Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.

На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения PRO32 — надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.

Приглашаем вас присоединиться к новому форуму PRO32.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.

Выбрать дату в календареВыбрать дату в календаре

1
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]Пересвет Лоскутов написал:
Подскажите если secring.gpg 0 байт но при импорте в Kleopatra показывает инфу 'skrin' есть шанс восстановить данные?[/QUOTE]
нет. тут без шансов. нечем расшифровывать. ключ - это не сам файл, а данные внутри файла.
Изменено: Игорь Вышлов - 04.06.2016 17:56:17
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]santy написал:
вы же можете посмотреть и сам js и bat-файл.
у вас шифратор на руках + установлена виртуалка. если есть определенный интерес к этой теме, то изучайте все файлы, которые будут найдены в %TEMP%
это будет полезнее для вас, чем "кушать с ложечки" все готовые ответы.[/QUOTE]
Вопросов нет.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[COLOR=#696a6a]"%temp%\sdelete.exe" /accepteula -p 4 -q "%temp%\secring.gpg" [/COLOR]
[COLOR=#696a6a]"%temp%\sdelete.exe" /accepteula -p 4 -q "%temp%\vaultkey.vlt" [/COLOR]
[COLOR=#696a6a]"%temp%\sdelete.exe" /accepteula -p 4 -q "%temp%\confclean.list"
[/COLOR]
вот. вот эти строки где прописаны ? в самом скрипте ?  или в bat-файле ?[COLOR=#696a6a]
[/COLOR]
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
[QUOTE]santy написал:
вопрос непонятен. поясните, что именно вы хотите сделать?[/QUOTE]
Перед тем как удалить secring.gpg, троян стирает все данные, которые в нем находятся(он становится весом 0 байт). Какой компонент трояна реализует этот функционал ?
Изменено: Игорь Вышлов - 04.06.2016 17:56:17
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
На виртуалке с образцом эксперименировал.Скопировал secring.gpg(и не только, ещё остальные ключи, а также списки файлов ну и т.д.). Экспортировал, расшифровал(при чем не побрезговал залитым svchost.exe). А ведь можно скопировать не сам файл, а его содержимое перед удалением ? Вопрос такой. Каким образом вообще осуществляется очистка содержимого файла ? Скриптом ? Батником ?
1