<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 27 Apr 2026 14:34:26 +0300</pubDate>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104856/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Чтобы защитить себя от Crysis (или от любых шифраторов), важно, чтобы вы использовали правила безопасности и надежное программное обеспечение для обеспечения безопасности. Прежде всего, вы всегда должны иметь надежную и проверенную резервную копию своих данных, которая может быть восстановлена &#8203;&#8203;в случае возникновения чрезвычайной ситуации, например, при атаках шифраторов.<br /><br />Вы также должны иметь программное обеспечение безопасности, которое содержит функции поведенческие обнаружения атаки шифраторов.<br /><br />убедитесь, что вы выполняете правила безопасной работы в Интернете, которые во многих случаях являются наиболее важными для всех:<br /><br />Резервное копирование, резервное копирование, резервирование<br />Не открывайте вложения, если вы не знаете, кто их отправил.<br />Не открывайте вложения, пока не убедитесь, что человек действительно отправил вам их,<br />Сканирование вложений с помощью таких инструментов, как VirusTotal.<br />Убедитесь, что все обновления Windows установлены, как только они выходят! Также убедитесь, что вы обновили все программы, особенно Java, Flash и Adobe Reader. Более старые программы содержат уязвимости безопасности, которые обычно используются злоумышленниками. Поэтому важно обновлять их.<br />Убедитесь, что вы используете надежное программное обеспечение безопасности.<br />Используйте сложные пароли для учетных записей и никогда не используйте один и тот же пароль.<br />Если вы используете службы удаленного рабочего стола, не подключайте его напрямую к Интернету. Вместо этого сделать это доступным только через VPN.<br />необходимо ограничить доступ из внешней сети, разрешить доступ только с определенных IP,<br />необходимо настроить доступ к RDP, ограничить число попыток с неверным вводом паролей. <br />
			<i>29.10.2018 17:40:54, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104856/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104856/</guid>
			<pubDate>Mon, 29 Oct 2018 17:40:54 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104855/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по очистке системы:<br /><br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.1 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.0
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

delall %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-143A1182.&#91;WINDYHILL@COCK.LI&#93;.FUNNY
delall %SystemDrive%&#92;USERS&#92;АДМИНИСТРАТОР&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-143A1182.&#91;WINDYHILL@COCK.LI&#93;.FUNNY
delall %SystemDrive%&#92;USERS&#92;BATOVAE&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-143A1182.&#91;WINDYHILL@COCK.LI&#93;.FUNNY
delall %SystemDrive%&#92;USERS&#92;SMIRNOVAM&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-143A1182.&#91;WINDYHILL@COCK.LI&#93;.FUNNY
delall %SystemDrive%&#92;USERS&#92;GRYAZNOVAM&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-143A1182.&#91;WINDYHILL@COCK.LI&#93;.FUNNY
delall %SystemDrive%&#92;USERS&#92;1C8&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-143A1182.&#91;WINDYHILL@COCK.LI&#93;.FUNNY
delall %SystemDrive%&#92;USERS&#92;1C8&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %Sys32%&#92;INFO.HTA
zoo %SystemDrive%&#92;USERS&#92;1C8&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;1N9M6V8_PAYLOAD.EXE
addsgn A7679B1BB9DA4D720B132BD59A37ED05258AFC31CC061F7885C302F9A8D6714C237F43573E55F549CBC084F77AB749FA155F083255B230CC6D774CEEA8F9DDF0 8 Win32/Filecoder.Crysis.L 7

zoo %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;1N9M6V8_PAYLOAD.EXE
zoo %Sys32%&#92;1N9M6V8_PAYLOAD.EXE
chklst
delvir

apply

;-------------------------------------------------------------

QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------<br />по расшифровке не поможем.<br /><br />на данный момент времени нет.<br />восстановление документов возможно из архивных копий.<br /><br />если нет архивных копий,<br />сохраните зашифрованные важные документы на отдельный носитель, возможно в будущем расшифровка документов станет возможной. <br />
			<i>29.10.2018 17:31:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104855/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104855/</guid>
			<pubDate>Mon, 29 Oct 2018 17:31:13 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104853/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Остались-флешки шифрует, вот образ автозапуска <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107991">1CSERVER_2018-10-29_16-49-10_v4.1.1.7z</a><br /><i>29.10.2018 17:02:32, Алексей Попович.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104853/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104853/</guid>
			<pubDate>Mon, 29 Oct 2018 17:02:32 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104852/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_YicH3u5z" href="/user/35473/" bx-tooltip-user-id="35473">Алексей Попович</a> написал:<br />У меня сегодня аналогичная картина,правда я похоже поймал сам шифровальщик,<br />=============<br />добавьте образ автозапуска системы, возможно в системе еще остались файлы шифратора.<br />пока что можем помочь вам с очисткой системы<br /><br />исполняемые файлы детектируем<br /><noindex><a href="https://www.virustotal.com/#/file/046af53654b1fb8e0d61515a2f660b6f985c0ccb86e278a227dbd732577e43b4/detection" target="_blank" rel="nofollow">https://www.virustotal.com/#/file/046af53654b1fb8e0d61515a2f660b6f985c0ccb86e278a227dbd7<WBR/>&shy;32577e43b4/detection</a></noindex><br /><noindex><a href="https://www.virustotal.com/#/file/3da3b704547f6f4a1497107e78856d434a408306b92ba7c6e270c7c9790aa576/detection" target="_blank" rel="nofollow">https://www.virustotal.com/#/file/3da3b704547f6f4a1497107e78856d434a408306b92ba7c6e270c7<WBR/>&shy;c9790aa576/detection</a></noindex><br />анализ на hybrid-analysis.com<br /><noindex><a href="https://www.hybrid-analysis.com/sample/046af53654b1fb8e0d61515a2f660b6f985c0ccb86e278a227dbd732577e43b4/5bd70f247ca3e13393507146" target="_blank" rel="nofollow">https://www.hybrid-analysis.com/sample/046af53654b1fb8e0d61515a2f660b6f985c0ccb86e278a22<WBR/>&shy;7dbd732577e43b4/5bd70f247ca3e13393507146</a></noindex> <br />
			<i>29.10.2018 16:38:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104852/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104852/</guid>
			<pubDate>Mon, 29 Oct 2018 16:38:29 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104851/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			У меня сегодня аналогичная картина,правда я похоже поймал сам шифровальщик,весь комплект файлов в архиве,так что открывать осторожно,может на основе их и получиться дешифровщик,еще есть зашифрованный файл и оригинал,то же пришлю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107985">pack.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107989">FILES ENCRYPTED.txt</a><br /><i>29.10.2018 15:53:17, Алексей Попович.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104851/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104851/</guid>
			<pubDate>Mon, 29 Oct 2018 15:53:17 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104756/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_PvwEupCa" href="/user/35258/" bx-tooltip-user-id="35258">viktor solodkiy</a> написал:<br />В автозапуске был info.hta .<br />=============<br /><br />Crysis/Dharma<br /><br /><br />====quote====<br />Для этого вымогателя пока нет способа дешифровки данных.<br /><br />Сделайте бэкап зашифрованных файлов, может в будущем будет дешифровщик.<br /><br />Опознан как<br /><br /> &nbsp; &nbsp;sample_bytes: [0x12A020 - 0x12A060] 0x00000000020000000CFE7A410000000000000000000000002000000000000000<br /> &nbsp; &nbsp;custom_rule: Original filename "dao360.dll" after filemarker<br /><br />=============<br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=03ac7878487f60fd2f205c4da5d29b897885899b" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=03ac7878487f60fd2f205c4da5d29b897885899b</a></noindex><br /><br />@viktor solodkiy,<br />нужен образ автозапуска, возможно &nbsp;в системе (или в карантине антивируса) сохранилось тело файла шифратора. <br />
			<i>19.10.2018 11:45:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104756/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104756/</guid>
			<pubDate>Fri, 19 Oct 2018 11:45:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104754/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			да, это Crysis<br /><br /><br />====quote====<br />Для этого вымогателя пока нет способа дешифровки данных.<br /><br />Сделайте бэкап зашифрованных файлов, может в будущем будет дешифровщик.<br /><br />Опознан как<br /><br /> &nbsp; &nbsp;sample_bytes: [0x5460 - 0x54A0] 0x00000000020000000CFE7A410000000000000000000000002000000000000000<br /> &nbsp; &nbsp;custom_rule: Original filename "Port3NaPochtu.epf" after filemarker<br /><br />=============<br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=5074e348aa45084830f06eb837a971236bb082f8" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=5074e348aa45084830f06eb837a971236bb082f8</a></noindex><br /><br />ESET обычно реагирует на файлы записок о выкупе, <br /><noindex><a href="https://www.virustotal.com/#/file-analysis/Y2M1NjM0NmFmYWVhZDFmNzdhZmU5NzkzYTY2MDZlNjI6MTUzOTkzODM4NA==" target="_blank" rel="nofollow">https://www.virustotal.com/#/file-analysis/Y2M1NjM0NmFmYWVhZDFmNzdhZmU5NzkzYTY2MDZlNjI6MTUzOTk<WBR/>&shy;zODM4NA==</a></noindex><br />в данном случае такая реакция:<br />ESET-NOD32: Win32/Filecoder.Crysis <br />
			<i>19.10.2018 11:40:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104754/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104754/</guid>
			<pubDate>Fri, 19 Oct 2018 11:40:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104753/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			В автозапуске был info.hta . <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107776">funny.7z</a><br /><i>19.10.2018 11:35:48, viktor solodkiy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104753/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104753/</guid>
			<pubDate>Fri, 19 Oct 2018 11:35:48 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104752/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Вот эти файлы <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107774">FILES ENCRYPTED.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107775">Info.zip</a><br /><i>19.10.2018 11:23:24, Артем а.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104752/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104752/</guid>
			<pubDate>Fri, 19 Oct 2018 11:23:24 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104748/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Артем а,<br />по очистке системы выполните:<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.1 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
zoo %SystemDrive%&#92;USERS&#92;DIRECTOR&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
;------------------------autoscript---------------------------

delall %SystemDrive%&#92;USERS&#92;DIRECTOR&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %SystemDrive%&#92;USERS&#92;DIRECTOR&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-8ADB6DDA.&#91;WINDYHILL@COCK.LI&#93;.FUNNY
apply

regt 27
deltmp
;-------------------------------------------------------------

quit
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------ <br />
			<i>19.10.2018 09:52:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104748/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104748/</guid>
			<pubDate>Fri, 19 Oct 2018 09:52:20 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104745/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Артем а,<br />судя по наличию файла info.hta, по идентификатору, добавленному в заголовок зашифрованного файла,<br />а так же потому, что в конце файла добавлено имя оригинального файла,<br />(например, Port3NaPochtu.epf)<br /> это свежий вариант Crysis, без расшифровки получается на данный момент.<br />активного шифрования уже нет, чуть позже напишу скрипт очистки.<br /><br />посмотрите в системе, есть ли такие файлы:<br /><br /><B>FILES ENCRYPTED.txt</B><br /><br />если есть такой файл, добавьте так же его в сообщение на форуме.<br />+<br />этот файл так же добавьте во вложение сообщения<br /><br /><B>C:\USERS\DIRECTOR\APPDATA\ROAMING\INFO.HTA</B><br /><br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\DIRECTOR\APPDATA\ROAMING\INFO.HTA<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; INFO.HTA<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Удовлетворяет критериям &nbsp; &nbsp; <br />RUN &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; (ССЫЛКА ~ \CURRENTVERSION\RUN\)(1) &nbsp; AND &nbsp; (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1) [auto (0)]<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;в автозапуске <br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;13916 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;17.10.2018 в 09:12:20<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 18.10.2018 в 12:53:11<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />Файл &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\MSHTA.EXE<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;E12E090BEEA1ECF54CC107A068B44470DCDD2A6C<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 4B4032E5295129C3B4B2AB652E0D511B<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKEY_USERS\S-1-5-21-1650623945-3038832851-789751919-1007\Software\Microsoft\Windows\CurrentVersion\Run\C:\Users\Director\AppData\Roaming\Info.hta<br />C:\Users\Director\AppData\Roaming\Info.htamshta.exe "C:\Users\Director\AppData\Roaming\Info.hta"<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br />=============<br /><br /><br />эти файлы: <B>FILES ENCRYPTED.txt и Info.hta</B> нужны для точной идентификации типа шифратора, которым зашифрованы ваши файлы <br />
			<i>19.10.2018 09:25:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104745/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104745/</guid>
			<pubDate>Fri, 19 Oct 2018 09:25:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104744/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			У меня вчера произошла такая же ситуация. Trojan.Encoder.3953 файлы с расширением id-8ADB6DDA.&#91;<noindex><a href="mailto:WindyHill@cock.li" target="_blank" rel="nofollow">WindyHill@cock.li</a></noindex>&#93;.FUNNY. Если будет полезно выслал файлы как по вашей инструкции <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107770">encoder3953.zip</a><br /><i>19.10.2018 09:11:10, Артем а.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104744/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104744/</guid>
			<pubDate>Fri, 19 Oct 2018 09:11:10 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104741/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@viktor solodkiy,<br /><br />добавьте образ автозапуска системы, в которой был запущен шифратор.<br />+<br />добавьте несколько зашифованных файлов и записку о выкупе. (можно предварительно поместить их в архивный файл)<br /><br />возможно это вариант шифратора Crysis. <br />
			<i>18.10.2018 13:10:40, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104741/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104741/</guid>
			<pubDate>Thu, 18 Oct 2018 13:10:40 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15018/message104738/">файлы зашифрованы с  расширением *.FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu</a></b> <i>Filecoder.Crysis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Попал в сеть через открытый порт MSSQL . брутфорсом подобрал логин\пароль для пользовательской учетки на КД. Закинул файлик который просканил шары по сети и пошифровал все. теперь файл который был раньше &nbsp;к примеру doc.txt стал doc.txt.id-9E6AA720.&#91;<noindex><a href="mailto:WildMouse@cock.li" target="_blank" rel="nofollow">WildMouse@cock.li</a></noindex>&#93;.FUNNY &nbsp;.<br /><br /><br /><br />==================<br />добавьте на форум в ваше сообщение несколько зашифрованных документов + записку о выкупе.<br /><br /><B>расшифровки файлов, зашифрованных данным вариантом шифратора Crysis: .FUNNY; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .waifu<br />на данный момент времени нет.<br />восстановление документов возможно из архивных копий.<br /><br />если нет архивных копий,<br />сохраните зашифрованные важные документы на отдельный носитель, возможно в будущем расшифровка документов станет возможной.</B><br /><br /><span class="bx-font" style="font-size:14pt; line-height: normal;">теперь, когда вас шифрануло Crysis, примите серьезные меры безопасности:</span><br /><br />1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;<br />2. установка актуальных обновлений для операционной системы;<br />3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;<br />4. установка надежных паролей для аккаунтов из группы RDP;<br />5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;<br />6. настройки безопасности, которые защищают пароль к аккаунту от удаленного &nbsp;брутфорсинга<br />7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу<br />8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист); <br />
			<i>18.10.2018 11:26:46, viktor solodkiy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15018/message104738/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15018/message104738/</guid>
			<pubDate>Thu, 18 Oct 2018 11:26:46 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
