<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 14 Apr 2026 11:49:20 +0300</pubDate>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message104858/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по зашифрованному файлу и записке о выкупе - это GlobeImposter v2,<br />на текущий момент без расшифровки.<br /><br /><br /><br />====quote====<br />GlobeImposter 2.0<br />Для этого вымогателя пока нет способа дешифровки данных.<br /><br />Сделайте бэкап зашифрованных файлов, может в будущем будет дешифровщик.<br /><br />Опознан как<br /><br /> &nbsp; &nbsp;ransomnote_filename: how_to_back_files.html<br /> &nbsp; &nbsp;ransomnote_email: sambuka_star@india.com<br /> &nbsp; &nbsp;sample_extension: .GUST<br /> &nbsp; &nbsp;custom_rule: victim ID in encrypted file<br />=============<br /><br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=be7ba0a79220f3f0c1a67ad2895f4f9123a10a52" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=be7ba0a79220f3f0c1a67ad2895f4f9123a10a52</a></noindex><br /><br />по образу автозапуска.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.1 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.2
v400c
OFFSGNSAVE
zoo %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;HOW_TO_BACK_FILES.HTML
;------------------------autoscript---------------------------

del %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;2015-04-15 17-00 КОПИЯ ОБЪЕКТА DESKTOP.INI.GUST
del %SystemDrive%&#92;USERS&#92;АДМИНИСТРАТОР&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;2015-04-16 00-00 КОПИЯ ОБЪЕКТА DESKTOP.INI
del %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;HOW_TO_BACK_FILES.HTML
del %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.GUST
zoo %SystemDrive%&#92;USERS&#92;АДМИНИСТРАТОР&#92;DESKTOP&#92;SVCHОST.EXE
addsgn 1ADE8A65AA004C8D1EE8BEF16404478EC9DBADA5DFAD940591F005D4E4DF714C73404A12C2DCD8B1C37A0260B9958DF6F09A14223D68B92C2D205B5ACBF9577B 8 a variant of Win32/Filecoder.FV 7

zoo %SystemDrive%&#92;USERS&#92;АДМИНИСТРАТОР&#92;APPDATA&#92;LOCAL&#92;SVCHОST.EXE
chklst
delvir

delref {72853161-30C5-4D22-B7F9-0BBC1D38A37E}&#92;&#91;CLSID&#93;
apply

deltmp

;-------------------------------------------------------------

czoo
QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------<br />на текущий момент ESET детектирует данный вирус.<br /><noindex><a href="https://www.virustotal.com/#/file/48b5cb7b0b5f492f03a33b3363846c6650d2c448/detection" target="_blank" rel="nofollow">https://www.virustotal.com/#/file/48b5cb7b0b5f492f03a33b3363846c6650d2c448/detection</a></noindex><br /><br />возможно, запуск был с рабочего стола.<br />обратите внимание, чтобы доступ к настройкам антивируса был с паролем, чтобы злоумышленники, получив доступ к рабочему столу не могли отключить антивир.<br />обратитте внимание, что ESET детектирует данный файл шифратора как минимум с 2018-08-16<br />C:\USERS\АДМИНИСТРАТОР\DESKTOP\SVCHОST.EXE<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\АДМИНИСТРАТОР\DESKTOP\SVCHОST.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; SVCHОST.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; АКТИВНЫЙ ?ВИРУС? ВИРУС ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную] <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Обнаруженные сигнатуры &nbsp; &nbsp; &nbsp;<br />Сигнатура &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; a variant of Win32/Filecoder.FV (delall) [глубина совпадения 64(64), необх. минимум 8, максимум 64] 2018-10-30<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><B><noindex><a href="http://www.virustotal.com" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2018-08-16</B><br />Symantec &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Ransom.Cryptolocker<br />ESET-NOD32 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;a variant of Win32/Filecoder.FV<br />Kaspersky &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; HEUR:Trojan.Win32.Generic<br />BitDefender &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Generic.Ransom.GlobeImposter.89B2F8C4<br />Microsoft &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Trojan:Win32/Fuerboos.C!cl<br />Avast &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Win32:Evo-gen [Susp]<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную] <br />Процесс &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный<br />File_Id &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 5AC25E98E200<br />Linker &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;12.0<br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;54784 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;29.10.2018 в 05:26:36<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 28.07.2018 в 20:06:49<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />TimeStamp &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 02.04.2018 в 16:47:20<br />EntryPoint &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />OS Version &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;5.0<br />Subsystem &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Windows graphical user interface (GUI) subsystem<br />IMAGE_FILE_DLL &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;-<br />IMAGE_FILE_EXECUTABLE_IMAGE +<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Типичное для вирусов или содержит Non-ASCII символы<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Имя файла слишком похоже на имя известного модуля SVCHOST.EXE<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />pid = 3736 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;NT AUTHORITY\СИСТЕМА<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &quot;C:\Users\Администратор\Desktop\svchоst.exe&quot; <br />Процесс создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;05:28:57 [2018.10.29]<br />С момента создания &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;05:16:05<br />CPU &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0,00%<br />CPU (1 core) &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0,03%<br />parentid = 5676 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;48B5CB7B0B5F492F03A33B3363846C6650D2C448<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 3D56A0E02178AC6936C7945710844FEA<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Образы &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;EXE и DLL<br />SVCHОST.EXE &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\USERS\АДМИНИСТРАТОР\DESKTOP<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br />=============<br /> <br />
			<i>30.10.2018 06:17:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message104858/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message104858/</guid>
			<pubDate>Tue, 30 Oct 2018 06:17:23 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message104857/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			При работающем антивирусе ESET File Security (активная лицензия) вирусом шифровальщиком зашифрованы все данные. Как быть? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107997">gust-files.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107998">HOST-6_2018-10-29_10-44-42_v4.1.1.7z</a><br /><i>30.10.2018 02:03:49, Константин Ш.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message104857/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message104857/</guid>
			<pubDate>Tue, 30 Oct 2018 02:03:49 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message104396/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Спасибо. Вот курва, ну значит так <br />
			<i>13.09.2018 17:16:14, Евгений Гайдаш.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message104396/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message104396/</guid>
			<pubDate>Thu, 13 Sep 2018 17:16:14 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message104395/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по образу, активного шифрования уже нет.<br /><br />по очистке системы:<br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.0.15 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;---------command-block---------
delall %SystemDrive%&#92;USERS&#92;ADM.PI&#92;APPDATA&#92;LOCAL&#92;SVCHОST.EXE
delall %SystemDrive%&#92;USERS&#92;CHAIKOVA&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;1289&#92;EYSOBZTPLEGCWQKGTRLHD.EXE
apply

QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------<br /><br />по зашифрованным файлам:<br /><br />это вариант Globeimposter v 2, расшифровки по нему нет.<br /><br /><br /><br />====quote====<br />GlobeImposter 2.0<br />This ransomware has no known way of decrypting data at this time.<br /><br />It is recommended to backup your encrypted files, and hope for a solution in the future.<br /><br />Identified by<br /><br /> &nbsp; &nbsp;ransomnote_filename: how_to_back_files.html<br /> &nbsp; &nbsp;ransomnote_email: Decoder_master@india.com<br /> &nbsp; &nbsp;sample_extension: .SAMBUKA<br /> &nbsp; &nbsp;custom_rule: victim ID in encrypted file<br /><br />=============<br /><br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=b258dd3886cbd442b544b011faf3de7d918d881e" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=b258dd3886cbd442b544b011faf3de7d918d881e</a></noindex> <br />
			<i>13.09.2018 16:49:59, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message104395/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message104395/</guid>
			<pubDate>Thu, 13 Sep 2018 16:49:59 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message104393/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день. Пошифровала гадина файлы, хорошо что большую часть удалось восстановить из SC.<br />Но осталась небольшая часть, которые потеряны, может получится восстановить? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107076">eset.rar</a><br /><i>13.09.2018 16:10:35, Евгений Гайдаш.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message104393/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message104393/</guid>
			<pubDate>Thu, 13 Sep 2018 16:10:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message103013/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_AdIdTycV" href="/user/32754/" bx-tooltip-user-id="32754">Юрий Колонаков</a> написал:<br />Есть ли какая-нибудь информация по данному шифровальщику, в интернете нашел только одно сообщение на форуме касперского.<br />=============<br />Вы ищете информацию по данному шифратору или столкнулись с подобным шифрованием?<br /><br />если второе, <br />то нужны несколько зашифрованных файлов + их чистые оригиналы + если есть записка о выкупе + образ автозапуска системы, если заражение свежее. <br />
			<i>23.04.2018 15:39:09, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message103013/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message103013/</guid>
			<pubDate>Mon, 23 Apr 2018 15:39:09 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message103012/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Есть ли какая-нибудь информация по данному шифровальщику (.sambuka), в интернете нашел только одно сообщение на форуме касперского. <br />
			<i>23.04.2018 13:23:34, Юрий Колонаков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message103012/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message103012/</guid>
			<pubDate>Mon, 23 Apr 2018 13:23:34 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100805/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			хорошо, будем надеяться, что данный шифратор не из того разряда "или плати, или расстанься с документами".<br />-----------<br />похоже, что из этого разряда. GlobeImposter v2<br /><br /><br />====quote====<br /> Identified by<br /><br /> &nbsp; &nbsp;ransomnote_email: decoder@expressmail.dk<br /> &nbsp; &nbsp;sample_extension: .decoder<br /><br />=============<br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=cb9128fd7f2ad9347588b8ecacce7af0fc2907c2" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=cb9128fd7f2ad9347588b8ecacce7af0fc2907c2</a></noindex> <br />
			<i>30.10.2017 16:19:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100805/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100805/</guid>
			<pubDate>Mon, 30 Oct 2017 16:19:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100804/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Скрипт для uVS помог. После перезагрузки все новый файлы что появлялись сразу же шифровались. После скрипта и нескольких перезагрузок, новые файлы не шифровались. Компьютер нужен в работу, поэтому был создан образ HDD до лучших времен. А система полностью восстановлена с бэкапа. &nbsp; <br />
			<i>30.10.2017 16:17:05, Денис Ижевский.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100804/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100804/</guid>
			<pubDate>Mon, 30 Oct 2017 16:17:05 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100803/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			+<br />проверьте теневые копии на системном диске, возможно не были удалены, тогда есть &nbsp;шанс восстановить файлы без расшифрования. <br />
			<i>30.10.2017 16:11:52, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100803/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100803/</guid>
			<pubDate>Mon, 30 Oct 2017 16:11:52 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100802/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			похоже, он шифрует практически все, за исключением разве что системного каталога.<br />Program files шифрует, в том числе исполняемые файлы (exe) и файлы без расширений. <br />
			<i>30.10.2017 16:10:18, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100802/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100802/</guid>
			<pubDate>Mon, 30 Oct 2017 16:10:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100801/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Спасибо, появится новая информация напишу сюда. <br />
			<i>30.10.2017 15:59:24, Денис Ижевский.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100801/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100801/</guid>
			<pubDate>Mon, 30 Oct 2017 15:59:24 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100800/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			лучше сейчас очистить систему. файл шифратора активен. <br /><br />или сделайте лог ESET collector для техподдержки, а затем очистить систему.<br />пока что неизвестно,возможна ли расшифровка, и если возможна, то какая информация необходима для расшифровки.<br /><br />можно конечно, просто файл шифратора, переименовать, и исключить из автозапуска.<br />(этого будет достаточно, чтобы обезопасить систему.) <br />
			<i>30.10.2017 15:46:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100800/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100800/</guid>
			<pubDate>Mon, 30 Oct 2017 15:46:42 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100799/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_vl33h25z" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />по очистке системы выполните скрипт с перезагрузкой системы.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />=============<br />Это выполнить прямо сейчас или дождаться ответа от поддержки <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">esetnod32</a></noindex>? <br />
			<i>30.10.2017 15:38:26, Денис Ижевский.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100799/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100799/</guid>
			<pubDate>Mon, 30 Oct 2017 15:38:26 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100796/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по очистке системы выполните скрипт с перезагрузкой системы.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.0.10 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

zoo %SystemDrive%&#92;USERS&#92;СЕРГЕЙ НИЛОВ&#92;APPDATA&#92;ROAMING&#92;30.11.2017.SCR
addsgn 1A33279A5583C58CF42B254E3143FE86C9AA77B381AC48128D9A7B78B49771C15EF730F2B71065C26E8CDB1603EA177FBDABE48455D2C42BEA32502F879F23FE 64 Win32/GenKryptik 7

chklst
delvir

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DDDADGCDMDDLJMPKPINKALNEPDEPPLPKJ%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DLEDKFMFCKEJKEMLMPCKIAOALDHLDFMBE%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DLFEJOKJOKPDJKJNKGLMJLBEBOJJBFEDC%26INSTALLSOURCE%3DONDEMAND%26UC
apply

deltmp
delref %SystemDrive%&#92;USERS&#92;4F6C~1&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;CHROME_BITS_2124_31175&#92;470_ALL_STHSET.CRX2
delref %SystemDrive%&#92;USERS&#92;4F6C~1&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;CHROME_BITS_1364_8153&#92;ASA_11.CRX
delref A9A33436-678B-4C9C-A211-7CC38785E79D&#92;&#91;CLSID&#93;
delref {23E5D772-327A-42F5-BDEE-C65C6796BB2A}&#92;&#91;CLSID&#93;
delref {177AFECE-9599-46CF-90D7-68EC9EEB27B4}&#92;&#91;CLSID&#93;
delref {CEF51277-5358-477B-858C-4E14F0C80BF7}&#92;&#91;CLSID&#93;
delref {59116E30-02BD-4B84-BA1E-5D77E809B1A2}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;PROGRAM FILES&#92;PCRADIO&#92;PCRADIO&#92;PCRADIO.EXE
delref %Sys32%&#92;DRIVERS&#92;RDVGKMD.SYS
delref {166B1BCA-3F9C-11CF-8075-444553540000}&#92;&#91;CLSID&#93;
delref {233C1507-6A77-46A4-9443-F871F945D258}&#92;&#91;CLSID&#93;
delref {88D969C0-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C1-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C2-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C3-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C4-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C5-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}&#92;&#91;CLSID&#93;
delref {CA8A9780-280D-11CF-A24D-444553540000}&#92;&#91;CLSID&#93;
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;MSSPELLCHECKINGFACILITY.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;FOXIT SOFTWARE&#92;FOXIT READER&#92;PLUGINS&#92;NPFOXITREADERPLUGIN.DLL
delref {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}&#92;&#91;CLSID&#93;
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}&#92;&#91;CLSID&#93;
delref {D0498E0A-45B7-42AE-A9AA-ABA463DBD3BF}&#92;&#91;CLSID&#93;
delref HELPSVC&#92;&#91;SERVICE&#93;
delref SACSVR&#92;&#91;SERVICE&#93;
delref VMMS&#92;&#91;SERVICE&#93;
delref MESSENGER&#92;&#91;SERVICE&#93;
delref RDSESSMGR&#92;&#91;SERVICE&#93;
delref %Sys32%&#92;DRIVERS&#92;VGPU.SYS
delref %Sys32%&#92;PSXSS.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.32.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.3&#92;PSMACHINE.DLL
delref %Sys32%&#92;SHAREMEDIACPL.CPL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.31.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;USERS&#92;СЕРГЕЙ НИЛОВ&#92;APPDATA&#92;ROAMING&#92;UTORRENT&#92;UTORRENT.EXE
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />по расшифровке документов для начала необходимо таки точно идентифицировать тип шифратора.<br /><br />если вы лицензионный пользователь ESET<br />вам необходимо собрать следующие файлы:<br /><br />несколько зашифрованных файлов в архиве,<br />несколько чистых файлов,<br />тело вируса в архиве с паролем infected<br />лог ESET log collector сделанный на пострадавшей системе.<br />------------<br />все это отправить в support@esetnod32.ru и дождаться ответа. <br />
			<i>30.10.2017 15:19:26, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100796/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100796/</guid>
			<pubDate>Mon, 30 Oct 2017 15:19:26 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100795/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			детекты разные, но пока что мало говорят.<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\СЕРГЕЙ НИЛОВ\APPDATA\ROAMING\30.11.2017.SCR<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 30.11.2017.SCR<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; АКТИВНЫЙ ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><noindex><a href="http://www.virustotal.com" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2017-10-30<br />Symantec &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Ransom.CryptXXX<br />ESET-NOD32 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;a variant of Win32/GenKryptik.BBVC<br />Kaspersky &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; UDS:DangerousObject.Multi.Generic<br />DrWeb &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Trojan.Encoder.15047<br />Avast &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; FileRepMalware<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />pid = 680 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; СергейНилов-ПК\Сергей Нилов<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\Users\Сергей Нилов\AppData\Roaming\30.11.2017.scr" /S<br />Процесс создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;13:17:19 [2017.10.30]<br />С момента создания &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;00:04:55<br />parentid = 3368 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;E09FF777AC354E7A0BA8C2580F94195F6DF3DBAC<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; B02FA72FFCA941A7E6C4E34CB9146BC3<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKEY_USERS\S-1-5-21-1101135559-3815653492-3716863345-1000\Software\Microsoft\Windows\CurrentVersion\RunOnce\Certi<WBR/>&shy;ficatesCheck<br />CertificatesCheck &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\Users\Сергей Нилов\AppData\Roaming\30.11.2017.scr<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br />=============<br /> <br />
			<i>30.10.2017 15:14:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100795/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100795/</guid>
			<pubDate>Mon, 30 Oct 2017 15:14:31 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100794/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_KBPZNlGq" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Образ нормально открывается.<br />=============<br />да, перекачал в Хроме, нормально открылся, в FF дважды не открылся. <br />
			<i>30.10.2017 15:12:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100794/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100794/</guid>
			<pubDate>Mon, 30 Oct 2017 15:12:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100793/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Образ создан без проверки ЭЦП, т.к. зависает на обычном образе. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=101745">СЕРГЕЙНИЛОВ-ПК_2017-10-30_15-06-21.7z</a><br /><i>30.10.2017 15:11:58, Денис Ижевский.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100793/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100793/</guid>
			<pubDate>Mon, 30 Oct 2017 15:11:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100792/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			да, похоже что-то новое появилось<br /><noindex><a href="https://www.hybrid-analysis.com/sample/f101cc9b232fc25f8e03282f55fb7a46ae3fbf729e891cbb4068aa756a78656e?environmentId=100" target="_blank" rel="nofollow">https://www.hybrid-analysis.com/sample/f101cc9b232fc25f8e03282f55fb7a46ae3fbf729e891cbb4<WBR/>&shy;068aa756a78656e?environmentId=100</a></noindex><br /><br /><noindex><a href="https://www.virustotal.com/en/file/f101cc9b232fc25f8e03282f55fb7a46ae3fbf729e891cbb4068aa756a78656e/analysis/" target="_blank" rel="nofollow">https://www.virustotal.com/en/file/f101cc9b232fc25f8e03282f55fb7a46ae3fbf729e891cbb<WBR/>&shy;4068aa756a78656e/analysis/</a></noindex> <br />
			<i>30.10.2017 15:08:47, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100792/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100792/</guid>
			<pubDate>Mon, 30 Oct 2017 15:08:47 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100791/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Образ нормально открывается. <br />
			<i>30.10.2017 15:05:33, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100791/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100791/</guid>
			<pubDate>Mon, 30 Oct 2017 15:05:33 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100790/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_3pvkQb8p" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />Денис,<br />добавьте по возможности, зашифрованный файл и его чистую копию в архиве +<br />вышлите файл шифратора в архиве с паролем в почту <noindex><a href="mailto:safety@chklst.ru" target="_blank" rel="nofollow">safety@chklst.ru</a></noindex><br /><br />образ автозапуска сейчас гляну.<br />--------<br />образ нечитабельный, архив не открывается.<br />пробуйте переделать образ автозапуска.<br />=============<br />Выслал файл чистый + зараженный и сам вирус. Сейчас переделаю образ. <br />
			<i>30.10.2017 15:03:27, Денис Ижевский.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100790/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100790/</guid>
			<pubDate>Mon, 30 Oct 2017 15:03:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100789/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Денис,<br />добавьте по возможности, зашифрованный файл и его чистую копию в архиве +<br />вышлите файл шифратора в архиве с паролем в почту safety@chklst.ru<br /><br />образ автозапуска сейчас гляну.<br />--------<br />образ нечитабельный, архив не открывается.<br />пробуйте переделать образ автозапуска. <br />
			<i>30.10.2017 14:56:43, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100789/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100789/</guid>
			<pubDate>Mon, 30 Oct 2017 14:56:43 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100788/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Пришло письмо на почту " День добрый отправляю вам реквизиты" во вложение файл 30.11.2017.scr.gz внутри файл 30.11.2017.scr. Eset не определил файл как вирус. После сканирования предложил перезагрузиться, что пользователь и сделал. После перезагрузки все файлы были зашифрованы. У зашифрованных файлов имя стало таким "имя файла.раширение.decoder". <br />Сервис ID Ransomware опознать шифровальщик не может. Прикладываю Полный образ автозапуска, файл с требованиями, скриншот как Eset Antivirus 10.1.2191. реагирует на зараженной машине. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=101741">СЕРГЕЙНИЛОВ-ПК_2017-10-30_13-22-11.7z</a><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=101742&" width="1366" height="768" /><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=101743">Instructions.txt</a><br /><i>30.10.2017 13:56:27, Денис Петров.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100788/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100788/</guid>
			<pubDate>Mon, 30 Oct 2017 13:56:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100606/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по варианту шифратора:<br /><br />====quote====<br /> Identified by<br /><br /> &nbsp; &nbsp;ransomnote_filename: how_to_back_files.html<br /> &nbsp; &nbsp;ransomnote_email: makgregorways@india.com<br /> &nbsp; &nbsp;sample_extension: .MAKGR<br /> &nbsp; &nbsp;custom_rule: victim ID format<br />=============<br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=6dc1aba1c24aca38d636871ba889b977f67bc0ba" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=6dc1aba1c24aca38d636871ba889b977f67bc0ba</a></noindex><br /><br />по образу автозапуска:<br />активного шифратора в системе уже нет.<br />по очистке системы выполните:<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />
====code====
<pre>

;uVS v4.0.10 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
deltmp
;---------command-block---------
delref %SystemDrive%&#92;PROGRAMDATA&#92;WINDOWS&#92;SVCHOST.VBS
apply

QUIT
</pre>
=============
<br />без перезагрузки системы.<br />------------<br /><br />по восстановлению данных &nbsp;- единственный вариант, восстановление из бэкапов. расшифровки по этому варианту Globeimposter нет. <br />
			<i>12.10.2017 01:58:52, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100606/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100606/</guid>
			<pubDate>Thu, 12 Oct 2017 01:58:52 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100603/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Все что просили добавил пароль к архиву 123 Спасибо за помощь. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=101532">образцы 57.zip</a><br /><i>11.10.2017 18:48:42, Олег Пугачев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100603/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100603/</guid>
			<pubDate>Wed, 11 Oct 2017 18:48:42 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100587/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Олег Пугачев,<br />добавьте в ваше сообщение записку о выкупе, один зашифрованный файл, можно в архиве, +<br />добавьте образ автозапуска системы<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br /><br />----------<br />предположительно, это Globeimposter v 2<br /><br /><br />====quote====<br /> Identified by<br /><br /> &nbsp; &nbsp;ransomnote_email: makgregorways@aol.com<br /><br />=============<br /> <br />
			<i>10.10.2017 14:06:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100587/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100587/</guid>
			<pubDate>Tue, 10 Oct 2017 14:06:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100586/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день!<br />Подскажите чем расшифровать данные после заражения .makgr<br />YOUR PERSONAL ID<br /><br />62 8C 23 20 45 5F 20 4D 7E B6 28 33 55 8A 07 7C<br />B9 32 1D DC E1 4D 4B E0 84 26 B9 57 96 A1 6A 4A<br />E9 BB 02 F0 9E B3 0B 3E 3A 74 2C 01 5B 7B 7E 4E<br />34 3B A1 83 94 AB 7E 21 4F 47 53 CC 5F BA 01 23<br />42 A3 C1 C0 10 0F 8B D1 EC 59 FB 0D 88 13 D0 EE<br />AC DE FB 60 8F 39 0E 72 73 0C 87 DB 49 02 8A 6D<br />C8 43 C6 C2 9E 69 61 75 BF 8F F6 BF D6 E1 A6 2C<br />31 47 94 25 D2 15 EA 60 8E 24 AA 9F 1D 0A 58 CC<br />4E E5 80 72 0B 1C AD C8 BE 5F 91 B9 B1 95 09 04<br />B4 C9 C3 C3 54 50 CC 3E 1E B2 B8 B4 54 BA 88 B4<br />28 D5 86 52 3F EF 8A DB 23 D5 7E 41 11 FB 39 E3<br />22 64 F7 7D 09 7A E3 C3 4D D5 B9 FA 83 FF A6 37<br />40 B9 01 19 00 1D 33 52 76 1A 66 15 E9 63 B0 56<br />AE 31 33 C1 F8 91 EC 9C D3 EC A9 99 89 18 6D 5B<br />E1 33 9F 54 35 AA 8E 59 AC 00 E1 55 3C D7 AC F3<br />71 12 83 57 87 B3 8F E2 06 EE F8 D0 42 74 C7 6D<br /><br /><br />ENGLISH<br />&#9763; YOUR FILES ARE ENCRYPTED! &#9763;<br /><br />&#11015; TO DECRYPT, FOLLOW THE INSTRUCTIONS BELOW. &#11015;<br /><br /><br />To recover data you need decryptor.<br />To get the decryptor you should:<br />Send 1 crypted test image or text file or document to <noindex><a href="mailto:makgregorways@aol.com" target="_blank" rel="nofollow">makgregorways@aol.com</a></noindex> <br />(Or alternate mail <noindex><a href="mailto:makgregorways@india.com" target="_blank" rel="nofollow">makgregorways@india.com</a></noindex> )<br /><br />In the letter include your personal ID (look at the beginning of this document).<br /><br />We will give you the decrypted file and assign the price for decryption all files<br />After we send you instruction how to pay for decrypt and after payment you will receive a decryptor and instructions We can decrypt one file in quality the evidence that we have the decoder.<br />MOST IMPORTANT!!!<br /><br />Do not contact other services that promise to decrypt your files, this is fraud on their part! They will buy a decoder from us, and you will pay more for his services. No one, except <noindex><a href="mailto:makgregorways@aol.com" target="_blank" rel="nofollow">makgregorways@aol.com</a></noindex>, will decrypt your files.<br /><br />Only <noindex><a href="mailto:makgregorways@aol.com" target="_blank" rel="nofollow">makgregorways@aol.com</a></noindex> can decrypt your files<br />Do not trust anyone besides <noindex><a href="mailto:makgregorways@aol.com" target="_blank" rel="nofollow">makgregorways@aol.com</a></noindex><br />Antivirus programs can delete this document and you can not contact us later.<br />Attempts to self-decrypting files will result in the loss of your data<br />Decoders other users are not compatible with your data, because each user's unique encryption key <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=101507">CollectionLog-2017.10.10-12.27.zip</a><br /><i>10.10.2017 12:34:32, Олег Пугачев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100586/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100586/</guid>
			<pubDate>Tue, 10 Oct 2017 12:34:32 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100124/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Не знаю как у других шифраторов, но одно удалось восстановить у -*.726, файл outlook *.pst<br />В папке &quot;C:\Program Files\Microsoft Office\Office15\&quot; запустить файл SCANPST.EXE, и с помощью этой программы можно восстановить все письма. <br />
			<i>14.08.2017 16:28:13, Александр Игоревич.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100124/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100124/</guid>
			<pubDate>Mon, 14 Aug 2017 16:28:13 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100114/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по образу уже все чисто,<br />судя по записке о выкупе - это GlobeImposter v2, расшифровки по нему на текущий момент нет:<br /><br />====quote====<br /> Identified by<br /><br /> &nbsp; &nbsp;ransomnote_filename: how_to_back_files.html<br /> &nbsp; &nbsp;custom_rule: victim ID format<br /><br />=============<br /><br />следите за этой темой<br /><noindex><a href="https://www.bleepingcomputer.com/forums/t/644166/globeimposter-20-fix-extension-ransomware-support-topic/" target="_blank" rel="nofollow">https://www.bleepingcomputer.com/forums/t/644166/globeimposter-20-fix-extension-ransomware-support-topic/</a></noindex><br /><br />проверьте возможность восстановить документы из теневых копий.<br /><br />+<br />информация с форума bleepingcomputer.com<br /><br /><br />====quote====<br />Lawrence Abrams discovered a new GlobeImposter targeting Russian victims. This variant uses the emails alfatozulu@tutanota.com & and alfatozulu@mail.ru and appends the .crypt extension to encrypted files.<br /><br />=============<br /><noindex><a href="https://mobile.twitter.com/LawrenceAbrams/status/894594448201535488" target="_blank" rel="nofollow">https://mobile.twitter.com/LawrenceAbrams/status/894594448201535488</a></noindex><br /><br /><img src="https://pbs.twimg.com/media/DGo8z2pV0AAUhLK.jpg:small" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>11.08.2017 12:25:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100114/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100114/</guid>
			<pubDate>Fri, 11 Aug 2017 12:25:32 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic14167/message100113/">Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder</a></b> <i>GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Образ автозапуска и письмо о выкупе прилагаю.<br />А также вложение из подозрительного письма (пароль на архив - crypt) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=100929">Зараженное_вложение.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=100930">how_to_back_files.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=100931">SECRETAR_2017-08-11_13-04-20.rar</a><br /><i>11.08.2017 12:09:07, Андрей Shapovaloff.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic14167/message100113/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic14167/message100113/</guid>
			<pubDate>Fri, 11 Aug 2017 12:09:07 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
