<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB; форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 16 Apr 2026 09:35:23 +0300</pubDate>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108954/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по Crysis пока движения нет. Новые варианты расширений появляются регулярно, десятками в течение месяца, расшифровки нет уже в течение 3 лет. <br />
			<i>29.04.2020 03:01:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108954/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108954/</guid>
			<pubDate>Wed, 29 Apr 2020 03:01:42 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108950/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_WK3DhelN" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />Евгений,<br />сделайте образ автозапуска системы,<br />возможно, что файлы шифратора еще активны в системе.<br />+<br />добавьте во вложение несколько зашифрованных файлов и записку о выкупе (info.hta, FILES ENCRYPTED.txt),<br />лучше все упаковать в архив.<br />прежде чем приступить к восстановлению документов и приложений, необходимо будет проверить и очистить систему от файлов шифратора.<br />=============<br />Заражённый комп, вместе с зашифрованными локальными файлами мы уже грохнули (предварительно сохранив все логи, несколько файлов и пр.) Пароль к архивам: infected<br />Проблема сейчас в том, что у нас осталось около 1Тб зашифрованных файлов на NAS хранилище, на котором были расшарены папки для компа, который был атакован.<br />Записка <noindex><a href="http://joxi.ru/12M3WJBF0n6zBr" target="_blank" rel="nofollow">http://joxi.ru/12M3WJBF0n6zBr</a></noindex> она же есть и в файле FILES ENCRYPTED.txt <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116449">Filecoder.7z</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116450">Crypted (1).7z</a><br /><i>28.04.2020 14:52:38, Евгений Бычков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108950/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108950/</guid>
			<pubDate>Tue, 28 Apr 2020 14:52:38 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108843/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			как был получен доступ к вашему компьютеру?<br />Kostya (S-1-5-21-634283673-3470961786-1386641149-1000 - Administrator - Enabled) =&gt; C:\Users\Kostya<br />сменит пароль администратора, возможно был взломан пароль от данной учетной записи. <br />
			<i>14.04.2020 11:45:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108843/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108843/</guid>
			<pubDate>Tue, 14 Apr 2020 11:45:15 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108839/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			файлы шифратора к сожалению не остались. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116301">Fixlog.txt</a><br /><i>14.04.2020 05:49:45, Константин Дубовицкий.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108839/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108839/</guid>
			<pubDate>Tue, 14 Apr 2020 05:49:45 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108838/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			так же примите меры безопасности по защите вашего ПК<br /><br />теперь, когда вас шифрануло Crysis, примите серьезные меры безопасности:<br /><br />1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;<br />2. установка актуальных обновлений для операционной системы;<br />3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;<br />4. установка надежных паролей для аккаунтов из группы RDP;<br />5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;<br />6. настройки безопасности, которые защищают пароль к аккаунту от удаленного &nbsp;брутфорсинга<br />7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу<br />8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист); <br />
			<i>13.04.2020 18:14:02, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108838/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108838/</guid>
			<pubDate>Mon, 13 Apr 2020 18:14:02 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108837/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по очистке в FRST выполните:<br /><br />Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:<br />Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!<br /><br />
====code====
<pre>HKU&#92;S-1-5-21-1337099864-1586314783-2463288544-1109&#92;...&#92;MountPoints2: {c5ed6c88-dca7-11e8-81e5-9c5c8ecd9193} - F:&#92;startme.exe
HKU&#92;S-1-5-18&#92;...&#92;Run: &#91;&#93; =&#62; &#91;X&#93;
Startup: C:&#92;Users&#92;Kostya&#92;AppData&#92;Roaming&#92;Microsoft&#92;Windows&#92;Start Menu&#92;Programs&#92;Startup&#92;MEGAsync.lnk.id-960F735F.&#91;dayonpay@aol.com&#93;.DOP &#91;2020-04-11&#93;
Startup: C:&#92;Users&#92;Kostya&#92;AppData&#92;Roaming&#92;Microsoft&#92;Windows&#92;Start Menu&#92;Programs&#92;Startup&#92;Mozilla Thunderbird.lnk.id-960F735F.&#91;dayonpay@aol.com&#93;.DOP &#91;2020-04-11&#93;
GroupPolicy: Restriction ? &#60;==== ATTENTION
GroupPolicy&#92;User: Restriction ? &#60;==== ATTENTION
FF HKLM&#92;SOFTWARE&#92;Policies&#92;Mozilla&#92;Firefox: Restriction &#60;==== ATTENTION
2020-04-11 17:18 - 2020-04-11 17:18 - 000007210 _____ C:&#92;Windows&#92;system32&#92;Info.hta
2020-04-11 17:18 - 2020-04-11 17:18 - 000007210 _____ C:&#92;Users&#92;kostya.GOU&#92;AppData&#92;Roaming&#92;Info.hta
2020-04-11 17:18 - 2020-04-11 17:18 - 000000206 _____ C:&#92;Users&#92;Все пользователи&#92;Desktop&#92;FILES ENCRYPTED.txt
2020-04-11 17:18 - 2020-04-11 17:18 - 000000206 _____ C:&#92;Users&#92;Public&#92;Desktop&#92;FILES ENCRYPTED.txt
2020-04-11 17:18 - 2020-04-11 17:18 - 000000206 _____ C:&#92;Users&#92;kostya.GOU&#92;Desktop&#92;FILES ENCRYPTED.txt
2020-04-11 17:18 - 2020-04-11 17:18 - 000000206 _____ C:&#92;ProgramData&#92;Desktop&#92;FILES ENCRYPTED.txt
2020-04-11 17:18 - 2020-04-11 17:18 - 000000206 _____ C:&#92;FILES ENCRYPTED.txt
2020-04-11 17:18 - 2020-04-11 17:18 - 000007210 _____ () C:&#92;Users&#92;kostya.GOU&#92;AppData&#92;Roaming&#92;Info.hta
</pre>
=============
<br />----------------------<br />если сохранились файлы шифратора в карантине антивируса, добавьте файлы в архив с паролем infected и вышлите в почту safety@chklst.ru<br />(или загрузите на этот сайт для анализа, разрешите доступ к файлу и дайте ссылку на результат анализа)<br /><noindex><a href="https://www.hybrid-analysis.com/" target="_blank" rel="nofollow">https://www.hybrid-analysis.com/</a></noindex><br /><br />по расшифровке файлов к сожалению помочь не сможем. нет расшифровки для последних версий Crysis (уже в течение нескольких лет).<br /><br />восстановить документы возможно только из чистых архивных копий. <br />
			<i>13.04.2020 18:10:17, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108837/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108837/</guid>
			<pubDate>Mon, 13 Apr 2020 18:10:17 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108836/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_of5VMrht" href="/user/42425/" bx-tooltip-user-id="42425">Константин Дубовицкий</a> написал:<br />вроде все сделал.<br />=============<br />да, судя по характерному маркеру в зашифрованном файле <br />00000000020000000CFE7A41000000000000000000000000200000000000<WBR/>&shy;0000<br />а так же по шаблону имени зашифрованного файла и записке о выкупе FILES ENCRYPTED.txt<br />это Crysis/Dharma - новый вариант с расширением .dop<br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=f961513a5506d3922bd0bdbf2c16437a0b591f0d" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=f961513a5506d3922bd0bdbf2c16437a0b591f0d</a></noindex><br /><br />образ автозапуска и FRST сейчас посмотрю.<br /><br />активного шифрования в системе уже нет, файлы шифратора скорее всего уже зачищены, и лежат в карантинах антивирусов.<br /><br />по очистке системы в uVS выполните:<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.8 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;---------command-block---------
delall %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-960F735F.&#91;DAYONPAY@AOL.COM&#93;.DOP
delall %SystemDrive%&#92;USERS&#92;KOSTYA.GOU&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-960F735F.&#91;DAYONPAY@AOL.COM&#93;.DOP
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DDHDGFFKKEBHMKFJOJEJMPBLDMPOBFKFO%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DPBEFKDCNDNGODFEIGFDGIODGNMBGCFHA%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://UTORRENT.COM/PRODNEWS?UID=UE1-71CA653C51E74B00A7E63535812D83D6&#38;SID=&#38;V=3%2E5%2E5%2E1%2E45628
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DEFAIDNBMNNNIBPCAJPCGLCLEFINDMKAJ%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DGOMEKMIDLODGLBBMALCNEEGIEACBDMKI%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DIIFCHHFNNMPDBIBIFMLJNFJHPIFIFFOG%26INSTALLSOURCE%3DONDEMAND%26UC
apply

QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />------------ <br />
			<i>13.04.2020 17:53:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108836/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108836/</guid>
			<pubDate>Mon, 13 Apr 2020 17:53:33 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108835/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			вроде все сделал. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116293">данные.zip</a><br /><i>13.04.2020 16:40:59, Константин Дубовицкий.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108835/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108835/</guid>
			<pubDate>Mon, 13 Apr 2020 16:40:59 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108834/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Константин,<br />на первый взгляд похоже но новый вариант Crysis<br /><br />добавьте несколько зашифрованных файлов+ файл записки о выкупе в архиве в ваше сообщение<br />+<br />добавьте образ автозапуска из зашифрованной системы, +<br />логи FRST<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex><br /><br />возможно там еще сохранились тела шифратора <br />
			<i>13.04.2020 15:11:46, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108834/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108834/</guid>
			<pubDate>Mon, 13 Apr 2020 15:11:46 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108832/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Поймали шифратор, все файлы зашифровались с рашинерением dop, файлы имеют вид -<br />имя_файла.txt.id-960F735F.&#91;<noindex><a href="mailto:dayonpay@aol.com" target="_blank" rel="nofollow">dayonpay@aol.com</a></noindex>&#93;.DOP <br />ну и файл созданный текстовый файл с текстом:<br />all your data has been locked us<br />You want to return?<br />write email <noindex><a href="mailto:dayonpay@aol.com" target="_blank" rel="nofollow">dayonpay@aol.com</a></noindex> or <noindex><a href="mailto:dayonpay@goat.si" target="_blank" rel="nofollow">dayonpay@goat.si</a></noindex><br /><br />кто нить с таким уже сталкивался? можно ли дешифровать как то? <br />
			<i>13.04.2020 13:11:10, Константин Дубовицкий.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108832/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108832/</guid>
			<pubDate>Mon, 13 Apr 2020 13:11:10 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108754/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Евгений,<br />сделайте образ автозапуска системы,<br />возможно, что файлы шифратора еще активны в системе.<br />+<br />добавьте во вложение несколько зашифрованных файлов и записку о выкупе (info.hta, FILES ENCRYPTED.txt),<br />лучше все упаковать в архив.<br />прежде чем приступить к восстановлению документов и приложений, необходимо будет проверить и очистить систему от файлов шифратора. <br />
			<i>04.04.2020 03:32:04, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108754/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108754/</guid>
			<pubDate>Sat, 04 Apr 2020 03:32:04 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108753/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Сегодня случилась беда.<br />Комп в принципе никогда не выключается, включаю монитор, ввожу пароль, а там <noindex><a href="http://joxi.ru/12M3WJBF0n6zBr" target="_blank" rel="nofollow">http://joxi.ru/12M3WJBF0n6zBr</a></noindex><br />Все файлы на компе и сетевом ресурсе (у меня NAS хранилище), зашифрованы следующим видом<br /><I>Имя_файла.doc.id-********.&#91;</I><I><noindex><a href="mailto:btckeys@aol.com" target="_blank" rel="nofollow">btckeys@aol.com</a></noindex></I><I>&#93;.2020</I> у файла, соответственно, расширение 2020<br />Применимо ко всем файлам, любого расширения pdf, avi, mp3, lnk, xls и т.д.<br /><br />При этом, заметил, что вирус отключает антивирус.<br />Включил антивирус, просканировал, кучу файлов FILES ENCRYPTED.txt<br />После перезагрузки компа, антивирус вновь оказался выключенным, а вирус запустил туже картинку, что указано в начале.<br /><br />Кто сталкивался? <br />
			<i>03.04.2020 23:49:51, Евгений Бычков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108753/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108753/</guid>
			<pubDate>Fri, 03 Apr 2020 23:49:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108706/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			если сохранилась копия данного файла (GHOST.exe), возможно в карантинах сканеров, вышлите в архиве с паролем infected в почту safety@chklst.ru<br />шифрование было <br /><B>2020-03-23</B> 18:43 - 2020-03-23 18:43 - 000000410 ___SH C:\Program Files\desktop.ini.id-D8235182.[coronavirus@foxmail.com].C-VIR<br />к сожалению,<br /> расшифровка по Crysis возможна только для вариантов 2-3летней давности,<br />даже свежий вариант .ONION без расшифровки, хотя старая версия .onion 3летней давности успешно расшифровывается.<br /><br />судя по логам, система уже очищена от файлов шифратора, но если не принять мер безопасности, то может быть повторный взлом доступа к серверу, и новое шифрование. <br />
			<i>26.03.2020 18:45:51, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108706/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108706/</guid>
			<pubDate>Thu, 26 Mar 2020 18:45:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108705/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день<br />Да на этом. Также в одном профиле с автозапуска удалил файл GHOST.exe или как то так &nbsp; <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116113">FRST.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116114">Addition.txt</a><br /><i>26.03.2020 18:37:38, Александр Бидюк.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108705/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108705/</guid>
			<pubDate>Thu, 26 Mar 2020 18:37:38 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108704/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			шифрование именно на этом сервере было? добавьте еще логи FRST<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex><br /><br />судя по маркеру в зашифрованном файле<br />00000000020000000CFE7A41000000000000000000000000200000000000<WBR/>&shy;0000<br />действительно Crysis. вариант C-VIR, один из последних вариантов:<br /><br />====quote====<br />'.C-VIR' - 'coronavirus@foxmail.com' - <noindex><a href="https://virustotal.com/gui/file/e71a13f032bd6703a25524d4b036bd7c2577c1a764de4cfd0f97ab17ecc3fed3/" target="_blank" rel="nofollow">https://virustotal.com/gui/file/e71a13f032bd6703a25524d4b036bd7c2577c1a764de4cf<WBR/>&shy;d0f97ab17ecc3fed3/</a></noindex><br />#CrySiS #Dharma #ransomware<br />=============<br />------------<br />расшифровки по данному варианту, а так же по всем указанным выше вариантам нет.<br />восстановить документы возможно только из бэкапов.<br />рекомендуем принять меры безопасности по защите вашего сервера, чтобы избежать повторного шифрования. <br />
			<i>26.03.2020 18:23:45, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108704/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108704/</guid>
			<pubDate>Thu, 26 Mar 2020 18:23:45 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108703/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Файлы во вложении <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116111">1C_2020-03-26_17-00-16_v4.1.8.7z</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116112">CVIR.zip</a><br /><i>26.03.2020 18:14:26, Александр Бидюк.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108703/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108703/</guid>
			<pubDate>Thu, 26 Mar 2020 18:14:26 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108702/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_Crb9J732" href="/user/42306/" bx-tooltip-user-id="42306">Александр Бидюк</a> написал:<br />Добрый день<br />У меня такая же проблема. Можете помочь с расшифровкой?<br />=============<br />добавьте образ автозапуска, <br />возможно в системе еще остались файлы шифратора.<br />+<br />добавьте несколько зашифрованных файлов небольшого размера, лучше в архив,<br />и прикрепите к вашему сообщению <br />
			<i>26.03.2020 16:25:37, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108702/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108702/</guid>
			<pubDate>Thu, 26 Mar 2020 16:25:37 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108701/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добрый день<br />У меня такая же проблема. Можете помочь с расшифровкой? <br />
			<i>26.03.2020 15:40:51, Александр Бидюк.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108701/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108701/</guid>
			<pubDate>Thu, 26 Mar 2020 15:40:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108582/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по очистке системы:<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.8 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;---------command-block---------
ZOO %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;INFO.HTA
del %SystemDrive%&#92;USERS&#92;BUH11&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;INFO.HTA
del %SystemDrive%&#92;USERS&#92;BUH5&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;INFO.HTA
del %SystemDrive%&#92;USERS&#92;BUH3&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;INFO.HTA
del %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;INFO.HTA
del %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-E0BC160B.&#91;ONIONCRYPT@AOL.COM&#93;.ONION
del %SystemDrive%&#92;USERS&#92;АДМИНИСТРАТОР&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-E0BC160B.&#91;ONIONCRYPT@AOL.COM&#93;.ONION
del %SystemDrive%&#92;USERS&#92;BUH11&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-E0BC160B.&#91;ONIONCRYPT@AOL.COM&#93;.ONION
del %SystemDrive%&#92;USERS&#92;BUH7&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-E0BC160B.&#91;ONIONCRYPT@AOL.COM&#93;.ONION
del %SystemDrive%&#92;USERS&#92;BUH5&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-E0BC160B.&#91;ONIONCRYPT@AOL.COM&#93;.ONION
del %SystemDrive%&#92;USERS&#92;BUH3&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;DESKTOP.INI.ID-E0BC160B.&#91;ONIONCRYPT@AOL.COM&#93;.ONION
delall %SystemDrive%&#92;USERS&#92;BUH5&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %SystemDrive%&#92;USERS&#92;BUH3&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
delall %SystemDrive%&#92;USERS&#92;BUH11&#92;APPDATA&#92;ROAMING&#92;INFO.HTA
apply
CZOO
QUIT
</pre>
=============
<br />без перезагрузки, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_гггг-мм-дд_чч-мм-сс.rar/7z) &nbsp;отправьте в почту safety@chklst.ru<br /> <br />------------<br />+<br />добавьте логи проверки в FRST,<br />может быть через FRST еще можно найти какие то хвосты от шифатора.<br />+<br />проверьте карантины антивирусов, или сканеров, возможно там что-то есть.<br />вы наверняка уже отсканировали систему с помощью DrWeb или kvrt<br />+<br />обратите внимание на рекомендации, которые добавлены в ваше сообщение,<br />атака может повториться через некоторое время. в том числе и другим шифратором <br />
			<i>17.03.2020 10:28:54, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108582/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108582/</guid>
			<pubDate>Tue, 17 Mar 2020 10:28:54 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108581/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Прикрепляю файл образа автозапуска, файлы шифратора не уверен что остались. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116023">T-RSS2_2020-03-17_09-36-02_v4.1.8.7z</a><br /><i>17.03.2020 09:46:20, Александр Захаров.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108581/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108581/</guid>
			<pubDate>Tue, 17 Mar 2020 09:46:20 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108577/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Александр,<br />это скорее всего Crysis,с расширением .ONION<br />давно было шифрование? <br />если свежее, добавьте образ автозапуска чтобы проверить не остались ли активные файлы шифратора.<br />по расшифровке отвечу чуть позже. необходимо выполнить проверку ваших файлов.<br />---------<br />судя по характерному маркеру в зашифрованном файле<br />00000000020000000CFE7A41000000000000000000000000200000000000<WBR/>&shy;0000<br />это Crysis/Dharma с расширением .ONION<br />скорее всего это свежее шифрование с другим мастер-ключом, а значит и без возможности расшифровки в текущее время,<br />потому что прежнее шифрование Crysis/Dharma/onion было 2-3 года назад.<br />(по старой версии .onion есть расшифровка, но в вашем случае расшифровка происходит с ошибкой.<br /><br /><br />====quote====<br />[2020.03.16 18:45:52.394] - Begin<br />[2020.03.16 18:45:52.395] - <br />[2020.03.16 18:45:52.396] -     ....................................<br />[2020.03.16 18:45:52.397] -   ..::::::::::::::::::....................<br />[2020.03.16 18:45:52.399] -   .::EEEEEE:::SSSSSS::..EEEEEE..TTTTTTTT..    Crysis decryptor<br />[2020.03.16 18:45:52.401] -  .::EE::::EE:SS:::::::.EE....EE....TT......   Version: 2.0.4.0<br />[2020.03.16 18:45:52.402] -  .::EEEEEEEE::SSSSSS::.EEEEEEEE....TT......   Built: May 19 2017<br />[2020.03.16 18:45:52.404] -  .::EE:::::::::::::SS:.EE..........TT......<br />[2020.03.16 18:45:52.405] -   .::EEEEEE:::SSSSSS::..EEEEEE.....TT.....    Copyright &#169; ESET, spol. s r.o.<br />[2020.03.16 18:45:52.406] -   ..::::::::::::::::::....................    1992-2017. All rights reserved.<br />[2020.03.16 18:45:52.406] -     ....................................<br />[2020.03.16 18:45:52.407] - <br />[2020.03.16 18:45:52.407] - --------------------------------------------------------------------------------<br />[2020.03.16 18:45:52.407] - <br />[2020.03.16 18:45:52.408] - INFO: OS: 6.1.7601 SP1<br />[2020.03.16 18:45:52.408] - INFO: Product Type: Workstation<br />[2020.03.16 18:45:52.409] - INFO: WoW64: True<br />[2020.03.16 18:45:52.409] - INFO: Machine guid: 22011111-391F-421D-B12F-55ABB662839B<br /><br />[2020.03.16 18:45:52.410] - INFO: Supported Crysis file extensions: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, <B>.onion</B>, .wallet<br /><br />[2020.03.16 18:45:52.455] - INFO: Cleaning file [10\СМЕТА ПО ОТКРЫТОЙ СТОЯНКЕ НА 2020 ГОД.pdf.id-E0BC160B.[onioncrypt@aol.com].ONION]<br /><B>[2020.03.16 18:45:52.456] - INFO: Can't get key for file.</B><br />[2020.03.16 18:45:52.457] - ERROR: Not cleaned.<br />[2020.03.16 18:45:52.458] - --------------------------------------------------------------------------------<br />[2020.03.16 18:45:52.459] - INFO: 6 infected files found.<br />[2020.03.16 18:45:52.460] - INFO: 0 file(s) cleaned.<br />[2020.03.16 18:46:09.523] - End<br />=============<br />-----------жду от Вас образ автозапуска системы, здесь в теме<br />и возможно если сохранились файлы шифратора можно отправить в архиве с паролем infected в почту<br />safety@chklst.ru<br />или загрузить для анализа на <noindex><a href="https://www.hybrid-analysis.com/" target="_blank" rel="nofollow">https://www.hybrid-analysis.com/</a></noindex><br />и дать в вашем сообщении линк проверки <br />
			<i>16.03.2020 14:44:57, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108577/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108577/</guid>
			<pubDate>Mon, 16 Mar 2020 14:44:57 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic15792/message108576/">файлы зашифрованы с расширением .IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</a></b> <i>Filecoder.Crysis / Encoder.3953 /Ransom.Win32.Crusis; r/n: info.hta</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			День добрый!<br />На терминале подхватили шифровальщика, просьба помочь с расшифровкой файлов.<br /><br /><br />-----------<br /><span class="bx-font" style="font-size:14pt; line-height: normal;">теперь, когда вас шифрануло Crysis, примите серьезные меры безопасности:</span><br /><br />1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;<br />2. установка актуальных обновлений для операционной системы;<br />3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;<br />4. установка надежных паролей для аккаунтов из группы RDP;<br />5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;<br />6. настройки безопасности, которые защищают пароль к аккаунту от удаленного &nbsp;брутфорсинга<br />7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу<br />8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);<br /><br />на текущий момент известные варианты CrySis/Dharma, которые не могут быть расшифрованы без выкупа:<br /><br /><br />====quote====<br /><br /> &nbsp; .cesar; .arena; .cobra; .java; .write; .arrow; .bip; .cmb/.combo; .brrr; .gamma; .monro; .bkp; .btc; .bgtx; .boost; .waifu; .FUNNY; .betta; .vanss; .like; .gdb; .xxxxx; .adobe; .tron; .AUDIT; .cccmn; .back; .Bear; .fire; .myjob; .war; .risk; .bkpx; .santa; .bizer; .gif; .auf; .USA; .xwx; .best; .heets; .qwex; .ETH; .air; .888; .amber; .frend; .KARLS; .aqva; .AYE; .korea; .plomb; .NWA; .com; .azero; .bk666; .stun; .ms13; .carcn; .btix; .gate; .love; .LDPR; .FREDD; .txt; .video; .wal; .MERS; .bat; qbix; .aa1; .qbtex; .yG; .drweb; .plut; .jack; .DDOS; .cry; .4k; .TOR13; .good; .qbx; beets; .zoh; .harma; .BSC; .kjh; .html; .HACK; .0day; .hccapx; .cap; .xxxx; .crash; .php; .dqb; .save; kick; .1BTC; .com2; .Acuf2; .nqix; .Q1G; .pdf; .cmd; MGS; .RSA; .ebola; .money; .VIVAL; .UTC; .CASH; .KRAB; .uta; .bot; .wiki; PBD; .one; .xda; .start; .asus; .VIRUS; .rsa; .kr; '.ninja; .nvram; .SySS; .kharma; .abc; .2048; ROGER; .bitx; .IMI; .asd; RIDIK; .Z9; .LIVE; .NEWS; wrar; 2NEW; .msh; .CU; .rajar; .blend; .WHY; .crown; .ncov; self; .PAY; .qbix; .PLEX; .YKUP; .8800; .rxx; '.GTF; .Mark; <B>.IPM; .ONION; .LX; .C-VIR; .2020; .MSPLT; .ccd; .DOT; .dec; .VWA; .love$; .TRAMP; .LOL; .0day0; .PHP; .NET; .R2D2; .lab; .BANG; .payB;</B> <br />=============<br /> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116013">rem.rar</a><br /><i>16.03.2020 11:02:25, Александр Захаров.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic15792/message108576/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic15792/message108576/</guid>
			<pubDate>Mon, 16 Mar 2020 11:02:25 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
