.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90600/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90600/</guid>
			<pubDate>Thu, 07 Jan 2016 20:46:33 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90596/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Перерыл все и всем, включая R-Studio и железки от них. Не видит этот файл. Хоть убейте.... <br />
			<i>07.01.2016 15:21:59, Евгений Афанасьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90596/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90596/</guid>
			<pubDate>Thu, 07 Jan 2016 15:21:59 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90592/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_OmrPaCnV" href="/user/24287/" bx-tooltip-user-id="24287">Евгений Афанасьев</a> написал:<br />Так же обнаружил пару файлов удаленных в папке system32 - &nbsp;<noindex><a href="https://yadi.sk/d/V1S5Ue1cmiPc8" target="_blank" rel="nofollow">ссылка</a></noindex> &nbsp;возможно помогут для анализа<br />=============<br />Вам нужно пытаться восстановить этот файл.<br /><br />====quote====<br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\BUH\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\{75B6FD42-3SKE-818D-9865-3YTA2892536Y}.EXE<br />=============<br /><br />====quote====<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; {75B6FD42-3SKE-818D-9865-3YTA2892536Y}.EXE<br />=============<br /><br />====quote====<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br />=============<br /><br />====quote====<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />=============<br /><br />====quote====<br />Удовлетворяет критериям &nbsp; &nbsp; <br />=============<br /><br />====quote====<br />CURRENTVERSION.RUN &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;(ССЫЛКА ~ \CURRENTVERSION\RUN\)(1) &nbsp; AND &nbsp; (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1) &#91;auto (0)&#93;<br />=============<br /><br />====quote====<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />=============<br /><br />====quote====<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />=============<br /><br />====quote====<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br />=============<br /><br />====quote====<br />Инф. о файле &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Не удается найти указанный файл. <br />=============<br /><br />====quote====<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; проверка не производилась<br />=============<br /><br />====quote====<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />=============<br /><br />====quote====<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ<br />=============<br /><br />====quote====<br />Путь до файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Типичен для вирусов и троянов<br />=============<br /><br />====quote====<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />=============<br /><br />====quote====<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />=============<br /><br />====quote====<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKEY_USERS\S-1-5-21-4169356517-2588050924-2036696651-1139\Software\Microsoft\Windows\CurrentVersion\Run\{75B6FD42-3SKE-818D-9865-3YTA2892536Y}<br />=============<br /><br />====quote====<br />{75B6FD42-3SKE-818D-9865-3YTA2892536Y}C:\Users\buh\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\{75B6FD42-3SKE-818D-9865-3YTA2892536Y}.exe<br />=============<br /><br />=============<br /> <br />
			<i>07.01.2016 11:23:18, mike 1.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90592/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90592/</guid>
			<pubDate>Thu, 07 Jan 2016 11:23:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90591/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Так же обнаружил пару файлов удаленных в папке system32 - <noindex><a href="https://yadi.sk/d/V1S5Ue1cmiPc8" target="_blank" rel="nofollow">ссылка</a></noindex> возможно помогут для анализа <br />
			<i>07.01.2016 01:16:00, Евгений Афанасьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90591/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90591/</guid>
			<pubDate>Thu, 07 Jan 2016 01:16:00 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90587/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Самое обидное, никаких следов, кроме картинки от него не осталось... кстаи, гады <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_evil.gif" border="0" data-code=":evil:" data-definition="SD" alt=":evil:" style="width:16px;height:16px;" title="Со злостью" class="bx-smile" /> &nbsp;просят 2 биткоина.... <br />
			<i>06.01.2016 20:43:51, Евгений Афанасьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90587/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90587/</guid>
			<pubDate>Wed, 06 Jan 2016 20:43:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90586/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br />Есть ли какая информация у вас?<br />=============<br />Trojan.Encoder.741 &nbsp; <br />
			<i>06.01.2016 20:23:17, mike 1.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90586/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90586/</guid>
			<pubDate>Wed, 06 Jan 2016 20:23:17 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90585/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Да, и зашифрованные файлы и картинки похожи.<br />Ну значит в любом случае - в техподдержку &nbsp;<img src="http://forum.esetnod32.ru/bitrix/images/main/smiles/5/icon_smile.gif" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>06.01.2016 19:13:54, Andrew Komissarov.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90585/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90585/</guid>
			<pubDate>Wed, 06 Jan 2016 19:13:54 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90584/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			скорее всего, этот шифратор уже в ходу, поменяли только почту<br />вот типичный случай<br />rp13q4.txt.id-1898151792345732-Johnmen.24@aol.com <br /><noindex><a href="http://forum.esetnod32.ru/forum35/topic12799/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum35/topic12799/</a></noindex><br /><br />по моему здесь характерно, то что взламывают доступ к серверам и шифруют файлы<br /><br />и файлики в этой теме аналогичные<br /><br />====quote====<br />zoo %SystemDrive%\USERS\VIKTOR\APPDATA\ROAMING\MICROSOFT\WINDOWS<WBR/>&shy;\START MENU\PROGRAMS\STARTUP\{39B8FD42-81KE-838D-9865-3YTA194436F}.EXE<br />delall %SystemDrive%\USERS\VIKTOR\APPDATA\ROAMING\MICROSOFT\WINDOWS<WBR/>&shy;\START MENU\PROGRAMS\STARTUP\{39B8FD42-81KE-838D-9865-3YTA194436F}.EXE<br />=============<br />хотя не факт, что этот файл имеет прямое отношение к шифратору<br /><br />если погуглить по Johnmen.24@aol.com, то можно найти подобные темы на других форумам: на ЛК например, и там тоже шифрование было выполнено после взлома доступа по RDP <br />
			<i>06.01.2016 19:04:05, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90584/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90584/</guid>
			<pubDate>Wed, 06 Jan 2016 19:04:05 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90583/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<B>Santy</B><br />Я исходил только из контактного адреса.<br />Значит что-то новое.<br />Но это не единичное заражение. На форуме DrWeb-а есть аналогичные обращения.<br />Боюсь волна начнется 11-го числа, когда большинство людей на работу выйдет. <br />
			<i>06.01.2016 18:57:55, Andrew Komissarov.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90583/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90583/</guid>
			<pubDate>Wed, 06 Jan 2016 18:57:55 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90582/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_xo0KexVY" href="/user/22636/" bx-tooltip-user-id="22636">Andrew Komissarov</a> написал:<br />Судя по адресу zed.zorro1@aol.com на картинке это дальнейшее развитие Trojan-Ransom.Win32.Cryakl (Trojan.Encoder.567).<br />=============<br />но если посмотреть содержимое зашифрованного файла, например в winhex, то мы не видим конечных блоков, которые характерны для вариантов Cryakl<br />1.2<br />{ENCRYPTSTART}<br />{GLSYELQWDIOUAGMRYEJPWBHNTZFLRXCJOUAG-14.12.2015 14@11@408503170}{18432}{CL 1.2.0.0}{32 завод .xls}{F413C6BC68060C5A02B7C9A70B9CBC3B}<br />{ENCRYPTENDED}<br />1.1<br />{GMHHVGBCABPQDWFGGHQRDXSMFGWWJJFFRLCC-14.08.2015 14@26@595790416}{2739210}{CL 1.1.0.0}{Страница 5 буклета.docx}{1BFAC46297582DD0CBDE4B2DFE04A7BC}<br />1.0<br />{ENCRYPTSTART}<br />{JQWBHLQVAFKPUZEINRWBGLQUZEJOSXBGLQVA-14.07.2015 0@11@145100333}{19968}{CL 1.0.0.0}{график.xls}{FCB99541099F2E5EA56CF56AEC5134EB}<br />{ENCRYPTENDED}<br />0.0.1.0<br />{ENCRYPTSTART}{SAXQDBGRIZXBFKHFQUFJOLDHMQOFWULCTXIT-29.06.2015 8@42@247880196}{27136}{CL 0.0.1.0}{смены.doc}{026214F2BE27706396C7114B229AA9DA}<br />поэтому развитие .Cryakl здесь не просматривается. <br />
			<i>06.01.2016 18:39:12, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90582/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90582/</guid>
			<pubDate>Wed, 06 Jan 2016 18:39:12 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90581/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_CjiXkDjZ" href="/user/24287/" bx-tooltip-user-id="24287">Евгений Афанасьев</a> написал:<br /><br />====quote====<br /> Andrew Komissarov &nbsp; написал:<br />Судя по адресу &nbsp; <noindex><a href="mailto:zed.zorro1@aol.com" target="_blank" rel="nofollow">zed.zorro1@aol.com</a></noindex> &nbsp; на картинке это дальнейшее развитие Trojan-Ransom.Win32.Cryakl (Trojan.Encoder.567).<br />=============<br />Нашел кто то под него дешифратор?<br />=============<br />Для последней версии дешифратора не было.<br />Надо чтобы аналитики на новую посмотрели, может авторы там где-то напортачили.<br />Но боюсь это только после праздников. <br />
			<i>06.01.2016 18:32:07, Andrew Komissarov.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90581/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90581/</guid>
			<pubDate>Wed, 06 Jan 2016 18:32:07 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90580/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_TNc5GJQL" href="/user/22636/" bx-tooltip-user-id="22636">Andrew Komissarov</a> написал:<br />Судя по адресу &nbsp;<noindex><a href="mailto:zed.zorro1@aol.com" target="_blank" rel="nofollow">zed.zorro1@aol.com</a></noindex> &nbsp;на картинке это дальнейшее развитие Trojan-Ransom.Win32.Cryakl (Trojan.Encoder.567).<br />=============<br />Нашел кто то под него дешифратор? <br />
			<i>06.01.2016 18:20:04, Евгений Афанасьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90580/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90580/</guid>
			<pubDate>Wed, 06 Jan 2016 18:20:04 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90579/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Судя по адресу <noindex><a href="mailto:zed.zorro1@aol.com" target="_blank" rel="nofollow">zed.zorro1@aol.com</a></noindex> на картинке это дальнейшее развитие Trojan-Ransom.Win32.Cryakl (Trojan.Encoder.567). <br />
			<i>06.01.2016 18:07:23, Andrew Komissarov.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90579/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90579/</guid>
			<pubDate>Wed, 06 Jan 2016 18:07:23 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90578/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по наименованию зашифрованного файла это близко к encoder.741<br />вот варианты, которые были ранее:<br />readme.txt.id-0944860228_sos@xsmail.com<br />gmer.zip.id-1838430874_protectdata@inbox.com<br />есть и другие, аналогочные<br />(это было в 2015) <br />
			<i>06.01.2016 15:19:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90578/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90578/</guid>
			<pubDate>Wed, 06 Jan 2016 15:19:15 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90577/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Кстати насчет C:\USERS\BUH\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\{75B6FD42-3SKE-818D-9865-3YTA2892536Y}.EXE &nbsp;там была только картинка <noindex><a href="https://yadi.sk/i/E2CG6Y14mhcsq" target="_blank" rel="nofollow">Картинка&quot;</a></noindex> <br />
			<i>06.01.2016 15:04:07, Евгений Афанасьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90577/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90577/</guid>
			<pubDate>Wed, 06 Jan 2016 15:04:07 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90576/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по образу система уже очищена. возможно это файл поучаствовал в шифровании<br />C:\USERS\BUH\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\{75B6FD42-3SKE-818D-9865-3YTA2892536Y}.EXE<br />посмотрите, нет ли его среди удаленных файлов.<br /><br />с расшифровкой помогаем если есть такая возможность, но в основном расшифровкой занимаются в техподдержке, поскольку они непосредственно контактируют с вирлабом. <br />
			<i>06.01.2016 14:59:38, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90576/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90576/</guid>
			<pubDate>Wed, 06 Jan 2016 14:59:38 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением id-*_paycrypt@aol.com*</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic13328/message90575/">зашифровано с расширением id-*_paycrypt@aol.com*</a></b> <i>возможно, Filecoder.DG</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Всем привет. 2.01.16 прилетело сие чудо - <noindex><a href="mailto:id-7063414822790367-paycrypt@aol.com" target="_blank" rel="nofollow">id-7063414822790367-paycrypt@aol.com</a></noindex>. <br />Первый раз увидел такого типа вирус - создает 2 файла, первый содержит имя оригинала и текст {75B6FD42-3SKE-818D-9865-3YTA2892536Y}<noindex><a href="mailto:.id-7063414822790367-paycrypt@aol.com" target="_blank" rel="nofollow">.id-7063414822790367-paycrypt@aol.com</a></noindex> , второй - имя оригинала и &nbsp;<noindex><a href="mailto:.id-7063414822790367-paycrypt@aol.com" target="_blank" rel="nofollow">.id-7063414822790367-paycrypt@aol.com</a></noindex>. <br />В инете тишина про него. Есть ли какая информация у вас? <br /><br />Я понимаю, что тут, как и на любом форуме антивирусных компаний помогают с расшифровкой только при наличии лицензии, НО, если оно все таки есть, готовы приобрести 20 корпоративных. Лишний раз платить кому то за пустые надежды не хочу. <br /><br />Зараженные файлы: <noindex><a href="https://yadi.sk/d/5roB7_E9mhQkw" target="_blank" rel="nofollow">ТЫК</a></noindex> пароль 123<br />Полный образ автозапуска. &nbsp;<noindex><a href="https://yadi.sk/d/zhXFkWAdmhWPn" target="_blank" rel="nofollow">ТЫК</a></noindex> <br />
			<i>06.01.2016 14:08:59, Евгений Афанасьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic13328/message90575/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic13328/message90575/</guid>
			<pubDate>Wed, 06 Jan 2016 14:08:59 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
