<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Новая вакцина от Ransomware против удаления теневых копий Windows]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Новая вакцина от Ransomware против удаления теневых копий Windows форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 17 Apr 2026 05:30:00 +0300</pubDate>
		<item>
			<title>Новая вакцина от Ransomware против удаления теневых копий Windows</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16051/message110418/">Новая вакцина от Ransomware против удаления теневых копий Windows</a></b> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Создана новая программа вакцины от программ-вымогателей, которая завершает процессы, пытающиеся удалить теневые копии тома с помощью программы Microsoft vssadmin.exe,<br /><br />Каждый день Windows будет создавать резервные копии вашей системы и файлов данных и сохранять их в моментальных снимках теневого копирования томов.<br /><br />Затем эти снимки можно использовать для восстановления файлов, если они были по ошибке изменены или удалены.<br /><br />Поскольку заражение программами-вымогателями не хочет, чтобы жертвы использовали эту функцию для бесплатного восстановления файлов, одно из первых действий, которые они делают при запуске, - это удаление всех копий теневых томов на компьютере.<br /><br />Один из способов удаления теневых томов - использовать следующую команду vssadmin.exe:<br /><br />
====code====
<pre>vssadmin delete shadows /all /quiet</pre>
=============
<br /><b>Вакцина от программ-вымогателей Raccine</b><br /><br />В эти выходные исследователь безопасности Флориан Рот выпустил вакцину-вымогатель<b> Raccine</b>, которая отслеживает удаление теневых копий тома с помощью команды vssadmin.exe.<br /><br />«Мы довольно часто видим, как программы-вымогатели удаляют все теневые копии с помощью vssadmin. Что, если бы мы могли просто перехватить этот запрос и остановить процесс вызова? Давайте попробуем создать простую вакцину», - объясняет страница Raccine на GitHub.<br /><br /><b>Raccine</b> работает путем регистрации исполняемого файла raccine.exe в качестве отладчика для vssadmin.exe с помощью раздела реестра Windows с параметрами выполнения файла образа.<br /><br />После регистрации raccine.exe в качестве отладчика при каждом запуске vssadmin.exe он также запускает Raccine, который проверяет, пытается ли vssadmin удалить теневые копии.<br /><br />Если он обнаруживает, что процесс использует «vssadmin delete», он автоматически завершает процесс, что обычно выполняется до того, как программа-вымогатель начнет шифрование файлов на компьютере.<br /><br /><img src="https://www.bleepstatic.com/images/news/ransomware/raccine/raccine.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br />Хотя этот метод предотвратит шифрование с помощью большого количества программ-вымогателей, некоторые современные семейства программ-вымогателей удаляют теневые тома с помощью других команд, перечисленных ниже.<br /><br />
====code====
<pre>Get-WmiObject Win32_Shadowcopy | ForEach-Object {$ _. Delete ();}
WMIC.exe shadowcopy удалить / nointeractive</pre>
=============
<br /><br />Для этих вариантов вымогателей Raccine в настоящее время не будет блокировать вымогателей, поскольку они не используют vssadmin.exe. Поддержка этих команд может быть добавлена в будущем.<br /><br />Следует также отметить, что Raccine может прекратить работу законного программного обеспечения, которое использует vssadmin.exe как часть своих процедур резервного копирования.<br /><br />Рот планирует добавить в будущем возможность разрешать определенным программам обходить Raccine, чтобы они не прекращались по ошибке.<br /><br /><b>Как установить Raccine</b><br /><br />Чтобы установить Raccine, вы можете выполнить следующие действия:<br /><br /> &nbsp; Загрузите <b>Raccine.exe</b> и используйте командную строку с повышенными привилегиями, чтобы скопировать его в папку C: \ Windows.<br /> &nbsp; &nbsp; <b>raccine-reg-patch.reg</b> и дважды щелкните его. Когда он предложит вам объединить содержимое в реестр, позвольте ему сделать это.<br /><br />Raccine теперь зарегистрирован как отладчик для команды vssadmin.exe, отслеживающей попытки удаления теневых копий тома.<br /><br />Если вы обнаружите, что Raccine завершает работу законных программ, которые вы используете, вы можете удалить его, запустив файл реестра <b>raccine-reg-patch-uninstall.reg</b> и удалив C: \ windows \ raccine.exe.<br /><br />После удаления Raccine больше не будут завершаться процессы, пытающиеся удалить копии теневых томов с помощью vssadmin.exe.<br /><br /><noindex><a href="https://www.bleepingcomputer.com/news/security/new-ransomware-vaccine-kills-programs-wiping-windows-shadow-volumes/" target="_blank" rel="nofollow">https://www.bleepingcomputer.com/news/security/new-ransomware-vaccine-kills-programs-wiping-windows-shadow-volumes/</a></noindex><br />----------<br />версия 0.4.1<br /><noindex><a href="https://github.com/Neo23x0/Raccine/releases" target="_blank" rel="nofollow">https://github.com/Neo23x0/Raccine/releases</a></noindex> <br />
			<i>05.10.2020 16:22:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16051/message110418/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16051/message110418/</guid>
			<pubDate>Mon, 05 Oct 2020 16:22:31 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
