<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Файлы зашифрованы с расширением *.Loki; *.Blackbit]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Файлы зашифрованы с расширением *.Loki; *.Blackbit форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 17 Apr 2026 05:29:16 +0300</pubDate>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message116036/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_HQ5QL8WC" href="/user/83004/" bx-tooltip-user-id="83004">Егор Хахулин</a> написал:<br /> <noindex><a href="https://forum.esetnod32.ru/messages/forum35/topic16685/message115049/#message115049" target="_blank" rel="nofollow">https://forum.esetnod32.ru/messages/forum35/topic16685/message115049/#message115049</a></noindex> <br />Здравствуйте, <br />не появилось ли лечения для шифровальщика Locked by Loki ?<br />компьютер пока с тех пор никто не трогал в надежде восстановить файлы...<br />=============<br /><br />Добрый день,<br />к сожалению, пока нет решения по Loki <br />
			<i>25.07.2023 03:31:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message116036/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message116036/</guid>
			<pubDate>Tue, 25 Jul 2023 03:31:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message116025/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<noindex><a href="https://forum.esetnod32.ru/messages/forum35/topic16685/message115049/#message115049" target="_blank" rel="nofollow">https://forum.esetnod32.ru/messages/forum35/topic16685/message115049/#message115049</a></noindex><br />Здравствуйте, <br />не появилось ли лечения для шифровальщика Locked by Loki ?<br />компьютер пока с тех пор никто не трогал в надежде восстановить файлы... <br />
			<i>22.07.2023 05:37:53, Егор Хахулин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message116025/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message116025/</guid>
			<pubDate>Sat, 22 Jul 2023 05:37:53 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115698/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_OTGXyz62" href="/user/86965/" bx-tooltip-user-id="86965">Владимир Горячев</a> написал:<br />Как закрыть доступ к дамп с хэшами ? Или &nbsp;удалять при выходе ? &nbsp;<br />=============<br />Microsoft внедрила функции безопасности, предотвращающие создание дампа памяти процесса LSASS.<br /><br />Подробнее: <noindex><a href="https://www.securitylab.ru/news/529845.php" target="_blank" rel="nofollow">https://www.securitylab.ru/news/529845.php</a></noindex><br />Основная защита - не допустить запуск инструментов злоумышленника в вашей системе. <br />
			<i>13.04.2023 10:30:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115698/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115698/</guid>
			<pubDate>Thu, 13 Apr 2023 10:30:29 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115697/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_WnGaMLCU" href="/user/86965/" bx-tooltip-user-id="86965">Владимир Горячев</a> написал:<br />И еще -<br />где можно скачать дистрибутв Eset File security 7.3 или 8,0 ? &nbsp;<br />=============<br />8 версию можно скачать здесь<br /><noindex><a href="https://download.eset.com/com/eset/apps/business/efs/windows/v8/latest/efsw_nt64.msi" target="_blank" rel="nofollow">https://download.eset.com/com/eset/apps/business/efs/windows/v8/latest/efsw_nt64.msi</a></noindex><br />7 актуальную пробуйте скачать по этой ссылке<br /><noindex><a href="https://download.eset.com/com/eset/apps/business/efs/windows/v7/latest/efsw_nt64.msi" target="_blank" rel="nofollow">https://download.eset.com/com/eset/apps/business/efs/windows/v7/latest/efsw_nt64.msi</a></noindex> <br />
			<i>13.04.2023 10:25:11, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115697/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115697/</guid>
			<pubDate>Thu, 13 Apr 2023 10:25:11 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115696/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			И еще -<br />где можно скачать дистрибутв Eset File security 7.3 или 8,0 ? &nbsp; <br />
			<i>13.04.2023 10:11:01, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115696/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115696/</guid>
			<pubDate>Thu, 13 Apr 2023 10:11:01 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115695/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Как закрыть доступ к дамп с хэшами ? Или &nbsp;удалять при выходе ? &nbsp; <br />
			<i>13.04.2023 10:04:18, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115695/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115695/</guid>
			<pubDate>Thu, 13 Apr 2023 10:04:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115680/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Restore-My-Files.txt &nbsp;одинаков для всех каталогов. В этом файле хранится ID, возможно он будет нужен для поиска приватного ключа, если когда нибудь будет слив ключей.<br /><br />&gt;&gt;&gt;Левые учетки не создавались, но все из группы Администраторы был поражены.<br />Возможно, смогли получить дамп с хэшами, и по хэшам смогли взломать пароли к учеткам администраторов.<br />--------<br />конечно, с 2003 вы опоздали с миграцией на более безопасную систему.<br /><br />Version 	Original Release Date 	Latest Build 	Latest Build Release Date 	Current Status 	Full Support 	Limited Support<br /><br /><br />====quote====<br />6.5 	February 28, 2017 	6.5.12018.0 	February 19, 2020 	End of Life 	Ended 	Ended (December 31, 2022)<br />=============<br /><br />[FILE ID=126477]<br /><noindex><a href="https://support-eol.eset.com/en/policy_business/product_tables.html" target="_blank" rel="nofollow">https://support-eol.eset.com/en/policy_business/product_tables.html</a></noindex> <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126477&" width="905" height="731" /><br /><i>10.04.2023 09:36:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115680/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115680/</guid>
			<pubDate>Mon, 10 Apr 2023 09:36:33 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115679/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Левые учетки не создавались, но все из группы Администраторы был поражены.<br />Проблемы с обновлением возникли с 2023г, тк &nbsp;ESET перестали обновлять &nbsp; Eset File Security 6.5.<br />Версию выше поставить не удалось из-за возможностей этого сервера (x86).<br /><br />Уточните, файлы Restore-My-Files.txt был убраны из папок eset-ом в карантин.<br />Их брать из карантина для каждой папки, или он одинаков для всех ? <br />
			<i>10.04.2023 09:29:52, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115679/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115679/</guid>
			<pubDate>Mon, 10 Apr 2023 09:29:52 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115678/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_kcoYTVph" href="/user/86965/" bx-tooltip-user-id="86965">Владимир Горячев</a> написал:<br />по файлу rules - это правила &nbsp;с маршрутизатора keenetic , фаервол ESET FILE SECURITY не настраивался.RDP ( порт 3389) используется админом со сложным паролем для доступа к сервер 2003, это один из контролеров (тип DC).<br />=============<br />получается на RDP доступ открыт из внешней сети, т.е. возможны подключения из любого сегмента Интернет. возможно смогли получить доступ используя уязвимость системы.<br />Проверьте, не были ли созданы левые учетные записи с правами Администратора<br /><br />Если смотреть по журналу угроз:<br /><br />====quote====<br />06.04.2023 6:39:59	Real-time file system protection	file	C:\Documents and Settings\Администратор\Главное меню\Программы\Restore-My-Files.txt	Win32/Filecoder.Phobos trojan	deleted	TCOM\Администратор	Event occurred during an attempt to access the file by the application: C:\WINDOWS\explorer.exe (AA4213344DD3C4B0EBF1E699423CFE6D384B87D3).	B470A8935FD24B99972D6490E836BA6C12557300	05.04.2023 23:06:35	<br />06.04.2023 4:13:28	Advanced memory scanner	file	Operating memory » svchost.exe(2260)	MSIL/TrojanDownloader.Agent.NZD trojan	unable to clean			9A7040A5C25B3BBFB552A348869D173B9095491B		<br />06.04.2023 4:13:28	Advanced memory scanner	file	Operating memory » svchost.exe(2260)	a variant of MSIL/Filecoder.LokiLocker.D trojan	unable to clean			45CCB668DAB4D79E373D2E65F0EE4E5D210F126B		<br />05.04.2023 16:06:37	Advanced memory scanner	file	Operating memory » svchost.exe(2260)	MSIL/TrojanDownloader.Agent.NZD trojan	unable to clean			9A7040A5C25B3BBFB552A348869D173B9095491B		<br />05.04.2023 16:06:37	Advanced memory scanner	file	Operating memory » svchost.exe(2260)	a variant of MSIL/Filecoder.LokiLocker.D trojan	unable to clean			45CCB668DAB4D79E373D2E65F0EE4E5D210F126B		<br />05.04.2023 16:04:41	Advanced memory scanner	file	Operating memory » svchost.exe(2260)	MSIL/TrojanDownloader.Agent.NZD trojan	unable to clean			9A7040A5C25B3BBFB552A348869D173B9095491B		<br />05.04.2023 16:04:38	Advanced memory scanner	file	Operating memory » svchost.exe(2260)	a variant of MSIL/Filecoder.LokiLocker.D trojan	unable to clean			45CCB668DAB4D79E373D2E65F0EE4E5D210F126B		<br /><br />=============<br />Судя по журналу обновлений, были проблемы с обновлением продукта на этом сервере.<br /><br />06.04.2023 11:13:31	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />06.04.2023 9:13:30	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />06.04.2023 7:13:31	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />06.04.2023 5:13:09	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />05.04.2023 5:13:09	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />05.04.2023 3:13:09	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />05.04.2023 1:13:09	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />04.04.2023 23:13:08	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />04.04.2023 21:13:11	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />04.04.2023 19:13:09	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />04.04.2023 17:13:09	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br /><br />и достаточно давно<br />07.03.2023 17:14:18	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />07.03.2023 15:14:14	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />07.03.2023 13:14:17	Update	Update authorization failed. Please check if your license is valid.	NT AUTHORITY\SYSTEM	<br />------------<br />файл детектировался уже в памяти после запуска (в AMS), не сигнатурно, скорее всего продукт давно не обновляется, так что сигнатуры не было для блокирования запуска шифровальщика MSIL/Filecoder.LokiLocker.D trojan <br />
			<i>10.04.2023 09:00:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115678/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115678/</guid>
			<pubDate>Mon, 10 Apr 2023 09:00:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115676/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по файлу rules - это правила &nbsp;с маршрутизатора keenetic , фаервол ESET FILE SECURITY не настраивался.<br />RDP ( порт 3389) используется админом со сложным паролем для доступа к сервер 2003, это один из контролеров (тип DC).<br />На этом сервере имеется файловый доступ к нескольким расшаренным папкам сервера 2012 (AD, основной контролер типа GC),<br />кот. были поражены шифровальщиком. Также на сервере 2012 поражены файлы групповой политики домена. &nbsp; <br />
			<i>10.04.2023 06:13:35, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115676/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115676/</guid>
			<pubDate>Mon, 10 Apr 2023 06:13:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115673/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по файлу rules - это правила откуда? с маршрутизатора или с фаервола ESET FILE SECURITY?<br />по rdp - судя по файлу rules, здесь нет явного запрета на подключение по RDP (если порт 3389)<br />по расшифровке:<br />необходимо сохранить копии зашифрованных важных файлов и документов+Cpriv.Loki+Restore-My-Files.txt<br />по восстановлению системы: сервер 2003 - это ваш контролер домена? с доступом из внешней сети интернет?<br />файлы winlogon.exe которые добавлены в карантин не являются системными файлами, это файл шифровальщика. <br />
			<i>10.04.2023 00:59:14, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115673/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115673/</guid>
			<pubDate>Mon, 10 Apr 2023 00:59:14 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115672/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Большое спасибо за помощь.<br />По инф.от safety@ &nbsp;- троян из внешней сети по RDP, т.е. проникновение могло быть на одно устройство, <br />а далее злоумышленник смог проникнуть на другие узлы, или зашифровать доступные расшаренные каталоги.<br />- Подтверждаю, так и произошло.<br /><br />По последствиям осталось несколько вопросов -<br />1. по использованию rdp <br /> &nbsp; &nbsp;доступ определен правилами- файл rules.txt<br /> &nbsp; &nbsp;Проникновение могло обойти эти правила ?<br /> &nbsp; &nbsp;Есть ли инф. по какому порту прошло проникновение ?<br /> &nbsp; &nbsp;Требуется что-то изменить ?<br />2. по дешифрации -<br /> &nbsp; &nbsp;Отложить &nbsp;пораженные &nbsp;файлы *.loki &nbsp; + файл в корне диска cpriv.loki ,<br /> &nbsp; &nbsp; этого достаточно ?<br /> 3. &nbsp;по восстановлению windows - <br /> &nbsp; &nbsp; &nbsp;я правильно понял, что в отсутствие дешифрации файлов политик домена,<br /> &nbsp; &nbsp; &nbsp;файлов системы типа winlogon и др. , надо переставлять операционку ?<br /> &nbsp; &nbsp; &nbsp;Удаление файлов из карантина eset переносит их в корзину ? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126471">rules.txt</a><br /><i>09.04.2023 08:38:35, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115672/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115672/</guid>
			<pubDate>Sun, 09 Apr 2023 08:38:35 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115665/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по детекту шифровальщика:<br /><noindex><a href="https://www.virustotal.com/gui/file/b8ffd72534056ea89bfd48cbe6efb0b4d627a6284a7b763fdb7dfd070c1049ba/detection" target="_blank" rel="nofollow">https://www.virustotal.com/gui/file/b8ffd72534056ea89bfd48cbe6efb0b4d627a6284a7b763<WBR/>&shy;fdb7dfd070c1049ba/detection</a></noindex><br /><br />К сожалению, по LokiLocker на текущий момент нет расшифровки. Сохраните важные зашифрованные документы на отдельный носитель,<br />возможно в будущем расшифровка станет возможной.<br /><br />судя по логу ESVC возможно проникновение было на другой сервер, а шифрование на PKY было только по расшаренным каталогам, т.е. с другого устройства.<br /><br />Включен уязвимый протокол SMBv1. Чтобы отключить его, проверьте «Как удалить SMBv1» по адресу:<br /><noindex><a href="https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#how-to-remove-smbv1" target="_blank" rel="nofollow">https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#how-to-remove-smbv1</a></noindex><br /><br />Пользователь должен выполнить обновление до ESET Server Security для Microsoft Windows Server версии 8.0 (<noindex><a href="https://www.eset.com/int/business/download/file-security-windows/" target="_blank" rel="nofollow">https://www.eset.com/int/business/download/file-security-windows/</a></noindex>).<br /><br />Аудит событий входа, вероятно, частично (или полностью) отключен.<br />Чтобы включить его, запустите secpol.msc и в разделе «Локальные политики» -&gt; «Политика аудита» -&gt; «Аудит событий входа» отметьте «Успех» и «Сбой».<br /><br />Мы рекомендуем:<br />- регулярное резервное копирование важных данных для предотвращения потери данных<br />- ужесточение RDP путем: включение RDP только для подключений из внутренней сети и использование VPN для подключений извне, использование 2FA, политика блокировки, предоставление доступа по RDP только тем пользователям, которым это действительно необходимо<br />- использование надежного пароля пользователями с доступом по RDP<br />- установка пароля для защиты настроек ESET и предотвращения их отключения или удаления посторонними лицами (см. <noindex><a href="https://support.eset.com/kb6783/)" target="_blank" rel="nofollow">https://support.eset.com/kb6783/)</a></noindex><br />- включение системы ESET LiveGrid Feedback<br />- включение обнаружения потенциально небезопасных приложений (см. <noindex><a href="https://support.eset.com/kb6795/)" target="_blank" rel="nofollow">https://support.eset.com/kb6795/)</a></noindex> <br />
			<i>08.04.2023 00:59:09, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115665/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115665/</guid>
			<pubDate>Sat, 08 Apr 2023 00:59:09 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115661/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			выслал winlogon.7z<br />+ логи<br /><br />Esvc запускал на другом сервере -64x (win 2012), тк на x86 программа не запустилась (оба заразились вместе).<br />winlogon с сервера x86 (win 2003 R2) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126436">ESVC_PKY_20230407162638.zip</a><br /><i>07.04.2023 13:52:18, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115661/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115661/</guid>
			<pubDate>Fri, 07 Apr 2023 13:52:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115657/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_g848uTyS" href="/user/86965/" bx-tooltip-user-id="86965">Владимир Горячев</a> написал:<br />Выслал filecoder &nbsp;на &nbsp;<noindex><a href="mailto:safety@chklst.ru" target="_blank" rel="nofollow">safety@chklst.ru</a></noindex> &nbsp; ,<br /><br />+ логи здесь<br />=============<br />по детекту- это все таки FileCoder.LokiLocker (не Phobos, конечно, как детектируется записка о выкупе):<br />E7A44AD48CBE884AFC4DAFB917F5445C9994F29C.NDF	"C:\svchost.exe";"C:\Documents and Settings\All Users\Application Data\winlogon.exe";"C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\winlogon.exe";"C:\Documents and Settings\Администратор\Application Data\winlogon.exe";"C:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\winlogon.exe"	"@NAME=<B>MSIL/Filecoder.LokiLocker.D</B>@TYPE=Trojan@SUSP=mod"	06.04.2023	532480 bytes<br /><br />Пришлите, пожалуйста, один из файлов (который winlogon.exe) из карантина, в архиве, с паролем infected в почту safety@chklst.ru<br />(этот файл не попал в архив filecoder, там только записка о выкупе)<br />+<br />нужен лог ESETSysVilnCheck для анализа проникновения на ваше устройство. <br />
			<i>07.04.2023 06:11:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115657/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115657/</guid>
			<pubDate>Fri, 07 Apr 2023 06:11:15 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115656/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			+зашифр. файлы <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126425">crypted.rar</a><br /><i>07.04.2023 05:25:51, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115656/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115656/</guid>
			<pubDate>Fri, 07 Apr 2023 05:25:51 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115655/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Выслал filecoder &nbsp;на <noindex><a href="mailto:safety@chklst.ru" target="_blank" rel="nofollow">safety@chklst.ru</a></noindex> &nbsp;,<br /><br />+ логи здесь <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126424">efsw_logs.zip</a><br /><i>07.04.2023 05:22:42, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115655/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115655/</guid>
			<pubDate>Fri, 07 Apr 2023 05:22:42 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115654/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Добавьте, пожалуйста, несколько зашифрованных файлов в архиве+записку о выкупе.<br />Если найдено тело шифровальщика добавьте в архив Filecoder с паролем infected, пришлите архив в почту safety@chklst.ru<br /><br />Сделайте, пожалуйста, логи в зашифрованной системе: (для поиска возможного тела шифровальщика)<br />1. образ автозапуска системы<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br />2. логи FRST<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic2798/</a></noindex><br />3. Соберите лог ESETLogCollector<br />скачать программу отсюда:<br />текущая версия - v4.3.0.0 (14.07.2021)<br /><noindex><a href="https://download.eset.com/com/eset/tools/diagnosis/log_collector/latest/esetlogcol­lector.exe" target="_blank" rel="nofollow">https://download.eset.com/com/eset/tools/diagnosis/log_collector/latest/esetlogcol<WBR/>&shy;­lector.exe</a></noindex><br /><br />Сохраните программу на компьютер. Запустите ESET Log Collector от имени администратора (щелкните по программе правой клавишей мышки и в контекстном меню выберите "Запуск от имени администратора"). &nbsp;<br /><br />В выпадающем меню "Режим сбора журналов ESET" выберите пункт "Фильтрованный двоичный код" и нажмите кнопку Собрать. Дождитесь окончания сбора необходимых сведений, по окончанию работы программы Вы увидите сообщение «Все файлы собраны и заархивированы» По умолчанию, архив с данными сохранится в папку, откуда Вы запускали утилиту и будет иметь название "ess_logs.zip". Путь сохранения архива можно изменить, нажав кнопку "...". Пришлите данный архив к нам на анализ.<br /><br />4.SysvulnCheck<br />"SysVulnCheck_out.zip" (лог, созданный в программе ESETSysVulbCheck)<br /><br />Скачайте специальную утилиту ESETSysVulnCheck[/B] по ссылке (скачивать необходимо в IE)<br /><noindex><a href="https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe" target="_blank" rel="nofollow">https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe</a></noindex><br /><br />и запустите её от имени администратора. После окончания работы утилиты в папке, откуда была запущенна сама утилита, появится лог - файл вида "SysVulnCheck_out.zip". Пришлите его также нам на анализ. <br />
			<i>07.04.2023 02:33:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115654/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115654/</guid>
			<pubDate>Fri, 07 Apr 2023 02:33:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115653/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Здравствуйте. <br />Прошу помощи в расшифровке файлов на сервере.<br />Несмотря на ESET File Security, получили атаку , определена как Filecoder.Phobos.<br />Все зашифрованные файлы получили расширение &nbsp;*.loki .<br />Письмо &nbsp;вымогателю просят прислать на <noindex><a href="mailto:unlockloki@onionmail.org" target="_blank" rel="nofollow">unlockloki@onionmail.org</a></noindex> <br />
			<i>06.04.2023 20:33:18, Владимир Горячев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115653/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115653/</guid>
			<pubDate>Thu, 06 Apr 2023 20:33:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115077/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по журналам:<br />шифрование было 23.11 судя по дате создания записки о выкупе<br />Restore-My-Files.txt<br />Возможно, отсюда было подключение:<br />sep=,<br />Datetime,Source,Event description<br />22.11.2022 11:22:50.370,Security Logs,"""User"" logged in via RDP. (W: USER-ПК, IP: 192.168.10.104, P: User32)"<br />или отсюда:<br />sep=,<br />Datetime,Source,Event description<br />23.11.2022 12:20:20.728,Security Logs,"""User"" logged in via RDP. (W: USER-ПК, IP: fe80::e91c:8c7d:e4ff:10c5, P: User32)"<br />------------------<br />по рекомендациям:<br /><br />Установлена &#8203;&#8203;Windows 7 Профессиональная. Пользователь должен перейти на полностью поддерживаемую и безопасную ОС.<br /><br />Пользователь должен включить контроль учетных записей (UAC).<br /><br />Включен уязвимый протокол SMBv1. Чтобы отключить его, проверьте «Как удалить SMBv1» по адресу:<br /><noindex><a href="https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#how-to-remove-smbv1" target="_blank" rel="nofollow">https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#how-to-remove-smbv1</a></noindex><br /><br />Продукт безопасности ESET не найден.<br /><br />Аудит событий входа, вероятно, частично (или полностью) отключен.<br />Чтобы включить его, запустите secpol.msc и в разделе «Локальные политики» -&gt; «Политика аудита» -&gt; «Аудит событий входа» отметьте «Успех» и «Сбой».<br /><br />Могут отсутствовать следующие критические исправления:<br />- MS16-032 (<noindex><a href="https://technet.microsoft.com/en-us/library/security/MS16-032" target="_blank" rel="nofollow">https://technet.microsoft.com/en-us/library/security/MS16-032</a></noindex>)<br />- CVE-2019-1181, CVE-2019-1182, кодовое имя «DejaBlue» (<noindex><a href="https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1181" target="_blank" rel="nofollow">https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1181</a></noindex>)<br />- CVE-2021-34527, кодовое название «PrintNightmare» (<noindex><a href="https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34527" target="_blank" rel="nofollow">https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34527</a></noindex>)<br /><br />Следующие общие ресурсы имеют разрешение на запись для всех. Их содержимое может быть зашифровано с удаленной машины:<br /><br /> Users &nbsp;(C:\Users)<br />- Базы &nbsp;(C:\Users\User\Desktop\Базы)<br /><br /><br />====quote====<br />Мы рекомендуем:<br />- регулярное резервное копирование важных данных для предотвращения потери данных<br />- ужесточение RDP путем: включение RDP только для подключений из внутренней сети и использование VPN для подключений извне, использование 2FA, политика блокировки, предоставление доступа по RDP только тем пользователям, которым это действительно необходимо<br />- использование надежного пароля пользователями с доступом по RDP<br />- установка пароля для защиты настроек ESET и предотвращения их отключения или удаления посторонними лицами (см. <noindex><a href="https://support.eset.com/kb6783/)" target="_blank" rel="nofollow">https://support.eset.com/kb6783/)</a></noindex><br />- включение системы ESET LiveGrid Feedback<br />- включение обнаружения потенциально небезопасных приложений (см. <noindex><a href="https://support.eset.com/kb6795/)" target="_blank" rel="nofollow">https://support.eset.com/kb6795/)</a></noindex><br />=============<br /> <br />
			<i>01.12.2022 09:42:07, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115077/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115077/</guid>
			<pubDate>Thu, 01 Dec 2022 09:42:07 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115076/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			по антивирусам:<br />sep=,<br />Datetime,Service name,Type,File name,Start type,Account<br />28.11.2022 13:19:43,Kaspersky Small Office Security Service 21.7,служба режима пользователя,"C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 21.7\avp.exe"" -",Автоматически,LocalSystem<br /><br />не запустился? или некорректно был установлен?<br />В системе остались активные файлы от попытки установить антивирус Касперского, скорее всего они и мешают теперь корректно установить антивирус.<br />[FILE ID=124536] <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124536&" width="1253" height="602" /><br /><i>01.12.2022 09:33:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115076/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115076/</guid>
			<pubDate>Thu, 01 Dec 2022 09:33:13 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115075/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			В системе есть активные файлы шифровальщика.<br /><br />Для очистки системы, выполните, пожалуйста, скрипт в uVS без перезагрузки системы.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>

;uVS v4.12.3 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
zoo %SystemDrive%&#92;PROGRAMDATA&#92;WINLOGON.EXE
zoo %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;WINLOGON.EXE
zoo %Sys32%&#92;CONFIG&#92;SYSTEMPROFILE&#92;APPDATA&#92;ROAMING&#92;WINLOGON.EXE
zoo %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;WINLOGON.EXE
zoo %SystemRoot%&#92;WINLOGON.EXE
zoo %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;ROAMING&#92;WINLOGON.EXE
;---------command-block---------
delall %SystemDrive%&#92;PROGRAMDATA&#92;WINLOGON.EXE
delall %SystemDrive%&#92;PROGRAMDATA&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;WINLOGON.EXE
delall %Sys32%&#92;CONFIG&#92;SYSTEMPROFILE&#92;APPDATA&#92;ROAMING&#92;WINLOGON.EXE
delall %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;WINLOGON.EXE
delall %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;WINDOWS&#92;START MENU&#92;PROGRAMS&#92;STARTUP&#92;WVTYMCOW.BAT
delall %SystemRoot%&#92;WINLOGON.EXE
delall %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;ROAMING&#92;WINLOGON.EXE
delref {FD387882-7305-4231-86E1-35B1FAE33425}&#92;&#91;TASK&#93;
delall %SystemRoot%&#92;WINLOGON.EXE
regt 1
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DCNCGOHEPIHCEKKLOKHBHIBLHFCMIPBDH%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DGEHNGEIFMELPHPLLNCOBKMIMPHFKCKNE%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DLGDNILODCPLJOMELBBNPGDOGDBMCLBNI%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DPBEFKDCNDNGODFEIGFDGIODGNMBGCFHA%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DAJFLEPEGNONONCFMOIKDNEPHFLELDNBH%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DCCFIFBOJENKENPKMNBNNDEADPFDIFFOF%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DEFAIDNBMNNNIBPCAJPCGLCLEFINDMKAJ%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DFAHHEAKDHOEOIGMAFEJKEHDOEIKPGDFP%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DIAKDDMMLEDECLCODPBGEBFKHEGAADDGE%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DODIJCGAFKHPOBJLNFDGIACPDENPMBGME%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DOELPKEPJLGMEHAJEHFEICFBJDIOBDKFJ%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DOJLCEBDKBPJDPILIGKDBBKDKFJMCHBFD%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DPHKDCINMMLJBLPNKOHLIPAIODLONPINF%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DPMPOAAHLECCAIBBHFJFIMIGEPMFMMBBK%26INSTALLSOURCE%3DONDEMAND%26UC
apply
CZOO

QUIT
</pre>
=============
<br />Без перезагрузки, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_гггг-мм-дд_чч-мм-сс.rar/7z) &nbsp;отправить в почту safety@chklst.ru<br />------------ <br />
			<i>01.12.2022 09:25:24, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115075/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115075/</guid>
			<pubDate>Thu, 01 Dec 2022 09:25:24 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115060/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			ELC_logs - результат работы программы esetlogcollector<br />ESVC_USER-ПК_20221128132436 - результат работы программы ESETSysVulnCheck<br />USER-ПК_2022-11-28_14-54-12_v4.12.3 - образ автозапуска<br /><br />никакой антивирус поставить на компьютер не получается. некоторые программы и установщики не запускаются. видимо, повреждены какие-то системные файлы.<br />пишет: <br />&quot;Не удалось запустить приложение, поскольку его параллельная конфигурация неправильна. Дополнительные сведения содержатся в журнале событий приложений&quot; (журнал не открывается, как и управление компьютером в целом) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124509">ESVC_USER-ПК_20221128132436.zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124510">USER-ПК_2022-11-28_14-54-12_v4.12.3.7z</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124511">ELC_logs.zip</a><br /><i>30.11.2022 09:18:45, Егор Хахулин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115060/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115060/</guid>
			<pubDate>Wed, 30 Nov 2022 09:18:45 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115050/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Скачайте утилиту ESET Log Collector по ссылке:<br /><noindex><a href="https://download.eset.com/com/eset/tools/diagnosis/log_collector/latest/esetlogcol­lector.exe" target="_blank" rel="nofollow">https://download.eset.com/com/eset/tools/diagnosis/log_collector/latest/esetlogcol<WBR/>&shy;­lector.exe</a></noindex><br /><br />Перед сбором лога ELC желательно, чтобы на компьютере была установлена последняя версия антивируса с действующей лицензией:<br />Сохраните программу на компьютер. Запустите ESET Log Collector от имени администратора (щелкните по программе правой клавишей мышки и в контекстном меню выберите "Запуск от имени администратора"). &nbsp;<br /><br />В выпадающем меню "Режим сбора журналов ESET" выберите пункт "Фильтрованный двоичный код" и нажмите кнопку Собрать. Дождитесь окончания сбора необходимых сведений, по окончанию работы программы Вы увидите сообщение «Все файлы собраны и заархивированы» По умолчанию, архив с данными сохранится в папку, откуда Вы запускали утилиту и будет иметь название "ess_logs.zip". Путь сохранения архива можно изменить, нажав кнопку "...". Пришлите данный архив к нам на анализ. &nbsp;Если размер файла превышает 20Мб, выложите файл на общедоступный диск, и пришлите нам ссылку на загрузку данного файла.<br /><br />"SysVulnCheck_out.zip" (лог, созданный в программе ESETSysVulbCheck)<br /><br />Скачайте специальную утилиту ESETSysVulnCheck[/B] по ссылке (скачивать необходимо в IE)<br /><noindex><a href="https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe" target="_blank" rel="nofollow">https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe</a></noindex><br /><br />и запустите её от имени администратора. После окончания работы утилиты в папке, откуда была запущенна сама утилита, появится лог - файл вида "SysVulnCheck_out.zip". Пришлите его также нам на анализ. <br />
			<i>28.11.2022 14:44:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115050/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115050/</guid>
			<pubDate>Mon, 28 Nov 2022 14:44:58 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message115049/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Здравствуйте, видел похожую тему, но не знаю, можно ли писать туда, или лучше создать отдельное обращение. (если нужно, возможно объединить...)<br /><br />Компьютер пользователя поймал шифровальщик Locked by Loki<br />Все файлы, кроме системных зашифрованы с расширением *.Loki<br />Антивирус стоял, но был отключен пользователем &quot;Как мне объяснили – он мешал подключиться каким то бухгалтерским банк клиентам.&quot;<br />Как вирус попал на компьютер тоже неясно, в момент заражения им никто не пользовался, и ни интернет ни почту не открывал.<br />Как обнаружил проблему выключил комп из сети и сделал полный<br />акронис-бэкап системы.<br /><br /><p>Вкладываю 4 зашифрованных архива (от всех пароль: 1):</p><p><B>файлы с компа (пароль 1).</B><B>zip</B></p><p> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;– образцы зашифрованных файлов с компьютера, оригиналов нет</p><p> <B>мои файлы (чистые образцы).</B><B>zip</B></p><p> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;– чистые образцы моих файлов которые я флешкой забросил на зараженный компьютер</p><p> <B>мои файлы (зараженные образцы).</B><B>zip</B></p><p> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;– зараженные образцы моих файлов которые я флешкой забросил на зараженный компьютер и перезагрузил его несколько раз, после чего они зашифровались (к ним есть оригиналы, вдруг это поможет)</p><p> <B>файл (info.hta) ).</B><B>zip</B></p><p> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;– файл который находится в папке windows/system32 и пытается автозагрузиться с некоторой периодичностью</p><p> Так же в архивах есть файлы <B>Cpriv.Loki</B> и <B>Restore-My-Files</B> которые как то имеют отношение к шифровальщику</p><p> Приложил <B>снимок экрана</B> с требованиями выкупа</p>Нужна ли еще какая-либо информация для диагностики проблемы? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124457">файл (info.hta).rar</a><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124458&" width="1440" height="900" /><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124459">файлы с компа (пароль 1).zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124460">мои файлы (зараженные образцы).zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124461">мои файлы (чистые образцы).zip</a><br /><i>28.11.2022 12:33:18, Егор Хахулин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message115049/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message115049/</guid>
			<pubDate>Mon, 28 Nov 2022 12:33:18 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message113707/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_AOybSRE1" href="/user/76106/" bx-tooltip-user-id="76106">Вячеслав Смердов</a> написал:<br />Здравствуйте.<br /><br />Терминальный сервер поймал шифровальщика. Зашифровались все, что можно и нельзя, включая базы и бэкапы.<br /><br />=============<br /><br />Для этого вымогателя пока нет способа дешифровки данных.<br /><br />Сделайте бэкап зашифрованных файлов, может в будущем будет дешифровщик.<br /><br /><br />====quote====<br />Опознан как<br /><br /> &nbsp; &nbsp;sample_extension: [&lt;email&gt;][&lt;id&gt;].Loki<br /> &nbsp; &nbsp;ransomnote_email: d4rkw4ve@tutanota.com<br />=============<br /><br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=a041630780a8095a1119d7bb67c47f614ea306bd" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=a041630780a8095a1119d7bb67c47f614ea306bd</a></noindex><br /><br />----------------------------<br /><br />по возможности, загрузитесь с liveUSB и сделайте образ автозапуска зашифрованной системы<br />как это сделать, подробнее здесь<br /><noindex><a href="https://forum.esetnod32.ru/forum27/topic2102/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum27/topic2102/</a></noindex><br /><br /><br /><br />если у вас есть лицензия на продукт ESET, соберите пожалуйста следующую информацию:<br />1. несколько зашифрованных файлов + если есть оригинальные ( не зашифрованные файлы) добавить в файл Crypted<br />2. файл шифратора+записку о выкупе добавьте в в архив Filecoder с паролем infected<br /><br />3. лог в EsetLogCollector<br />Скачать утилиту ESET Log Collector можно по ссылке: &nbsp;<br /><br /><noindex><a href="https://download.eset.com/com/eset/tools/diagnosis/log_collector/latest/esetlogcollector.exe" target="_blank" rel="nofollow">https://download.eset.com/com/eset/tools/diagnosis/log_collector/latest/esetlogcol<WBR/>&shy;lector.exe</a></noindex> <br /><br />4. лог SysVulnCheck<br />4. Скачайте специальную утилиту по ссылке &nbsp; <noindex><a href="http://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe" target="_blank" rel="nofollow">http://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe</a></noindex>.<br />--------<br />напишите обращение в техническую поддержку support@esetnod32.ru<br /><br />подробнее по сбору файлов и логов <noindex><a href="https://forum.esetnod32.ru/forum35/topic16689/" target="_blank" rel="nofollow"><B>здесь</B></a></noindex> <br />
			<i>13.01.2022 16:43:26, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message113707/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message113707/</guid>
			<pubDate>Thu, 13 Jan 2022 16:43:26 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message113703/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Нет. Очистка не нужна. Нужна расшифровка. <br />
			<i>13.01.2022 14:36:03, Вячеслав Смердов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message113703/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message113703/</guid>
			<pubDate>Thu, 13 Jan 2022 14:36:03 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Файлы зашифрованы с расширением *.Loki; *.Blackbit</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic16685/message113701/">Файлы зашифрованы с расширением *.Loki; *.Blackbit</a></b> <i>Loki.Locker</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Здравствуйте.<br /><br />Терминальный сервер поймал шифровальщика. Зашифровалось все, что можно и нельзя, включая базы и бэкапы.<br />Прошу, помогите!!!<br />Вход в систему невозможен: не найден профиль пользователя. Загрузился с USB. Тела вируса не нашел. Прилагаю связку зашифрованный файл - оригинал. И сообщение от бандитов.<br />Пытались связаться с гражданами-бандитами по указанным адресам - ответа нет. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=121228">Restore-My-Files.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=121229">Пара зашифрованный - оригинал.rar</a><br /><i>13.01.2022 13:14:17, Вячеслав Смердов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic16685/message113701/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic16685/message113701/</guid>
			<pubDate>Thu, 13 Jan 2022 13:14:17 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
