<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Зашифровано с расширением .BLACK]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Зашифровано с расширением .BLACK форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 17 Apr 2026 05:46:00 +0300</pubDate>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115701/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Спасибо! &nbsp; <br />
			<i>14.04.2023 08:08:41, Георгий Терентьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115701/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115701/</guid>
			<pubDate>Fri, 14 Apr 2023 08:08:41 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115690/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_6NDQtWke" href="/user/86777/" bx-tooltip-user-id="86777">Георгий Терентьев</a> написал:<br />Как я смогу узнать о том что расшифровщик найден?<br />=============<br />Можно за этой темой следить, автор этого блога обновляет информацию если расшифровка становится доступной,<br /><noindex><a href="https://id-ransomware.blogspot.com/2022/11/blackhunt-ransomware.html" target="_blank" rel="nofollow">https://id-ransomware.blogspot.com/2022/11/blackhunt-ransomware.html</a></noindex><br />Так же,<br />по возможности, мы через форум здесь информируем о возможности расшифровки, в самой теме, через личные сообщения, или через сообщения по email на почту регистрации. <br />
			<i>12.04.2023 07:35:37, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115690/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115690/</guid>
			<pubDate>Wed, 12 Apr 2023 07:35:37 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115689/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Хорошо!<br /><br />Спасибо Вам за помощь! <br /><br />Как я смогу узнать о том что расшифровщик найден? <br />
			<i>12.04.2023 07:30:38, Георгий Терентьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115689/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115689/</guid>
			<pubDate>Wed, 12 Apr 2023 07:30:38 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115686/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			@Георгий Терентьев,<br /><br />Если очистка системы не нужна (была заражена <noindex><a href="https://www.bleepingcomputer.com/news/security/hacked-sites-caught-spreading-malware-via-fake-chrome-updates/" target="_blank" rel="nofollow">майнером</a></noindex>), то остается ждать новой информации по данному шифровальщику. На текущий момент расшифровки по BlackHunt нет. <br />
			<i>11.04.2023 13:22:53, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115686/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115686/</guid>
			<pubDate>Tue, 11 Apr 2023 13:22:53 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115685/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			В ответ на Ваши вопросы сообщаю.<br /><br />Прокси не наш<br /><br />Не могу пояснить по hosts, сами ничего не блокировал<br /><br />Антивирус 360 поставили уже после шифрования<br /><br />Скорей всего, что взломали учёту Администратора, так как был случай когда меня выкинуло, что кто-то зашел. Хотя ни кто не заходил кроме меня<br />Очистку журналов от 20.02.2023 не делал. Возможно это Cclean или другие программы, которыми пытался удалить вирус<br /><br />В настоящий момент договор с арендой удаленного сервера прекращен. на основании договора нам собрали машину, подключили к интернету и предоставили к ней доступ<br /><br />На момент шифрования антивирусов установлено не было.<br /><br />Сейчас все данные скопированный на переносной носитель, в надеже что их расшифруют. &nbsp; <br />
			<i>11.04.2023 11:25:45, Георгий Терентьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115685/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115685/</guid>
			<pubDate>Tue, 11 Apr 2023 11:25:45 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115650/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_4pbTfeOp" href="/user/86777/" bx-tooltip-user-id="86777">Георгий Терентьев</a> написал:<br />В дальнейшем будет достаточно скопированных данных?<br />=============<br />желательно, чтобы к зашифрованным файлам были чистые пары (несколько пар, лучше если это офисные документы или рисунки)<br />+<br />эти файлы так же сохраните:<br />#BlackHunt_ReadMe.hta<br />#BlackHunt_Private.key<br />#BlackHunt_Public.key<br />#BlackHunt_ID.txt<br />---------<br />по расшифровке данного типа шифровальщика пока нет информации<br />почта злоумышленников была засвечена в шифровальщике FONIX/RYUK<br />Primary email :RyanRinse@mailfence.com<br />но здесь другой тип, не похоже на FONIX<br /><br />Информация о Blackhunt в энциклопедии шифровальщиков от Амиго-А<br /><noindex><a href="https://id-ransomware.blogspot.com/2022/11/blackhunt-ransomware.html" target="_blank" rel="nofollow">https://id-ransomware.blogspot.com/2022/11/blackhunt-ransomware.html</a></noindex><br /><br /> Опознан как<br /><br /> &nbsp; &nbsp;ransomnote_filename: #BlackHunt_ReadMe.txt<br /> &nbsp; &nbsp;sample_extension: .[&lt;id&gt;].[&lt;email&gt;].Black<br /> &nbsp; &nbsp;sample_bytes: [0x1BC97 - 0x1BCA3] 0x23424C41434B5F48554E5423<br /><br /><noindex><a href="https://id-ransomware.malwarehunterteam.com/identify.php?case=caec0d168739930a28ad7772c436c5cb06ddfdba" target="_blank" rel="nofollow">https://id-ransomware.malwarehunterteam.com/identify.php?case=caec0d168739930a28ad7772c436c5cb06ddfdba</a></noindex><br /><br />Тема по данному шифровальщику на Bleepingcomputer.com<br /><noindex><a href="https://www.bleepingcomputer.com/forums/t/782666/blackhunt-ransomware-black;-blackhunt-readmetxt-support-topic/" target="_blank" rel="nofollow">https://www.bleepingcomputer.com/forums/t/782666/blackhunt-ransomware-black;-blackhunt-readmetxt-support-topic/</a></noindex> <br />
			<i>05.04.2023 10:08:57, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115650/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115650/</guid>
			<pubDate>Wed, 05 Apr 2023 10:08:57 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115649/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			На вопросы чуть позже отвечу.<br /><br />Я скачал все важные мне данные на отдельный носитель.<br />Сегодня у меня последний день аренды сервера и продлевать его не буду.<br /><br />В дальнейшем будет достаточно скопированных данных? <br />
			<i>05.04.2023 09:56:57, Георгий Терентьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115649/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115649/</guid>
			<pubDate>Wed, 05 Apr 2023 09:56:57 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115647/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			RP55, &nbsp;до чистки еще дойдем, как только будут ответы на вопросы.<br />------------<br />0HTTP://34.80.59.191/WIN.PAC<br />C:\USERS\АДМИНИСТРАТОР.WIN-1O899I2GF2V\APPDATA\LOCAL\BROWSERUPDPHENIX\BROWSERUPDPHENIX.EXE<br />C:\PROGRAM FILES\GOOGLE\CHROME\UPDATER.EXE <br />
			<i>05.04.2023 09:37:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115647/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115647/</guid>
			<pubDate>Wed, 05 Apr 2023 09:37:32 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115642/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			<B>Прокси ваш</B>?<br />хттп://34.80.59.191/WIN.PAC<br /><B>в hosts сами блокировали адреса антивирусных ресурсов?</B><br />например:<br />0.0.0.0 malwarebytes.com<br /><B>Антивирус 360 поставили уже после шифрования? (судя по файлам - дата шифрования 17.02.2023)</B><br /><br />Судя по логу ESVC:<br /><br />влом учетки Администратор? очистка журналов от 20.02.2023 или это уже постреакция после шифрования?<br /><br />sep=,<br />Datetime,Source,Event description<br />20.02.2023 20:16:06.802,Windows Event Log,"Log ""Windows PowerShell"" was cleared by 1CSRV\Администратор."<br />20.02.2023 20:16:06.786,Windows Event Log,"Log ""Windows Networking Vpn Plugin Platform/OperationalVerbose"" was cleared by 1CSRV\Администратор."<br />20.02.2023 20:16:06.786,Windows Event Log,"Log ""Windows Networking Vpn Plugin Platform/Operational"" was cleared by 1CSRV\Администратор."<br />20.02.2023 20:16:06.645,Windows Event Log,"Log ""System"" was cleared by 1CSRV\Администратор."<br />17.02.2023 22:15:01.620,Non-MS Apps,"Application ""Adobe Acrobat Reader - Russian"" was installed."<br />17.02.2023 19:27:37.615,Non-MS Apps,"Application ""Port Locker"" was installed."<br />17.02.2023 19:27:37.615,Non-MS Apps,"Application ""Total Commander 64-bit (Remove or Repair)"" was installed."<br />------------------<br />Аутентификация на уровне сети отключена. Чтобы включить его, щелкните правой кнопкой мыши Этот компьютер (или компьютер) -&gt; Свойства -&gt; Настройки удаленного доступа и установите флажок «Разрешить подключения только с компьютеров, на которых запущен удаленный рабочий стол с проверкой подлинности на уровне сети».<br /><br />Включен уязвимый протокол SMBv1. Чтобы отключить его, проверьте «Как удалить SMBv1» по адресу:<br /><noindex><a href="https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#how-to-remove-smbv1" target="_blank" rel="nofollow">https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3#how-to-remove-smbv1</a></noindex><br /><br />Некоторые важные системные журналы были очищены.<br />Имя журнала Очищено<br />Система 20.02.2023 20:16:06<br />Windows PowerShell 20.02.2023 20:16:06<br /><br />Продукт безопасности не найден на момент шифрования.<br /><br />Журналы событий безопасности охватывают лишь небольшой период времени (менее суток). Журналы либо были очищены злоумышленником, либо размер журнала событий слишком мал.<br />Рассмотрите возможность увеличения размера журнала событий (eventvwr.msc -&gt; Журналы Windows (левая панель) -&gt; Безопасность -&gt; Свойства (правая панель) -&gt; Максимальный размер журнала (введите новое значение)). Мы рекомендуем как минимум утроить текущий Максимальный размер журнала.<br /><br />Была проведена атака грубой силы с удаленной машины (машин):<br />- у administrator было 13 052 неудачных попытки входа в систему<br />- У ADMINISTRATOR была 7 991 неудачная попытка входа в систему.<br />- У ADMIN было 4 357 неудачных попыток входа в систему.<br />- У Administrator было 442 неудачных попытки входа в систему.<br /><br />Могут отсутствовать следующие критические исправления:<br />- CVE-2021-34527, кодовое название «PrintNightmare» (<noindex><a href="https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34527" target="_blank" rel="nofollow">https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34527</a></noindex>)<br /><br />Мы рекомендуем:<br />- регулярное резервное копирование важных данных для предотвращения потери данных<br />- ужесточение RDP путем: включение RDP только для подключений из внутренней сети и использование VPN для подключений извне, использование 2FA, политика блокировки, предоставление доступа по RDP только тем пользователям, которым это действительно необходимо<br />- использование надежного пароля пользователями с доступом по RDP <br />
			<i>05.04.2023 06:09:28, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115642/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115642/</guid>
			<pubDate>Wed, 05 Apr 2023 06:09:28 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115641/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Направляю данные для анализа <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126384">ESVC_1CSRV_20230405101548.zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126385">FRST.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126386">Addition.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126387">1CSRV_2023-04-05_10-02-32_v4.13.7z</a><br /><i>05.04.2023 05:31:48, Георгий Терентьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115641/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115641/</guid>
			<pubDate>Wed, 05 Apr 2023 05:31:48 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115640/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Сделайте, пожалуйста, логи в зашифрованной системе: (для поиска возможного тела шифровальщика)<br />образ автозапуска системы<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br />логи FRST<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic2798/</a></noindex><br />SysvulnCheck<br />"SysVulnCheck_out.zip" (лог, созданный в программе ESETSysVulbCheck)<br /><br />Скачайте специальную утилиту ESETSysVulnCheck[/B] по ссылке (скачивать необходимо в IE)<br /><noindex><a href="https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe" target="_blank" rel="nofollow">https://ftp.eset.sk/samples/svchecker/ESETSysVulnCheck.exe</a></noindex><br /><br />и запустите её от имени администратора. После окончания работы утилиты в папке, откуда была запущенна сама утилита, появится лог - файл вида "SysVulnCheck_out.zip". Пришлите его также нам на анализ. <br />
			<i>05.04.2023 01:16:17, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115640/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115640/</guid>
			<pubDate>Wed, 05 Apr 2023 01:16:17 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
		<item>
			<title>Зашифровано с расширением .BLACK</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum35/topic17192/message115638/">Зашифровано с расширением .BLACK</a></b> <i>BlackHunt</i> в форуме <a href="http://forum.esetnod32.ru/forum35/">Шифровальщики файлов и подбор дешифраторов</a>. <br />
			Все файлы были зашифрованы BLACK HUNT<br /><br />Пришло текстовое сообщение:<br /><br />"As you can see we have penetrated your whole network due some critical network insecurities<br />All of your files such as documents, dbs and... Are encrypted and we have uploaded many important data from your machines,<br />and believe we us we know what should we collect.<br /><br /><br />However you can get your files back and make sure your data is safe from leaking by contacting us using following details :<br /><br /><br />Primary email :<noindex><a href="mailto:RyanRinse@mailfence.com" target="_blank" rel="nofollow">RyanRinse@mailfence.com</a></noindex><br /><br />Secondary email(backup email in case we didn't answer you in 24h) :<noindex><a href="mailto:RyanRinse@firemail.de" target="_blank" rel="nofollow">RyanRinse@firemail.de</a></noindex><br /><br />Your machine Id : NISsdNg7kCd00XYU <br />use this as the title of your email<br /><br /><br />(Remember, if we don't hear from you for a while, we will start leaking data)"<br /><br />Очень надеюсь, что Вы сможете мне помочь!<br /><br />Спасибо всем тем, кто постарается мне помочь! =) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126380">пароль 1111.7z</a><br /><i>04.04.2023 18:12:27, Георгий Терентьев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum35/topic17192/message115638/</link>
			<guid>http://forum.esetnod32.ru/messages/forum35/topic17192/message115638/</guid>
			<pubDate>Tue, 04 Apr 2023 18:12:27 +0300</pubDate>
			<category>Шифровальщики файлов и подбор дешифраторов</category>
		</item>
	</channel>
</rss>
