<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 21 Apr 2026 13:00:31 +0300</pubDate>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message108981/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_ID3G2886" href="/user/42567/" bx-tooltip-user-id="42567">Vitamin Vit</a> написал:<br />Аналогично, стал жертвой этого щифровальщика.<br />Так понимаю - новостей по дешифровке нет?<br /><br />Получается, что какие-то московские чудики могут расшифровать мои файлы, значит ключ у кого-то есть. Возникает вопрос - а может быть эта контора причастна к этому вирусу, раз ни у кого нет ключей, а у них есть? И куда смотрят наши правоохранительные органы?<br />=============<br /><br />на Crysis фронте пока без перемен.<br />ключи есть у злоумышленников. "эти чуваки" просто за ваши деньги берут у них ключ, и вам продают, + себе часть оставляют за труды. <br />
			<i>03.05.2020 03:12:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message108981/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message108981/</guid>
			<pubDate>Sun, 03 May 2020 03:12:42 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message108980/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Аналогично, стал жертвой этого щифровальщика.<br />Так понимаю - новостей по дешифровке нет?<br /><br />Получается, что какие-то московские чудики могут расшифровать мои файлы, значит ключ у кого-то есть. Возникает вопрос - а может быть эта контора причастна к этому вирусу, раз ни у кого нет ключей, а у них есть? И куда смотрят наши правоохранительные органы? <br />
			<i>02.05.2020 23:56:35, Vitamin Vit.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message108980/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message108980/</guid>
			<pubDate>Sat, 02 May 2020 23:56:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106800/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			добрый день!<br /><br />имеет смысл проверить свойства зашифрованного файла на сетевом диске, чтобы определить под какой учетной записью было шифрование,<br />т.о. вы с большей вероятностью сможете определить какой из компьютеров был атакован.<br /><br />то, что нет еще нигде записки о выкупе может означать, что либо шифрование локально еще не завершено, либо компутер, который был атакован был выключен.<br />добавлю, что Crysis прописывает свое тело в автозапуск, и после перезагрузки шифрование может возобновиться.<br />так же возможен случай, когда антивирус удаляет через время файл шифратора, поэтому можно проверить логи антивирусов.<br />Если у вас установлен сервер ERA или подобная консоль, например от Касперского, тогда надо смотреть логи &nbsp;угроз через консоль управления.<br /><br />можно так же выложить в архиве один из зашифрованных файлов. Пара не нужна - это не сработает для Crysis<br />надо ждать, когда злоумышленники выложат приватные ключи, тогда расшифровка станет возможной. <br />
			<i>16.06.2019 14:17:55, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106800/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106800/</guid>
			<pubDate>Sun, 16 Jun 2019 14:17:55 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106799/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<p>Добрый день!</p><p> </p><p>Кажется, я тоже столкнулся с этой проблемой. Причём, что характерно, все компьютеры чистые (либо Win7/10 с антивирусами, либо Linux с ограниченными правами пользователя). Ни на одной из наших машин нет ни следов шифрования, ни подозрительной активности.</p><p>Зашифрован сетевой общий диск (сами идиоты, конечно, ACL не настроен). Текстовых файлов с требованиями выкупа нигде нет.</p><p></p><p>Есть смысл выложить сюда несколько примеров файлов «оригинал - зашифрованный»?</p> <br />
			<i>16.06.2019 12:18:51, Oleg Um2.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106799/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106799/</guid>
			<pubDate>Sun, 16 Jun 2019 12:18:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106689/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Хорошо, спасибо, отложим зашифрованные файлы до лучших времен! А вдруг..... <br />
			<i>23.05.2019 14:40:59, Денис Ковригин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106689/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106689/</guid>
			<pubDate>Thu, 23 May 2019 14:40:59 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106687/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Денис,<br />по очистке системы выполните скрипт.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>

;uVS v4.1.5 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv10.0
v400c
OFFSGNSAVE
;---------command-block---------
del %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-6AC6E2EB.&#91;VERACRYPT@FOXMAIL.COM&#93;.ADOBE
delall %SystemDrive%&#92;USERS&#92;1&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %Sys32%&#92;INFO.HTA
apply

QUIT
</pre>
=============
<br />без перезагрузки системы, пишем о старых и новых проблемах.<br />------------<br />К сожалению, вирлаб в текущий момент не может расшифровать файлы Crysis.adobe<br />восстановление документов возможно только из архивных копий.<br /><br />чтобы избежать повторных атак с новым шифрованием <B>примите следующие меры</B>:<br /><br />поменяйте пароли доступа к учетным записям на более сложный, возможно доступ к системе по RDP стал возможен через подбор пароля для одной из учетных записей.<br />разрешите доступ к рабочему столу через брэндмауэр из внешней сети, только для определенных ip-адресов.<br />поменяйте стандартный номер порта для службы RDP на произвольный<br />в локальных политиках поставьте ограничение на количество попыток неправильного ввода паролей с блокировкой чтобы избежать автоматического подбора паролей из внешней сети.<br /><B>и главное</B>,<br />не забываем сохранять копии важных документов в архивах на отдельном носителе, который периодически подключается для сохранения бэкапов и отключается после завершения создания нового бэкапа. <br />
			<i>23.05.2019 09:44:57, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106687/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106687/</guid>
			<pubDate>Thu, 23 May 2019 09:44:57 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106686/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Доброе Утро! Готово. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=112117">Desktop.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=112118">DC_2019-05-23_10-22-40_v4.1.5.7z</a><br /><i>23.05.2019 08:37:44, Денис Ковригин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106686/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106686/</guid>
			<pubDate>Thu, 23 May 2019 08:37:44 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106677/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Денис,<br />добавьте образ автозапуска системы<br />+<br />несколько зашифрованных файлов в архиве <br />
			<i>21.05.2019 19:26:34, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106677/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106677/</guid>
			<pubDate>Tue, 21 May 2019 19:26:34 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106676/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день. Таже история. Файлы зашифровались с расширением *.adobe. На рабочем столе остался скрипт и батник, может поможет в расшифровке. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=112102">ADOBE.rar</a><br /><i>21.05.2019 09:47:36, Денис Ковригин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106676/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106676/</guid>
			<pubDate>Tue, 21 May 2019 09:47:36 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106637/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по скрину, установленный File Security работает нормально.<br />установите критические обновления системы, <br /><br />A remote code execution vulnerability exists in Remote Desktop Services – formerly known as Terminal Services – when an unauthenticated attacker connects to the target system using RDP and sends specially crafted requests. <br />An attacker who successfully exploited this vulnerability could execute arbitrary code on the target system. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights.<br />The update addresses the vulnerability by correcting how Remote Desktop Services handles connection requests.<br />-----------------<br />Уязвимость удаленного выполнения кода существует в службах удаленных рабочих столов, которые ранее назывались службами терминалов, когда злоумышленник, не прошедший проверку подлинности, подключается к целевой системе с помощью RDP и отправляет специально созданные запросы.<br />Злоумышленник, успешно воспользовавшийся этой уязвимостью, может выполнить произвольный код в целевой системе. Затем злоумышленник может установить программы; просматривать, изменять или удалять данные; или создать новые учетные записи с полными правами пользователя.<br />Это обновление устраняет уязвимость, исправляя способ, которым службы удаленных рабочих столов обрабатывают запросы на подключение.<br /><br />Microsoft утверждает, что критическая уязвимость RDS, отслеживаемая как CVE-2019-0708, распространяется только на более старые версии поддержки (например, Windows 7, Windows Server 2008 R2 и Windows Server 2008)<br /><noindex><a href="https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708" target="_blank" rel="nofollow">https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708</a></noindex><br /><br /><noindex><a href="https://www.bleepingcomputer.com/news/security/microsoft-fixes-critical-remote-desktop-flaw-blocks-worm-malware/" target="_blank" rel="nofollow">https://www.bleepingcomputer.com/news/security/microsoft-fixes-critical-remote-desktop-flaw-blocks-worm-malware/</a></noindex><br />+<br />разрешите доступ к серверу только с доверенных внешних ip адресов<br /><br />по расшифровке *.adobe не поможем. <br />нет расшифровки у вирлаба по этому варианту Crysis <br />
			<i>16.05.2019 07:17:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106637/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106637/</guid>
			<pubDate>Thu, 16 May 2019 07:17:23 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106635/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Весьма полезные советы. Благодарю<br /><noindex><a href="https://yadi.sk/d/Y5hRHETxSMr4RA" target="_blank" rel="nofollow">Данные</a></noindex> по KVRT<br /><noindex><a href="https://yadi.sk/d/yOP1pwR342wq6A" target="_blank" rel="nofollow">Образ автозагрузки</a></noindex><br /><noindex><a href="https://yadi.sk/i/P65n92M9bz5HAQ" target="_blank" rel="nofollow">Окно ESET</a></noindex> <br />
			<i>15.05.2019 16:10:35, Айдар Билалов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106635/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106635/</guid>
			<pubDate>Wed, 15 May 2019 16:10:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106634/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по рисункам у вас новая версия ESET <B>либо не активирована</B>, либо какие то из модулей не работают.<br />проверьте, чтобы все модули работали корректно, и обновлялись антивирусные базы.<br />Используете ли ERAC для управления антивирусными клиентами?<br />+<br />если установка шифратора была через подключение по RDP, то скорее всего был взлом этой учетки,<br />C:\USERS\<B>USER</B>\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\DESKTOP.INI.ID-15E3731A.[VERACRYPT@FOXMAIL.COM].ADOBE<br /><br />необходимо установить сложные пароли на эту и другие учетные записи<br />+<br />установите в политиках ограничение на число попыток при неверном вводе пароля.<br />+<br />необходимо установить актуальные обновления для серверной системы,<br />иначе возможен повторный взлом и новое шифрование с рабочего стола.<br />+<br />вопрос по детекту в KVRT: какой детект был по найденным и удаленным файлам? <br />
			<i>15.05.2019 08:39:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106634/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106634/</guid>
			<pubDate>Wed, 15 May 2019 08:39:13 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106633/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			выполнили скрипт, установили ПО, которое было задето вирусом упоминается ниже, далее произвелась переустановка антивируса на более позднюю версию(при установке возникла необходимость сначала удалить старый антивирус) произвелась перезагрузка, после антивирусом KVRT были обнаружены следующие вирусы, <noindex><a href="https://yadi.sk/i/apfyP0778IO3nA" target="_blank" rel="nofollow">вложение</a></noindex> (Вирусы в основном были обнаружены в папке, в которой производились изменения, а именно: &nbsp;переустанавливалось ПО, которое было задето вирусом в первый раз)<br />также прикладываю вновь созданный <noindex><a href="https://yadi.sk/d/1yNsxvqqOaU6SQ" target="_blank" rel="nofollow">образ автозапуска</a></noindex>. &nbsp; <br />
			<i>15.05.2019 07:09:10, Айдар Билалов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106633/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106633/</guid>
			<pubDate>Wed, 15 May 2019 07:09:10 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106632/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_tp8eg1YB" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Айдар Билалов1) После завершения лечения Антивирус нужно обязательно обновить. ( и всегда следить за актуальностью версий )У вас: 4.5.12017.0Актуальная версия: 5 &nbsp; 7<br />=============<br />имеет смысл перейти на актуальные версии <B>ESET File Security</B>, (6.5 или 7.0) поскольку поддержка версии 4.5 уже прекращена.<br /><br />
====code====
<pre>ESET File Security for Microsoft Windows Server
Version &nbsp;&nbsp;&nbsp;Release Date &nbsp;&nbsp;&nbsp;Latest build &nbsp;&nbsp;&nbsp;Updated &nbsp;&nbsp;&nbsp;Status &nbsp;&nbsp;&nbsp;Next Status &nbsp;&nbsp;&nbsp;Expected EOL
7.0 &nbsp;&nbsp;&nbsp;16-Aug-18 &nbsp;&nbsp;&nbsp;7.0.12018.0 &nbsp;&nbsp;&nbsp;29-Jan-19 &nbsp;&nbsp;&nbsp;Full Support &nbsp;&nbsp;&nbsp;Limited Support &nbsp;&nbsp;&nbsp;TBA
6.5 &nbsp;&nbsp;&nbsp;28-Feb-17 &nbsp;&nbsp;&nbsp;6.5.12018.0 &nbsp;&nbsp;&nbsp;28-Aug-18 &nbsp;&nbsp;&nbsp;Full Support &nbsp;&nbsp;&nbsp;Limited Support &nbsp;&nbsp;&nbsp;TBA
6.4 &nbsp;&nbsp;&nbsp;7-Sep-16 &nbsp;&nbsp;&nbsp;6.4.12004.0 &nbsp;&nbsp;&nbsp;30-Nov-16 &nbsp;&nbsp;&nbsp;Full Support &nbsp;&nbsp;&nbsp;Limited Support &nbsp;&nbsp;&nbsp;TBA
6.3 &nbsp;&nbsp;&nbsp;2-Mar-16 &nbsp;&nbsp;&nbsp;6.3.12006.0 &nbsp;&nbsp;&nbsp;19-May-16 &nbsp;&nbsp;&nbsp;Limited Support &nbsp;&nbsp;&nbsp;Basic Support &nbsp;&nbsp;&nbsp;TBA
6.2 &nbsp;&nbsp;&nbsp;25-Feb-15 &nbsp;&nbsp;&nbsp;6.2.12007.0 &nbsp;&nbsp;&nbsp;3-Sep-15 &nbsp;&nbsp;&nbsp;Limited Support &nbsp;&nbsp;&nbsp;Basic Support &nbsp;&nbsp;&nbsp;TBA
6.0 &nbsp;&nbsp;&nbsp;11-Dec-14 &nbsp;&nbsp;&nbsp;6.0.12035.0 &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Limited Support &nbsp;&nbsp;&nbsp;Basic Support &nbsp;&nbsp;&nbsp;TBA
5 &nbsp;&nbsp;&nbsp;N/A &nbsp;&nbsp;&nbsp;N/A &nbsp;&nbsp;&nbsp;N/A &nbsp;&nbsp;&nbsp;N/A &nbsp;&nbsp;&nbsp;N/A &nbsp;&nbsp;&nbsp;N/A
4.5 &nbsp;&nbsp;&nbsp;7-Feb-12 &nbsp;&nbsp;&nbsp;4.5.12017.0 &nbsp;&nbsp;&nbsp;5-Aug-15 &nbsp;&nbsp;&nbsp;End of Life &nbsp;&nbsp;&nbsp;End of Life &nbsp;&nbsp;&nbsp; 
4.3 &nbsp;&nbsp;&nbsp;18-Oct-11 &nbsp;&nbsp;&nbsp;4.3.12014 &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;End of Life &nbsp;&nbsp;&nbsp;End of Life &nbsp;&nbsp;&nbsp;</pre>
=============
<br /><br /><noindex><a href="https://support.eset.com/kb3592/#efsw" target="_blank" rel="nofollow">https://support.eset.com/kb3592/#efsw</a></noindex> <br />
			<i>14.05.2019 16:01:00, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106632/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106632/</guid>
			<pubDate>Tue, 14 May 2019 16:01:00 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106631/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_00GR89hx" href="/user/38801/" bx-tooltip-user-id="38801">Айдар Билалов</a> написал:<br />Доброго времени суток! Нужна ваша помощь! &nbsp;<br />=============<br /><br />по очистке системы:<br />(<br />в системе еще активен, скорее всего майнер (или агент), который прописан в автозапуск<br />192.168.2.42:64445 &lt;-&gt; 46.17.175.28:443<br />HKEY_USERS\S-1-5-21-3749085011-2254468566-2580908841-1001\Software\Microsoft\Windows\CurrentVersion\Run\Host Process for Windows Tasks<br />)<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>

;uVS v4.1.5 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
delall %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-15E3731A.&#91;VERACRYPT@FOXMAIL.COM&#93;.ADOBE
delref %SystemDrive%&#92;USERS&#92;ADMINISTRATOR&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;GHBMNNJOOEKPMOECNNNILNNBDLOLHKHI&#92;1.7_0&#92;GOOGLE ДОКУМЕНТЫ ОФЛАЙН
zoo %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;LOCAL&#92;MICROSOFT&#92;SVCHOST.EXE
addsgn 0DC977BA156A4C720BD4AEB164C81205258AFCF689FA1F7885C3C5BC50D6714C2317C3573E559D492B80849F461649FA7DDFE87255DA1CEEFD2BA42FC7062073 55 Trojan:Win32/Azden.A!cl &#91;Microsoft&#93; 7

chklst
delvir

;------------------------autoscript---------------------------

apply

deltmp
CZOO
QUIT
</pre>
=============
<br />без перезагрузки, <br />пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_гггг-мм-дд_чч-мм-сс.rar/7z) &nbsp;отправьте в почту sendvirus2011@gmail.com, support@esetnod32.ru &nbsp;<br /><br />по расшифровке:<br />судя по детектированию зашифрованного файла на ID Ransomware (а так же по наличию записок о выкупе info.hta и FILES ENCRYPTED.txt), это все таки Crysis (не Phobos)<br /><br /> <br />====quote====<br />Опознан как<br /><br /> &nbsp; &nbsp;sample_extension: .id-&lt;id&gt;.[&lt;email&gt;].adobe<br /> &nbsp; &nbsp;ransomnote_email: veracrypt@foxmail.com<br /> &nbsp; &nbsp;sample_bytes: [0x9A0 - 0x9E0] 0x00000000020000000CFE7A410000000000000000000000002000000000000000<br /> &nbsp; &nbsp;custom_rule: Original filename &quot;account.xml&quot; after filemarker<br />=============<br />------------<br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=b6e833e5a843e5d7cc60b0291d3acb4790445a7b" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=b6e833e5a843e5d7cc60b0291d3acb4790445a7b</a></noindex><br />вы можете добавить лог обнаружения угроз, чтобы видеть все реакции установленного антивируса.<br /><br />с расшифровкой файлов не сможем помочь, <br />восстановление в вашем случае возможно только из архивных копий и бэкапов. <br />
			<i>14.05.2019 15:48:00, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106631/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106631/</guid>
			<pubDate>Tue, 14 May 2019 15:48:00 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106629/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Айдар Билалов<br /><br />1) После завершения лечения Антивирус нужно обязательно обновить. ( и всегда следить за актуальностью версий )<br />У вас: 4.5.12017.0<br />Актуальная версия: 5 &lt; &gt; 7<br /><br />2) По поводу лечения напишет: santy <br />
			<i>14.05.2019 11:18:18, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106629/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106629/</guid>
			<pubDate>Tue, 14 May 2019 11:18:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106628/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Доброго времени суток! Нужна ваша помощь! Вирус шифровальщик (.id-15E3731A.&#91;<noindex><a href="mailto:veracrypt@foxmail.com" target="_blank" rel="nofollow">veracrypt@foxmail.com</a></noindex>&#93;.adobe) зашифровал файлы. Сначала определялся как Crysis после вывода из карантина для архивации на desktop начал определяться как Phobos. Было принято решение заархивировать &nbsp;папку карантин и приложить<br /><noindex><a href="https://yadi.sk/d/VbqSnpN_maM6Ow" target="_blank" rel="nofollow">Образ автозапуска</a></noindex><br /><noindex><a href="https://yadi.sk/d/EWfyeiFZofRDRA" target="_blank" rel="nofollow">Файлы из карантина</a></noindex><br /><noindex><a href="https://yadi.sk/d/f542EMf6DEPjTA" target="_blank" rel="nofollow">Зашифрованные файлы</a></noindex><br /><noindex><a href="https://yadi.sk/i/_Hr02vFPaRFiJw" target="_blank" rel="nofollow">Изображение ра. стола</a></noindex> <br />
			<i>14.05.2019 10:33:40, Айдар Билалов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106628/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106628/</guid>
			<pubDate>Tue, 14 May 2019 10:33:40 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106522/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Andrei Sverzh,<br /><br />добавьте таки образ автозапуска для проверки системы.<br />(спасения файлов для этого варианта Crysis/Dharma c расширением *.adobe в настоящее время нет, спасение возможно только из бэкапов, или если теневые копии уцелели, что маловероятно). <br />
			<i>22.04.2019 16:50:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106522/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106522/</guid>
			<pubDate>Mon, 22 Apr 2019 16:50:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106521/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			есть ли спасение от данного шифровальщика? из системы вроде бы удалил, файлы не шифруются, но натворил делов не мало ((( <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111694">151.pdf.id-2202D61C.[decryptprof@qq.com].zip</a><br /><i>22.04.2019 16:46:32, Andrei Sverzh.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106521/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106521/</guid>
			<pubDate>Mon, 22 Apr 2019 16:46:32 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106173/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			этот файл можно еще удалить вручную.<br />C:\USERS\1S\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\DESKTOP.INI.ID-787A4C75.[VERACRYPT@FOXMAIL.COM].ADOBE<br />более следов активности шифратора нет.<br />видимо прав не хватило. <br />мог бы прописаться еще и в system32, и тогда уже все пользователи столкнулись бы с активностью шифратора, при входе в терминальную сессию.<br />без препятствий, поскольку антивирусная защита отсутствует <br />
			<i>21.03.2019 16:20:12, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106173/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106173/</guid>
			<pubDate>Thu, 21 Mar 2019 16:20:12 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106172/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Спасибо. Очистку произвели. Новый образ <noindex><a href="https://www.sendspace.com/file/501d82" target="_blank" rel="nofollow">https://www.sendspace.com/file/501d82</a></noindex> <br />
			<i>21.03.2019 14:53:50, Кирилл Иванов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106172/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106172/</guid>
			<pubDate>Thu, 21 Mar 2019 14:53:50 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106163/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			с расшифровкой помочь не получится по *.adobe, восстановление после Crysis.adobe возможно только c бэкапа.<br /><br />по очистке системы выполните скрипт, т.к. в системе остались еще файлы шифратора.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.3 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv10.0
v400c
OFFSGNSAVE
delall %SystemDrive%&#92;USERS&#92;1S&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %SystemDrive%&#92;USERS&#92;1S&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;INFO.HTA
zoo %SystemDrive%&#92;USERS&#92;1S&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;1FLINT.EXE
addsgn A7679B72CD97B38D5617627DA804DEC97001109C89050AA83485C53715DE21B336DB72113E3D944D2B407B8A92A70FFA2D20FDAAE49CB071EEBB68E30BCAEEBF 8 email-gcaesar2@aol.com&nbsp;&nbsp;7

zoo %SystemDrive%&#92;USERS&#92;1S&#92;APPDATA&#92;ROAMING&#92;1FLINT.EXE
zoo %SystemDrive%&#92;USERS&#92;1S&#92;DESKTOP&#92;CLEARLOCK.EXE
addsgn 925277AA1C6AC1CC0B34584E33231995AF8CBA7E8EBD1EA3F0C44EA2D3388D5DF8652EEF3F559D492A5BF198CD08CA1481CE336395DB6B5F26028CA4D985CC8F 8 OpenCandy.A &#91;ESET-NOD32&#93; 7

chklst
delvir

czoo
apply
QUIT
</pre>
=============
<br /><br />без перезагрузки, пишем о старых и новых проблемах.<br /><br />архив из каталога uVS (по формату: ZOO_yyyy-mm-dd_hh-mm-ss.rar/7z) &nbsp;отправить в почту safety@chklst.ru, sendvirus2011@gmail.com, support@esetnod32.ru &nbsp;<br />------------<br />+<br />скорее всего, учетная запись users\1s &nbsp;взломана, <br />необходимо установить сложный пароль. <br />Установите ограничение по кол-ву неверных попыток входа, <br />разрешите доступ по RDP к серверу, только с доверенных ip-адресов, <br />+<br />добавьте новый образ автозапуска для контроля. <br />
			<i>21.03.2019 05:39:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106163/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106163/</guid>
			<pubDate>Thu, 21 Mar 2019 05:39:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106162/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день.<br />Помогите расшифровать файлы вида *.id-787A4C75.&#91;<noindex><a href="mailto:veracrypt@foxmail.com" target="_blank" rel="nofollow">veracrypt@foxmail.com</a></noindex>&#93;.adobe<br />Файл образа разместили тут: <noindex><a href="https://www.sendspace.com/file/ic6196" target="_blank" rel="nofollow">https://www.sendspace.com/file/ic6196</a></noindex> <br />
			<i>21.03.2019 03:46:56, Кирилл Иванов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106162/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106162/</guid>
			<pubDate>Thu, 21 Mar 2019 03:46:56 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106096/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			последняя дешифровка от вирлабов по Crysis была в мае 2017, два года назад. <br />благодаря тому, что были получены ключи по указанным ниже расширениям.<br /><br /><br />====quote====<br />[2017.05.19 19:18:43.577] - .::EE::::EE:SS:::::::.EE....EE....TT...... Version: 2.0.4.0<br />[2017.05.19 19:18:43.577] - .::EEEEEEEE::SSSSSS::.EEEEEEEE....TT...... Built: May 19 2017<br />[2017.05.19 19:18:43.577] - .::EE:::::::::::::SS:.EE..........TT......<br />[2017.05.19 19:18:43.587] - .::EEEEEE:::SSSSSS::..EEEEEE.....TT..... Copyright &#169; ESET, spol. s r.o.<br />[2017.05.19 19:18:43.587] - ..::::::::::::::::::.................... 1992-2017. All rights reserved.<br />[2017.05.19 19:18:43.587] - ....................................<br />[2017.05.19 19:18:43.587] -<br />[2017.05.19 19:18:43.587] - [2017.05.19 19:18:43.587] -<br />[2017.05.19 19:18:43.587] - INFO: Supported Crysis file extensions: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .onion, .wallet<br />=============<br /><br />список новых расширений без расшифровки внушителен, и продолжает расти.<br /><br />на текущий момент известные варианты CrySis/Dharma, которые не могут быть расшифрованы без выкупа:<br /><br /><br />====quote====<br /> &nbsp; &nbsp;.cesar; .arena; .cobra; .java; .write; .arrow; .bip; .cmb/.combo; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .boost; .waifu; .FUNNY; .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx; .santa; .bizer; .gif; .auf; .USA; .xwx; .best; .heets; .qwex; .ETH; .air; .888; .amber; .frend; .KARLS; .aqva; .AYE; .korea; .plomb; .NWA; .com<br /><br />=============<br /><br />Если вирлаб получит новые ключи, дешифратор будет обновлен, и предоставлен в доступ бесплатно для всех пострадавших за это время, <br />
			<i>13.03.2019 18:46:48, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106096/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106096/</guid>
			<pubDate>Wed, 13 Mar 2019 18:46:48 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106095/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Да знаю я все это. и бакапы у нас есть. Но факт остается фактом, у вас нет дешифратора. <br />
			<i>13.03.2019 18:02:35, Тимур Абдусадыков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106095/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106095/</guid>
			<pubDate>Wed, 13 Mar 2019 18:02:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106094/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_2N5dQQ1R" href="/user/36492/" bx-tooltip-user-id="36492">Тимур Абдусадыков</a> написал:<br />А толку писать в вашу поддержку. У меня официальная лицензия и пользюсь вашим антивирусом уже много лет. А вот случилась проблема и вы помочь не смогли, нет у вас дешифратора.<br />=============<br />не вы один пострадали от этого шифратора. Crysis один из наиболее активных и распространенных шифраторов в мире. Чтобы обезопасить свои документы от атак шифратора, недостаточно иметь антивирусную защиту. Необходимо иметь всегда свежие бэкапы данных,<br />+<br />как защитить и обезопасить компьютер от атак вымогателей<br /><noindex><a href="https://chklst.ru/discussion/1579/kak-zaschitit-i-obezopasit-kompyuter-ot-vymogateley#latest" target="_blank" rel="nofollow">https://chklst.ru/discussion/1579/kak-zaschitit-i-obezopasit-kompyuter-ot-vymogateley#latest</a></noindex><br />+<br />Что такое Dharma Ransomware и как защитить свой бизнес от этого<br /><noindex><a href="https://forum.esetnod32.ru/messages/forum35/topic11658/message105262/#message105262" target="_blank" rel="nofollow">https://forum.esetnod32.ru/messages/forum35/topic11658/message105262/#message105262</a></noindex> <br />
			<i>13.03.2019 15:16:04, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106094/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106094/</guid>
			<pubDate>Wed, 13 Mar 2019 15:16:04 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message106093/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_LcK3vLUR" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br /><br />====quote====<br /><br /><br />=============<br />&quot;пока&quot; - это очень оптимистично, <br />ее может не быть никогда. <br />в любом случае, если вы пострадали от шифратора по данному списку,<br />обращайтесь в <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex> или <noindex><a href="mailto:support@eset.ua" target="_blank" rel="nofollow">support@eset.ua</a></noindex> (какой к вам ближе),<br />при наличие &nbsp; реальной лицензии &nbsp; на продукт ESET<br />=============<br /><br />А толку писать в вашу поддержку. У меня официальная лицензия и пользюсь вашим антивирусом уже много лет. А вот случилась проблема и вы помочь не смогли, нет у вас дешифратора. <br />
			<i>13.03.2019 13:50:10, Тимур Абдусадыков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message106093/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message106093/</guid>
			<pubDate>Wed, 13 Mar 2019 13:50:10 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message105726/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_UutUeyCm" href="/user/37181/" bx-tooltip-user-id="37181">Никита Король</a> написал:<br />"Добрый" день. Расшифровки пока нет?<br />=============<br />"пока" - это очень оптимистично, <br />ее может не быть никогда. <br />в любом случае, если вы пострадали от шифратора по данному списку,<br />обращайтесь в support@esetnod32.ru или support@eset.ua (какой к вам ближе),<br />при наличие <U><B>реальной лицензии</B></U> на продукт ESET <br />
			<i>03.02.2019 15:47:04, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message105726/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message105726/</guid>
			<pubDate>Sun, 03 Feb 2019 15:47:04 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message105723/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			&quot;Добрый&quot; день. Расшифровки пока нет? <br />
			<i>03.02.2019 13:27:56, Никита Король.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message105723/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message105723/</guid>
			<pubDate>Sun, 03 Feb 2019 13:27:56 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15067/message105489/">файлы зашифрованы с расширением .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx;.santa; .bizer</a></b> <i>Filecoder.Crysis / Encoder.3953; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Похоже, пока нет. <br />
			<i>14.01.2019 05:42:14, Андрей -.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15067/message105489/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15067/message105489/</guid>
			<pubDate>Mon, 14 Jan 2019 05:42:14 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
