<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 18 Apr 2026 22:17:17 +0300</pubDate>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message117151/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Судя по всему, Файлы зашифрованы с помощью шифровальщика Phobos, к сожалению, на текущий момент расшифровка без приватного ключа невозможна. Рекомендуем вам сохранить важные зашифрованные документы на случай, если расшифровка станет возможной в будущем. Зачастую, кроме шифровальщика, система бывает заражена майнерами и другим вредоносным ПО. Уточните, требуется ли вам помощь в очистке системы? <br />
			<i>17.06.2024 16:06:29, Валентин Поляков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message117151/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message117151/</guid>
			<pubDate>Mon, 17 Jun 2024 16:06:29 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message117147/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Подхватили шифратора <br />можно ли восстановить файлы после поражения системы вирусом-шифровальщиком с расширением .Elbie &nbsp;<br />Сам дешифратор вроде как существует, нам смогли открыть один файлик... но просят в два раза дороже чем сами мошенники (довольно впечатляющие суммы) <br />
			<i>14.06.2024 16:19:38, Sp Kom.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message117147/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message117147/</guid>
			<pubDate>Fri, 14 Jun 2024 16:19:38 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message116716/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			По времени выходит шифрование было днем<br />2023-10-19 14:48 - 2023-10-19 14:48 - 000005462 _____ C:\Users\User\Desktop\info.hta<br />2023-10-19 14:48 - 2023-10-19 14:48 - 000000187 _____ C:\Users\User\Desktop\info.txt<br /><br />Сэмплы шифровальщика скорее всего зачищены антивирусными сканерами.<br /><br />С расшифровкой данных, к сожалению, не сможем помочь.<br />На текущий момент расшифровки в вирлабе нет. Сохраните важные зашифрованные документы на отдельный носитель,<br />возможно, в будущем, расшифровка станет возможной. <br />
			<i>21.10.2023 05:17:02, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message116716/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message116716/</guid>
			<pubDate>Sat, 21 Oct 2023 05:17:02 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message116715/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			логи FRST <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=128079">FRST.txt</a><br /><i>21.10.2023 01:20:49, Тимофей Синицын.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message116715/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message116715/</guid>
			<pubDate>Sat, 21 Oct 2023 01:20:49 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message116714/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Судя по образу в системе уже нет активного шифровальщика. Это Filecoder.Phobos (расширение *.Elbie)<br />Или образ был создан под учетной записью без прав Администратора<br /><br />HKLM\Software\Microsoft\Windows\CurrentVersion\Run<br />(!) Не удалось открыть ключ: [Отказано в доступе. ]<br /><br />HKEY_USERS\S-1-5-21-3559245007-3873300145-2388895131-1000\Software\Microsoft\Windows\CurrentVersion\Run<br />(!) Не удалось открыть ключ: [Отказано в доступе. ]<br /><br />(!) Не удалось открыть ключ: [Отказано в доступе. ]<br />HKEY_USERS\S-1-5-21-3559245007-3873300145-2388895131-1003\Software\Microsoft\Windows\CurrentVersion\Run<br /><br />К сожалению, по Phobos нет расшифровки без приватного ключа.<br /><br />Сделайте, пожалуйста, еще логи FRST<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>20.10.2023 23:05:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message116714/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message116714/</guid>
			<pubDate>Fri, 20 Oct 2023 23:05:33 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message116712/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Учетная запись ROP такая была на компьютере . Подозреваю что пользователь использовал логин с паролем для регистрации на каком-то сервисе , откуда эти данные утекли.<br />Все нужные файлы прикрепил <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=128071">зашифрованные файлы.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=128072">IRINA_T_2023-10-20_13-18-46.TXT</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=128073">Текст вымогателей.txt</a><br /><i>20.10.2023 13:30:45, Тимофей Синицын.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message116712/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message116712/</guid>
			<pubDate>Fri, 20 Oct 2023 13:30:45 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message116710/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_AziAcss4" href="/user/93669/" bx-tooltip-user-id="93669">Тимофей Синицын</a> написал:<br />Добрый день. Подхватили Phobos.<br />прикрепил лог ESETSysVulnCheck[/B]                                                                                                                                                                                                          <br />=============<br />+<br />Добавьте, пожалуйста, несколько зашифрованных файлов и записку о выкупе в архиве, и загрузите архив в ваше сообщение.<br />Если система не очищена тел шифровальщика, <br />сделайте образ автозапуска системы в uVS, прикрепите файл образа к вашему сообщению.<br />----------<br />по логу ESVC:<br /><br />1. учетная запись ваша? создана накануне атаки.<br /><br />Name,Creation date,Is enabled?,Is locked out?,Is administrator?,Has RDP access?<br />ROP,17.10.2023 20:25:11 (?),no,no,yes,yes<br /><br />2. По параметрам политик:<br /><br />Lockout threshold,Никогда --- <br />необходимо указывать 20-30 неверных попыток после чего учетная запись будет блокирована с целью предупреждения автоматического подбора (brute-force) пароля.<br /><br />3.по антивирусам - антивирусная защита не установлена.<br /><br />4. Timeline:<br />Datetime,Source,Event description<br />17.10.2023 20:25:12.464,TS - Lcl Session Man,"""ROP"" logged in from IP 89.39.107.157."<br />17.10.2023 20:25:11.999,Local Users,"Local user ""ROP"" was created."<br />17.10.2023 20:22:14.404,TS - Lcl Session Man,"""Logistika"" logged in from IP 89.39.107.157."<br /><br />Возможно здесь начало атаки. <br />Надо сверить с датой и временем шифрования файлов.<br /><br />(подобран пароль к учетной записи Logistika и создана новая учетная запись RDP c ip country: &nbsp; &nbsp; &nbsp; &nbsp;NL)<br />по timeline:<br /><br />Можно предположить, что шифрование было или вечером 17.10 или ночью 18.10. <br />
			<i>20.10.2023 04:38:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message116710/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message116710/</guid>
			<pubDate>Fri, 20 Oct 2023 04:38:13 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message116707/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день. Подхватили Phobos.<br />прикрепил лог ESETSysVulnCheck&#91;/B&#93; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=128060">ESVC_IRINA_T_20231019162725.zip</a><br /><i>19.10.2023 16:37:56, Тимофей Синицын.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message116707/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message116707/</guid>
			<pubDate>Thu, 19 Oct 2023 16:37:56 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message115495/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Судя по маркерам в зашифрованных файлах<br />0000000000000000000000000000000000000000<br /> а так же по шаблону наименования зашифрованного файла:<br />FileName.id[5A0414FE-2899].[e-mail].eking:<br />это &nbsp;Filecoder.Phobos<br />Сделайте, пожалуйста, следующие логи для поиска файлов шифровальщика и анализа проникновения:<br />образ автозапуска в uVS. <br />Как собрать, подробнее на нашем техническом форуме:<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br />и<br />"SysVulnCheck_out.zip" (лог, созданный в программе ESETSysVulbCheck)<br /><br />Скачайте специальную утилиту ESETSysVulnCheck[/B] по ссылке (скачивать необходимо в IE)<br /><noindex><a href="https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe" target="_blank" rel="nofollow">https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe</a></noindex><br />и запустите её от имени администратора. После окончания работы утилиты в папке, откуда была запущенна сама утилита, <br />появится лог - файл вида "SysVulnCheck_out.zip". Пришлите его также нам на анализ. <br />
			<i>27.02.2023 08:11:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message115495/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message115495/</guid>
			<pubDate>Mon, 27 Feb 2023 08:11:13 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message115484/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день!<br />На выходных взломали сервер и зашифровали почти 99% данных на севере. Данные прилагаю. Подскажите пожалуйста есть ли возможность расшифровать данные? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=125925">data.rar</a><br /><i>27.02.2023 01:43:34, Данил Пак.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message115484/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message115484/</guid>
			<pubDate>Mon, 27 Feb 2023 01:43:34 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message114202/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добавьте во вложение (в архиве) несколько зашифрованных файлов и записку о выкупе.<br />Сделайте в зашифрованной системе образ автозапуска системы в uVS.<br /><br />При наличие лицензии на продукт ESET вы так же можете обратиться в техническую поддержку support@esetnod32.ru<br /><br />Какие необходимо собрать файлы - подробнее на нашем техническом форуме<br /><noindex><a href="https://forum.esetnod32.ru/forum35/topic16689/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum35/topic16689/</a></noindex> <br />
			<i>27.06.2022 17:20:12, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message114202/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message114202/</guid>
			<pubDate>Mon, 27 Jun 2022 17:20:12 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message114201/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Доброго времени суток. Попался на компьютер вирус шифровальщик Phobos (johnhelper@gmx.de) помогите пожалуйста расшифровать файлы. Сам вирус и файлы требующие выкупа все есть. Куда можно направить файлы? Заранее спасибо большое. &nbsp; <br />
			<i>27.06.2022 14:30:58, ONLY the.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message114201/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message114201/</guid>
			<pubDate>Mon, 27 Jun 2022 14:30:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message109122/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_3AppgiCf" href="/user/42887/" bx-tooltip-user-id="42887">Дмитрий Таракчеев</a> написал:<br />Здравствуйте! Поймал шифровальщика Caley. <br />Во вложении зашифрованные файлы, их оригинальные копии и записки - txt и hta <br />Помогите кто чем может<br />=============<br />расшифровки по phobos нет в настоящее время, <br />если необходима очистка системы, добавьте образ автозапуска системы <br />
			<i>28.05.2020 15:35:16, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message109122/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message109122/</guid>
			<pubDate>Thu, 28 May 2020 15:35:16 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message109118/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Здравствуйте! Поймал шифровальщика Caley. <br />Во вложении зашифрованные файлы, их оригинальные копии и записки - txt и hta <br />Помогите кто чем может <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116705">Caley.zip</a><br /><i>27.05.2020 23:06:49, Дмитрий Таракчеев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message109118/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message109118/</guid>
			<pubDate>Wed, 27 May 2020 23:06:49 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message108694/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			скорее &nbsp;всего, ваши файлы зашифрованы шифратором phobos<br /><br /><br />====quote====<br />Расширение: .Caley<br />Составное расширение: .id[XXXXXXXX-2422].[jabber paybtc@sj.ms].Caley<br />Записка: info.hta, info.txt<br />Email: jabberpaybtc@sj.ms<br />=============<br /><noindex><a href="https://id-ransomware.blogspot.com/2017/10/phobos-ransomware.html" target="_blank" rel="nofollow">https://id-ransomware.blogspot.com/2017/10/phobos-ransomware.html</a></noindex> <br />
			<i>25.03.2020 14:43:08, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message108694/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message108694/</guid>
			<pubDate>Wed, 25 Mar 2020 14:43:08 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message108692/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Ильфат Юсупов,<br />добавьте несколько зашифрованных файлов и записку о выкупе в архив, и поместите в ваше сообщение на форум.<br />+<br />сделайте образ автозапуска системы, возможно файлы шифратора еще остались в системе <br />
			<i>25.03.2020 14:40:10, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message108692/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message108692/</guid>
			<pubDate>Wed, 25 Mar 2020 14:40:10 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message108691/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день, поймал шифровальщика, &#91;B61DC8B9-2422&#93;.&#91;jabber <noindex><a href="mailto:paybtc@sj.ms" target="_blank" rel="nofollow">paybtc@sj.ms</a></noindex>&#93;.Caley, помогите расшифровать. <br />
			<i>25.03.2020 10:05:43, Ильфат Юсупов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message108691/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message108691/</guid>
			<pubDate>Wed, 25 Mar 2020 10:05:43 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106885/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			функция шифрования не обнаружена в данном файле, хотя имя файла связано с именем почты злоумышленников batecaddric@aol.com <br />
			<i>04.07.2019 17:22:57, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106885/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106885/</guid>
			<pubDate>Thu, 04 Jul 2019 17:22:57 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106884/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<noindex><a href="https://www.hybrid-analysis.com/sample/2ad9911e932291547af58d0cb504b4fffd861ba819746908f5adf08fb9484d4d" target="_blank" rel="nofollow">https://www.hybrid-analysis.com/sample/2ad9911e932291547af58d0cb504b4fffd861ba819746908f<WBR/>&shy;5adf08fb9484...</a></noindex><br /><br />готово. <br />
			<i>04.07.2019 16:49:21, STANISLAV.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106884/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106884/</guid>
			<pubDate>Thu, 04 Jul 2019 16:49:21 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106883/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			судя по детекту на VT исполняемый файл заражен файловым вирусом neshta<br /><br />попробуйте загрузить этот файл для анализа на<br /><noindex><a href="https://www.hybrid-analysis.com/" target="_blank" rel="nofollow">https://www.hybrid-analysis.com/</a></noindex><br />разрешите общий доступ к этому файлу<br />-------<br />по phobos, к сожалению, в вирлабах на текущий момент расшифровки нет.<br />восстановление документов возможно только из резервных копий. <br />
			<i>04.07.2019 16:19:28, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106883/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106883/</guid>
			<pubDate>Thu, 04 Jul 2019 16:19:28 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106882/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<noindex><a href="https://www.virustotal.com/gui/file/a2a4bdcec36d216fd92b9c4d784f0db11929ccd59f93713b0c51d58a8e51cd1b/detection" target="_blank" rel="nofollow">https://www.virustotal.com/gui/file/a2a4bdcec36d216fd92b9c4d784f0db11929ccd59f93713<WBR/>&shy;b0c51d58a8e51cd1b...</a></noindex> <br />
			<i>04.07.2019 15:18:50, STANISLAV.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106882/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106882/</guid>
			<pubDate>Thu, 04 Jul 2019 15:18:50 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106881/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@STANISLAV KERZHENTSEV,<br />добавьте линк проверки файлов на virustotal.com <br />
			<i>04.07.2019 15:07:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106881/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106881/</guid>
			<pubDate>Thu, 04 Jul 2019 15:07:20 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106878/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Изначальная записка выше, далее пришел такой ответ:<br /><br />Decoding Files 0,7 btc tommorow 0,9 btc - 1 PC =From 3 PC-price negotiable pay in Bitcoin (BTC) translation at the expense of Bitcoin 33PeMvvFuRvy5FUdcB3jwJoWHKfkmf3AqA<br />Buy Bitcoin here <noindex><a href="https://localbitcoins.com" target="_blank" rel="nofollow">https://localbitcoins.com</a></noindex> or <noindex><a href="https://www.buybitcoinworldwide.com/find-exchange/" target="_blank" rel="nofollow">https://www.buybitcoinworldwide.com/find-exchange/</a></noindex> or <noindex><a href="https://www.coinbase.com" target="_blank" rel="nofollow">https://www.coinbase.com</a></noindex> or <noindex><a href="https://www.xmlgold.eu" target="_blank" rel="nofollow">https://www.xmlgold.eu</a></noindex> or any other exchanger or write to Google how to buy Bitcoin in your country?<br />in order to guarantee the availability of our key we can decrypt one file for free the size of the files &lt;1 mb, doc.docx.xls.xlsx.pdf.jpg.bmp.txt file format other formats will not be free decryption after payment you will receive a program how many computers do you have encrypted ?<br />what country are you from ?<br /><br />each decryption key is worth the money. no money, no transcript<br /><br />we also offer service to you. full of advice for protecting against attacks? - the price of 0.1 BTC and remember our work is very hard. and it requires a lot of time and costs.<br /><br />If there is no response from our mail, you can install the Jabber client and write to us in support of <noindex><a href="mailto:phobos_helper@xmpp.jp" target="_blank" rel="nofollow">phobos_helper@xmpp.jp</a></noindex> or <noindex><a href="mailto:phobos_helper@exploit.im" target="_blank" rel="nofollow">phobos_helper@exploit.im</a></noindex><br /><br />Приложил 2 закодированных и 2 оригинальных файла.<br /><br />Файл из карантина &nbsp;на Virus total отправил.<br />Что дальше? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=112719">Файлы.7z</a><br /><i>03.07.2019 18:29:28, STANISLAV  KERZHENTSEV.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106878/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106878/</guid>
			<pubDate>Wed, 03 Jul 2019 18:29:28 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106863/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@STANISLAV KERZHENTSEV,<br />по лечению системы.<br />судя по логу cureit<br />C:\users\администратор\appdata\roaming\microsoft\windows\start<WBR/>&shy; menu\programs\startup\batecaddric.exe - infected with Win32.HLLP.Neshta<br />у вас ко всему прочему еще было заражение файловым вирусом Neshta<br />проверьте системный диск полностью еще раз с помощью cureit<br />(чтобы убедиться, что все найденные зараженные файлы были обезврежены)<br />лог проверки добавьте на форум.<br /><br />по расшифровке файлов:<br />добавьте на форум записку о выкупе и пару зашифрованных файлов в архиве<br />+<br />сделайте проверку на <noindex><a href="http://virustotal.com" target="_blank" rel="nofollow">http://virustotal.com</a></noindex> этого файла<br /><br />====quote====<br />C:\Users\Администратор\AppData\Local\Temp\23\3582-490\batecaddric.exe - quarantined, reboot required<br />C:\programdata\microsoft\windows\start menu\programs\startup\batecaddric.exe - quarantined<br />C:\users\администратор\appdata\local\batecaddric.exe - quarantined<br />C:\users\администратор\appdata\roaming\microsoft\windows\start<WBR/>&shy; menu\programs\startup\batecaddric.exe - quarantined<br />=============<br />файл должен остаться в карантине cureit<br />скорее всего это файл шифратора, просто был заражен после запуска еще и neshta <br />
			<i>30.06.2019 14:36:51, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106863/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106863/</guid>
			<pubDate>Sun, 30 Jun 2019 14:36:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15365/message106862/">зашифровано с расширением *.phoenix; .phobos; Caley; .Banta; .calum; .dever; .dewar; .lks; .STEEL; .Lizard; .decrypt; . Elbie; .unique; .SHTORM; .eking</a></b> <i>Filecoder.Phobos</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день. Поймали шифровальщика phoenix/phobos. Видимо через rdp.<br />Есть ли возможность расшифровать?<br /><br />все файлы имеют вид &nbsp;-<br /> <br />xxx.yyy.id&#91;много цифр&#93;.&#91;<noindex><a href="mailto:batecaddric@aol.com" target="_blank" rel="nofollow">batecaddric@aol.com</a></noindex>&#93;.phoenix<br /> <br />на диске с файл с текстом:<br /> <br />!!! All of your files are encrypted !!!<br />To decrypt them send e-mail to this address: <noindex><a href="mailto:batecaddric@aol.com" target="_blank" rel="nofollow">batecaddric@aol.com</a></noindex>.<br />If we don't answer in 24h., send e-mail to this address: <noindex><a href="mailto:uttensherman@aol.com" target="_blank" rel="nofollow">uttensherman@aol.com</a></noindex><br />If there is no response from our mail, you can install the Jabber client and write to us in support of <noindex><a href="mailto:phobos_helper@xmpp.jp" target="_blank" rel="nofollow">phobos_helper@xmpp.jp</a></noindex> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=112676">cureit.log</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=112677">NIKOSIASRV2_2019-06-30_13-54-34_v4.1.6.7z</a><br /><i>30.06.2019 14:12:27, STANISLAV  KERZHENTSEV.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15365/message106862/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15365/message106862/</guid>
			<pubDate>Sun, 30 Jun 2019 14:12:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
