<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 15 Apr 2026 01:56:04 +0300</pubDate>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message111813/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_iWlrPgjT" href="/user/57106/" bx-tooltip-user-id="57106">Юрий Никитин</a> написал:<br />По какому параметру можно поискать приват ключ?<br /><br />Систему планируем снести к чертям и базы если дешифруют переносить миграцией с 1с на случай если прицепят что-то.<br />=============<br /><br />рекомендации по защите серверной системы от взломов по RDP смотрите выше. <br />
			<i>02.02.2021 16:25:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message111813/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message111813/</guid>
			<pubDate>Tue, 02 Feb 2021 16:25:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message111812/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_xm5pB2U2" href="/user/57106/" bx-tooltip-user-id="57106">Юрий Никитин</a> написал:<br />Тут.<br />В инфо просто текст или открытый ключ тоже?<br />=============<br />в инфо просто текст, и идентификатор вашего ключа. расшифровка без приватного ключа, который есть только у злоумышленников в наст время невозможна. выкуп не рекомендую платить за ключ, могут просто не предоставить ключ после оплаты,<br />тем более, что те кто стоит за распространением harma уже известны, как "недобросовестные злоумышленники".<br />не выполняют своих обязательств после оплаты за ключ.<br /><br />сохраните важные зашифрованные файлы на отдельный носитель на хранение до лучших времен, когда они наступят.<br />если в сеть выложат приватные ключи. по crysis это было несколько лет назад, по первым версиям,<br />но затем, кто-то перехватил проект, и более ключей нет в доступе. а варианты плодятся 10-ками каждый месяц. <br />
			<i>02.02.2021 16:23:35, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message111812/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message111812/</guid>
			<pubDate>Tue, 02 Feb 2021 16:23:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message111809/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			По какому параметру можно поискать приват ключ?<br /><br />Систему планируем снести к чертям и базы если дешифруют переносить миграцией с 1с на случай если прицепят что-то. <br />
			<i>02.02.2021 16:06:25, Юрий Никитин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message111809/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message111809/</guid>
			<pubDate>Tue, 02 Feb 2021 16:06:25 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message111808/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Тут.<br />В инфо просто текст или открытый ключ тоже? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118602">Новая папка.rar</a><br /><i>02.02.2021 16:05:35, Юрий Никитин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message111808/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message111808/</guid>
			<pubDate>Tue, 02 Feb 2021 16:05:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message111805/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_PUNtt5Bt" href="/user/57106/" bx-tooltip-user-id="57106">Юрий Никитин</a> написал:<br />Дополнение.<br />=============<br />добавьте в архиве несколько зашифрованных файлов.<br />по проверке системы помощь нужна? <br /><br />по расшифровке файлов пока нет возможности, до тех пор, пока приватные ключи не будут в доступе для антивирусных компаний.<br />(недавний случай с шифратором FONIX, и ранее по другим: Teslacrypt, GandCrab, Ransom.Shade, AESNI, ~xdata, PEtya Ransomware и другие, показывают, что иногда злоумышленники возвращают &nbsp;приватные ключи с тем, чтобы была возможность восстановить зашифрованные файлы) <br />
			<i>02.02.2021 14:59:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message111805/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message111805/</guid>
			<pubDate>Tue, 02 Feb 2021 14:59:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message111804/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Дополнение. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118600">FILES ENCRYPTED.txt</a><br /><i>02.02.2021 13:18:14, Юрий Никитин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message111804/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message111804/</guid>
			<pubDate>Tue, 02 Feb 2021 13:18:14 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message111803/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Вирус .harma <br />Восстановил из roaming исполняемую часть. Во вложении.<br />Есть ли варианты что-то сделать? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118599">Info.rar</a><br /><i>02.02.2021 13:16:14, Юрий Никитин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message111803/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message111803/</guid>
			<pubDate>Tue, 02 Feb 2021 13:16:14 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message110364/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_jHM5yh1t" href="/user/49152/" bx-tooltip-user-id="49152">UFC 3</a> написал:<br />Добрый день заразились таким шифровальщиком может кто сталкивался уже<br />=============<br />скорее всего,<br />это Crysis, расширение harma без возможности расшифровки<br />добавьте в архиве записки о выкупе: info.hta и FILES ENCRYPTED.txt<br />+<br />один из зашифрованных файлов<br /><br />так же сделайте образ автозапуска зашифрованной системы,<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br />возможно файлы шифратора сохранились в системе и еще активны <br />
			<i>22.09.2020 15:49:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message110364/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message110364/</guid>
			<pubDate>Tue, 22 Sep 2020 15:49:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message110363/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день заразились таким шифровальщиком может кто сталкивался уже<br /><br />all your data has been locked us<br />You want to return?<br />Write email <noindex><a href="mailto:CryptorBTC@gmail.com" target="_blank" rel="nofollow">CryptorBTC@gmail.com</a></noindex> or <noindex><a href="mailto:BTCcryptor@yahoo.com" target="_blank" rel="nofollow">BTCcryptor@yahoo.com</a></noindex><br /><br /><noindex><a href="https://www.sendspace.com/file/pvix4u" target="_blank" rel="nofollow">Файл</a></noindex> <br />
			<i>22.09.2020 14:23:16, UFC 3.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message110363/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message110363/</guid>
			<pubDate>Tue, 22 Sep 2020 14:23:16 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109094/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br />ALBERT (S-1-5-21-1971080112-2604595418-3332625347-1031 - Administrator - Enabled) =&gt; %SystemDrive%\Documents and Settings\ALBERT.SERVAK<br />denis (S-1-5-21-1971080112-2604595418-3332625347-1032 - Administrator - Enabled) =&gt; %SystemDrive%\Documents and Settings\denis<br />POPOV (S-1-5-21-1971080112-2604595418-3332625347-1015 - Administrator - Enabled) =&gt; %SystemDrive%\Documents and Settings\POPOV<br />ROMAN (S-1-5-21-1971080112-2604595418-3332625347-1043 - Administrator - Enabled) =&gt; %SystemDrive%\Documents and Settings\ROMAN<br />Администратор (S-1-5-21-1971080112-2604595418-3332625347-500 - Administrator - Enabled) =&gt; %SystemDrive%\Documents and Settings\Администратор<br /><br />=============<br />много учетных записей с правами администраторов.<br />Пароли надо менять на сложные, в противном случае взлом может повториться через некоторое время.<br />+<br />выполните все рекомендации:<br /><br />теперь, когда вас шифрануло Crysis, примите серьезные меры безопасности:<br /><br />1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;<br />2. установка актуальных обновлений для операционной системы;<br />3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;<br />4. установка надежных паролей для аккаунтов из группы RDP;<br />5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;<br />6. настройки безопасности, которые защищают пароль к аккаунту от удаленного &nbsp;брутфорсинга<br />7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу<br />8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);<br />----------- <br />
			<i>23.05.2020 18:11:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109094/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109094/</guid>
			<pubDate>Sat, 23 May 2020 18:11:20 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109093/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			такое впечатление, что после скрипта ничего не поменялось<br />или и не должно было?)<br />логи прикладываю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116671">FRST.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116672">Addition.txt</a><br /><i>23.05.2020 17:17:26, Федор Попов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109093/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109093/</guid>
			<pubDate>Sat, 23 May 2020 17:17:26 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109092/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Федор,<br />по очистке сервера выполните скрипт в uVS<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.9 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv5.2
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

del %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;POPOV&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;DESKTOP.INI.ID-2C86099A.&#91;MANYFILES@AOL.COM&#93;.HARMA
del %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DENIS&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;DESKTOP.INI.ID-2C86099A.&#91;MANYFILES@AOL.COM&#93;.HARMA
del %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ALBERT.SERVAK&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;DESKTOP.INI.ID-2C86099A.&#91;MANYFILES@AOL.COM&#93;.HARMA
del %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ROMAN&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;DESKTOP.INI.ID-2C86099A.&#91;MANYFILES@AOL.COM&#93;.HARMA
del %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ALL USERS&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;DESKTOP.INI.ID-2C86099A.&#91;MANYFILES@AOL.COM&#93;.HARMA
delref {9030D464-4C02-4ABF-8ECC-5164760863C6}&#92;&#91;CLSID&#93;
delref {9BFBA68E-E21B-458E-AE12-FE85E903D2C0}&#92;&#91;CLSID&#93;
delref {B4F3A835-0E21-4959-BA22-42B3008E02FF}&#92;&#91;CLSID&#93;
delref {DBC80044-A445-435B-BC74-9C25C1C588A9}&#92;&#91;CLSID&#93;
delref {E7E6F031-17CE-4C07-BC86-EABFE594F69C}&#92;&#91;CLSID&#93;
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DIAKDDMMLEDECLCODPBGEBFKHEGAADDGE%26INSTALLSOURCE%3DONDEMAND%26UC
delref %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ALBERT&#92;APPLICATION DATA&#92;SEARCHMETOOLBAR&#92;SEARCHMETOOLBAR.EXE
apply

; Java(TM) 6 Update 26
exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216010FF} /quiet

; Java(TM) 6 Update 3
exec MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160030} /quiet

; Java(TM) 6 Update 5
exec MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160050} /quiet

; Java(TM) 6 Update 7
exec MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070} /quiet

; SearchmeToolbar
exec MsiExec.exe /X{34B8FD13-83CB-44E0-86AD-EE4F67B6F661} /quiet

deltmp
QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------<br />+<br />сделайте логи проверки в FRST<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex><br /><br />===<br />по расшифровки нет решения, восстановление документов возможно только из бэкапов. <br />
			<i>23.05.2020 13:44:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109092/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109092/</guid>
			<pubDate>Sat, 23 May 2020 13:44:20 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109086/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_cJBtiGGP" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br /><br />====quote====<br /> &nbsp;Федор Попов &nbsp;написал:<br />Здравствуйте! Сервер заразился шифровальщиком harma. Расширение файлов (всех почти, но винда работает) выглядит так &nbsp;- .id-2C86099A.&#91; &nbsp;<noindex><a href="mailto:manyfiles@aol.com" target="_blank" rel="nofollow">manyfiles@aol.com</a></noindex> &nbsp;&#93;.harma , этот текст добавляется после всех расширений. Можно ли что-то сделать?<br />=============<br />добавьте образ автозапуска системы, возможно файлы шифратора еще активны в системе<br />=============<br /> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116667">SERVAK_2020-05-18_20-07-30_v4.1.8.7z</a><br /><i>22.05.2020 20:23:31, Федор Попов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109086/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109086/</guid>
			<pubDate>Fri, 22 May 2020 20:23:31 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109084/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_BNiZwD6f" href="/user/42766/" bx-tooltip-user-id="42766">Федор Попов</a> написал:<br />Здравствуйте! Сервер заразился шифровальщиком harma. Расширение файлов (всех почти, но винда работает) выглядит так &nbsp;- .id-2C86099A.[ <noindex><a href="mailto:manyfiles@aol.com" target="_blank" rel="nofollow">manyfiles@aol.com</a></noindex> ].harma , этот текст добавляется после всех расширений. Можно ли что-то сделать?<br />=============<br />добавьте образ автозапуска системы, возможно файлы шифратора еще активны в системе <br />
			<i>22.05.2020 18:33:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109084/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109084/</guid>
			<pubDate>Fri, 22 May 2020 18:33:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109083/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Здравствуйте! Сервер заразился шифровальщиком harma. Расширение файлов (всех почти, но винда работает) выглядит так &nbsp;- .id-2C86099A.&#91;<noindex><a href="mailto:manyfiles@aol.com" target="_blank" rel="nofollow">manyfiles@aol.com</a></noindex>&#93;.harma , этот текст добавляется после всех расширений. Можно ли что-то сделать? <br />
			<i>22.05.2020 18:19:57, Федор Попов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109083/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109083/</guid>
			<pubDate>Fri, 22 May 2020 18:19:57 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109036/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_Z2gQLDYt" href="/user/42626/" bx-tooltip-user-id="42626">Сергей Проценко</a> написал:<br />Что-то еще, кроме рекомендаций из шапки, делать необходимо в моем случае?<br />=============<br />+<br /><br />1.Рекомендации:<br /><br /><br />====quote====<br />1. Убедитесь, что установлены последние обновления безопасности. Используйте управление угрозами и уязвимостями для регулярного аудита на наличие уязвимостей, неправильной конфигурации и подозрительных действий.<br /><br />2. включите аутентификацию на уровне сети (NLA).<br />3. Соблюдайте принцип наименьших привилегий. Избегайте использования учетных записей служб на уровне домена. Применяйте надежные случайные, своевременные пароли локальных администраторов. <br />4. Мониторинг использования brute forces. Проверьте чрезмерные неудачные попытки аутентификации (идентификатор события безопасности Windows 4625).<br />5. Мониторинг очистки журналов событий, особенно журналов событий безопасности и операционных журналов PowerShell.<br />6. Включите функции защиты от несанкционированного доступа, чтобы злоумышленники не могли остановить службы безопасности.<br />7. Определите, где учетные записи с высоким уровнем привилегий входят в систему и предоставляют учетные данные. Мониторинг и расследование событий входа (идентификатор события 4624) для атрибутов типа входа. Учетные записи администратора домена и другие учетные записи с высокими привилегиями не должны присутствовать на рабочих станциях.<br />8. Включите правила уменьшения поверхности атаки, включая правила, которые блокируют кражу учетных данных, действия вымогателей и подозрительное использование PsExec и WMI. Чтобы противодействовать вредоносным действиям, инициируемым с помощью документов Office используйте правила, которые блокируют расширенные действия макросов, исполняемый контент, создание процессов и внедрение процессов, инициированные приложениями Office. Чтобы оценить влияние этих правил, разверните их в режиме аудита.<br />=============<br /> <br />
			<i>11.05.2020 18:46:36, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109036/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109036/</guid>
			<pubDate>Mon, 11 May 2020 18:46:36 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109035/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Файл выслал. Логи FRST делал сегодня утром. <br /><br />Итак, скрипт в uVS выполнил, файл выслал на почту, с учетками разобрался.<br /><br /><br />Что-то еще, кроме рекомендаций из шапки, делать необходимо в моем случае? <br />
			<i>11.05.2020 17:46:29, Сергей Проценко.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109035/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109035/</guid>
			<pubDate>Mon, 11 May 2020 17:46:29 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109033/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по дате, логи FRST вы сделали ранее, 10.05.2020, там картина была немного другая чем в позднем образе автозапуска от 11.05.2020<br />(с активным процессом шифратора)<br /><br /><br />====quote====<br />() [File not signed] C:\Users\test\Music\1DVBG7_payload.exe<br />() [File not signed] C:\Users\test\Music\NetworkShare v.2.exe &lt;2&gt;<br />HKLM\...\Run: [1DVBG7_payload.exe] =&gt; C:\Windows\System32\1DVBG7_payload.exe [94720 2020-05-10] () [File not signed]<br />HKLM\...\Run: [C:\Windows\System32\Info.hta] =&gt; C:\Windows\System32\Info.hta [13918 2020-05-11] () [File not signed]<br />HKLM\...\Run: [C:\Users\test\AppData\Roaming\Info.hta] =&gt; C:\Users\test\AppData\Roaming\Info.hta [13918 2020-05-11] () [File not signed]<br />HKLM-x32\...\Run: [1650670] =&gt; 1650670<br />HKLM-x32\...\Run: [525965] =&gt; 525965<br />Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1DVBG7_payload.exe [2020-05-10] () [File not signed]<br />Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2020-05-11] () [File not signed]<br />2020-05-10 23:30 - 2020-05-10 23:30 - 000094720 _____ C:\Windows\system32\1DVBG7_payload.exe<br />2020-05-11 01:48 - 2020-05-11 01:48 - 000013918 _____ C:\Windows\system32\Info.hta<br />2020-05-11 01:48 - 2020-05-11 01:48 - 000013918 _____ C:\Users\test\AppData\Roaming\Info.hta<br />2020-05-11 01:48 - 2020-05-11 01:48 - 000000218 _____ C:\Users\test\Desktop\FILES ENCRYPTED.txt<br />2020-05-11 01:48 - 2020-05-11 01:48 - 000000218 _____ C:\Users\Public\Desktop\FILES ENCRYPTED.txt<br />2020-05-11 01:48 - 2020-05-11 01:48 - 000000218 _____ C:\FILES ENCRYPTED.txt<br />=============<br /><br />этот файлик C:\Users\test\Music\NetworkShare v.2.exe, если сохранился, вышлите в архиве с паролем infected в почту safety@chklst.ru<br />скорее всего, была взломана учетная запись (или создана новая) test.<br />все пароли по учетным записям необходимо сменить, и установить сложные пароли.<br />возможна повторная атака.<br />+<br />обратите внимание, то ваш сервер не только подвергся шифрованию, но и с вашего сервера была выполнена атака на другие сетевые ресурсы,<br />и скорее всего во внешней сети.<br /><noindex><a href="https://www.virustotal.com/gui/file/f47e3555461472f23ab4766e4d5b6f6fd260e335a6abc31b860e569a720a5446/detection" target="_blank" rel="nofollow">https://www.virustotal.com/gui/file/f47e3555461472f23ab4766e4d5b6f6fd260e335a6abc31<WBR/>&shy;b860e569a720a5446/detection</a></noindex><br /><br /><B>Примите все меры безопасности к системе, которые указаны в данной теме.<br /></B><br />Восстановление документов возможно только из архивов, без расшифровки, выкупать ключ расшифровки у зоумышленников не рекомендуем. Только потеряете еще и деньги, кроме документов.<br /><B><br />так же обратите внимание, что у вас все учетные записи на сервере с правами администраторов и все активны.</B><br /><table class="forum-spoiler"><thead onclick="if (this.nextSibling.style.display=='none') { this.nextSibling.style.display=''; BX.addClass(this, 'forum-spoiler-head-open'); } else { this.nextSibling.style.display='none'; BX.removeClass(this, 'forum-spoiler-head-open'); } BX.onCustomEvent('BX.Forum.Spoiler:toggle', [{node: this}]); event.stopPropagation();"><tr><th><div>Скрытый текст</div></th></tr></thead><tbody class="forum-spoiler" style="display:none;"><tr><td>Администратор (S-1-5-21-165322250-2735553744-3456952923-500 - Administrator - Enabled)<br />Гость (S-1-5-21-165322250-2735553744-3456952923-501 - Limited - Disabled)<br />protsenko.s (S-1-5-21-827046529-3008914153-708560777-1104 - Administrator - Enabled) =&gt; C:\Users\protsenko.s<br />console (S-1-5-21-827046529-3008914153-708560777-1111 - Administrator - Enabled) =&gt; C:\Users\Console<br />Admin (S-1-5-21-827046529-3008914153-708560777-1112 - Administrator - Enabled) =&gt; C:\Users\Admin<br />test (S-1-5-21-827046529-3008914153-708560777-1193 - Administrator - Enabled) =&gt; C:\Users\test<br />adm (S-1-5-21-827046529-3008914153-708560777-1268 - Administrator - Enabled) =&gt; C:\Users\adm<br />petrov.d (S-1-5-21-827046529-3008914153-708560777-1280 - Administrator - Enabled) =&gt; C:\Users\petrov.d</td></tr></tbody></table><br />удалите левые учетные записи, если они здесь есть,<br />права администратора оставьте только для действующей учетной записи администратора.<br /><br />Update:<br />все таки логи FRST от 11.05.2020<br />Ran by protsenko.s (administrator) on SRV-DC (HPE ProLiant DL360 Gen10) <B>(11-05-2020 08:37:25)</B> <br />
			<i>11.05.2020 17:08:53, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109033/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109033/</guid>
			<pubDate>Mon, 11 May 2020 17:08:53 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109032/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Сергей,<br />по очистке системы в uVS<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.9 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv10.0
v400c
OFFSGNSAVE
;---------command-block---------
delall %Sys32%&#92;1DVBG7_PAYLOAD.EXE
delall %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-CCF08FB8.&#91;DHARM727@GMX.DE&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;PETROV.D&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-CCF08FB8.&#91;DHARM727@GMX.DE&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;ADM&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-CCF08FB8.&#91;DHARM727@GMX.DE&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;TEST&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-CCF08FB8.&#91;DHARM727@GMX.DE&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;CONSOLE&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-CCF08FB8.&#91;DHARM727@GMX.DE&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;PROTSENKO.S&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-CCF08FB8.&#91;DHARM727@GMX.DE&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;TEST&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %Sys32%&#92;INFO.HTA
delall %SystemDrive%&#92;USERS&#92;TEST&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;SVCBEC.EXE
delall %SystemDrive%&#92;USERS&#92;TEST&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;SVCRQK.EXE
delall %SystemDrive%&#92;USERS&#92;PROTSENKO.S&#92;DESKTOP&#92;1DVBG7_PAYLOAD.EXE
apply

QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------ <br />
			<i>11.05.2020 16:51:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109032/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109032/</guid>
			<pubDate>Mon, 11 May 2020 16:51:13 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message109031/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Файлы на сервере зашифрованы с названиями вида ХХХХХХХ.id-CCF08FB8.&#91;<noindex><a href="mailto:Dharm727@gmx.de" target="_blank" rel="nofollow">Dharm727@gmx.de</a></noindex>&#93;.harma<br /><br /><br />Как полностью вычистить следы злоумышленника с сервера? Логи во вложении. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116569">2020.05.11.zip</a><br /><i>11.05.2020 15:59:12, Сергей Проценко.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message109031/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message109031/</guid>
			<pubDate>Mon, 11 May 2020 15:59:12 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108571/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Юрий,<br />добавьте образ автозапуска из зашифрованной системы,<br />возможно файлы шифратора еще активны в данной системе,<br />+<br />добавьте несколько зашифрованных файлов в архиве,<br />судя по заголовку зашифрованного файла у вас здесь двойное шифрование *.odveta + *.harma<br />+<br />судя по этой теме<br /><noindex><a href="https://forum.kasperskyclub.ru/index.php?showtopic=64879" target="_blank" rel="nofollow">https://forum.kasperskyclub.ru/index.php?showtopic=64879</a></noindex><br />помощь в очистке системы вам уже оказана хелперами на форуме kasperskyclub<br /><br />по расшифровке помочь вам не сможем, нет расшифровки по odveta и harma<br /><br />восстановить документы возможно лишь из надежных бэкапов. <br />
			<i>15.03.2020 05:49:38, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108571/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108571/</guid>
			<pubDate>Sun, 15 Mar 2020 05:49:38 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108570/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день! Прошу помощи в расшифровке файлов.<br /> <br />Вирус harma зашифровал sql базы 1с и другие файлы на server 2012r2 standart x64.<br />Теперь файлы выглядят примерно так - &quot;Счет на оплату 11 от ХХ марта 2020 г.pdf.Email=&#91;<noindex><a href="mailto:Filedecryptor@protonmail.com" target="_blank" rel="nofollow">Filedecryptor@protonmail.com</a></noindex>&#93;ID=&#91;ХХХХХХХХХХХХХХХ&#93;.odveta.id-ХХХХХХХХ.&#91;<noindex><a href="mailto:MrRdx@cock.li" target="_blank" rel="nofollow">MrRdx@cock.li</a></noindex>&#93;&quot;.HARMA<br />Восстановление бекапов не сработало (бекапы не читаемы после восстановления), админ не позаботился про актуальные выгрузки БД 1С в разные места.<br /> <br />Подскажите что можно сделать, и есть ли какие-то варианты дешифровки?<br /> <br />Если это будет полезно, то злоумышленник после переписки расшифровал один файл как образец.<br /> <br />Образец текст файла записки c названием &quot;FILES ENCRIPTED.TXT&quot;:<br />all your data has been locked us<br />You want to return?<br />Write emeil <noindex><a href="mailto:MrRdx@coc.li" target="_blank" rel="nofollow">MrRdx@coc.li</a></noindex> or <noindex><a href="mailto:MrRDX@protonmail.com" target="_blank" rel="nofollow">MrRDX@protonmail.com</a></noindex> <br />
			<i>14.03.2020 19:20:03, Юрий Абрикос.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108570/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108570/</guid>
			<pubDate>Sat, 14 Mar 2020 19:20:03 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108363/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_Ey8grNSn" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />+В системе нет антивируса...<br />=============<br />3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз <br />
			<i>21.02.2020 11:58:54, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108363/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108363/</guid>
			<pubDate>Fri, 21 Feb 2020 11:58:54 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108362/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			+<br />В системе нет антивируса... <br />
			<i>21.02.2020 11:54:47, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108362/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108362/</guid>
			<pubDate>Fri, 21 Feb 2020 11:54:47 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108359/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			+ обратите внимание, что поддержка сервера Windows 2008 R2 прекращена<br />uVS v4.0 [<noindex><a href="http://dsrt.dyndns.org" target="_blank" rel="nofollow">http://dsrt.dyndns.org</a></noindex>]: <B>Windows Server 2008 R2</B> Enterprise x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS]<br />следует в дальнейшем планировать переход в работе на актуальные серверные решения. <br />
			<i>21.02.2020 09:23:51, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108359/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108359/</guid>
			<pubDate>Fri, 21 Feb 2020 09:23:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108358/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_if65KCA4" href="/user/42066/" bx-tooltip-user-id="42066">ООО Рембытстройсервис</a> написал:<br />что можно предпринять? если полностью удалить шифратор возможна ли дешифровка если мы заплатим этим хакерам?<br />=============<br />активного шифрования в настоящий момент нет, файлы шифратора удалены, но есть опасность повторного шифрования.<br /><br />если взломали доступ к серверу, то атака может повториться через время, в том числе и другими шифраторами, например операторами Cryakl, <br /><br />дешифровать документы в настоящее время невозможно, только за выкуп ключа у злоумышленников, но мы не можем дать вам никакой гарантии, что они помогут вам с расшифровкой, даже если вы заплатите &nbsp;выкуп ключа, в том числе и по причине низкой квалификации операторов Crysis.<br /><br />вот, пожалуйста, свежий пример:<br /><br />====quote====<br /><noindex><a href="https://forum.kasperskyclub.ru/index.php?showtopic=64665" target="_blank" rel="nofollow">Заплатили, перестал сразу отвечать</a></noindex> <br />=============<br /><br /><br />обратите внимание на <B>рекомендации 1-8 выше, их нужно обязательно выполнить в кратчайшее врем</B>я, чтобы избежать повторного шифрования, и защитить данные вашей компании от дальнейших атак.<br /><br />------------<br />эти файлы так же можно удалить, это записка о выкупе.<br /><br />2020-02-21 08:14 - 2020-02-21 11:02 - 000000236 _____ C:\Users\maks\Desktop\FILES ENCRYPTED.txt<br />2020-02-20 23:25 - 2020-02-20 23:25 - 000000236 _____ C:\Users\Все пользователи\Desktop\FILES ENCRYPTED.txt<br />2020-02-20 23:25 - 2020-02-20 23:25 - 000000236 _____ C:\Users\Администратор\Desktop\FILES ENCRYPTED.txt<br />2020-02-20 23:25 - 2020-02-20 23:25 - 000000236 _____ C:\Users\Public\Desktop\FILES ENCRYPTED.txt<br />2020-02-20 23:25 - 2020-02-20 23:25 - 000000236 _____ C:\ProgramData\Desktop\FILES ENCRYPTED.txt<br />2020-02-20 23:25 - 2020-02-20 23:25 - 000000236 _____ C:\FILES ENCRYPTED.txt <br />
			<i>21.02.2020 09:10:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108358/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108358/</guid>
			<pubDate>Fri, 21 Feb 2020 09:10:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108357/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Логи <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=115793">логи.rar</a><br /><i>21.02.2020 09:05:02, ООО РБСС.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108357/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108357/</guid>
			<pubDate>Fri, 21 Feb 2020 09:05:02 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108356/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по логу FRST:<br />проверьте этот файл на virustotal.com<br />2020-02-20 21:12 - 2020-02-20 21:12 - 000094720 _____ C:\Users\Администратор\Downloads\FuckedUp.exe<br />(если он еще живой)<br />+<br />дайте ссылку нам на результат проверки<br />затем файл можно удалить. <br />
			<i>21.02.2020 08:59:16, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108356/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108356/</guid>
			<pubDate>Fri, 21 Feb 2020 08:59:16 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108355/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по очистке системы выполните (без перезагрузки системы) :<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.8 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;---------command-block---------
delall %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-616C1EB5.&#91;THEBLACKARROW@FIREMAIL.CC&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;USER18&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-616C1EB5.&#91;THEBLACKARROW@FIREMAIL.CC&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;USER9&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-616C1EB5.&#91;THEBLACKARROW@FIREMAIL.CC&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;USER26&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-616C1EB5.&#91;THEBLACKARROW@FIREMAIL.CC&#93;.HARMA
delall %SystemDrive%&#92;USERS&#92;MAKS&#92;APPDATA&#92;ROAMING&#92;FUCKEDUP.EXE
delall %Sys32%&#92;FUCKEDUP.EXE
delall %SystemDrive%&#92;USERS&#92;MAKS&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %SystemDrive%&#92;USERS&#92;АДМИНИСТРАТОР&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %Sys32%&#92;INFO.HTA
apply
REGT 35

QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------<br />+<br />сделайте еще логи в FRST<br /><br />5.сделайте проверку в FRST<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>21.02.2020 08:51:18, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108355/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108355/</guid>
			<pubDate>Fri, 21 Feb 2020 08:51:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15282/message108354/">Файлы зашифрованы с расширением .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; .qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; .beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0da</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			День добрый, прошу помощи. <br />Все файлы зашифровались вечером в четверг, вся 1С встала.<br />шифратор с раширением .harma<br />что можно предпринять? если полностью удалить шифратор возможна ли дешифровка если мы заплатим этим хакерам?<br />файл образа автозапуска и логи прилагаю. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=115791">SERVER2_2020-02-21_15-32-11.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=115792">FRST.rar</a><br /><i>21.02.2020 08:38:28, ООО Рембытстройсервис.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15282/message108354/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15282/message108354/</guid>
			<pubDate>Fri, 21 Feb 2020 08:38:28 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
