Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

Удаление аккаунта/профиля ESET/ESET connect, я хочу удалить аккаунт
Цитата
Павел Свадковский написал:
Здравствуйте, я прошу вас удалить или помочь мне удалить аккаунт eset/eset connect
Напишите, пожалуйста, в [email protected]
или отправьте сообщение через форму обратной связи:
https://www.esetnod32.ru/support/
Запрет доступа в интернет и запуск приложений
[QUOTE]- Не могу понять где запретить доступ к интернету, оставить доступ только к определенным сайтам.[/QUOTE]
Дополнительные настройки - Интернет и электронная почта - защита доступа в Интернет - Управление URL-адресами - список адресов
Нажимаем "Изменить"
Здесь вам нужны будут списки:
список заблокированных адресов, список разрешенных адресов.
В списке заблокированных адресов добавьте запись, блокирующие все адреса
в списке разрешенных адресов добавьте записи, разрешающие небходимые вам сайты.
[QUOTE]И приложения по такому же принципу, т.е. разрешить только определенные приложения.[/QUOTE]
Дополнительные настройки - Модуль обнаружения - Система HIPS-Настройка системы HIPS-правила.
Здесь нажимаем изменить,
создаем разрешающие правила для необходимых приложений.
Реклама
Сделайте дополнительно логи FRST
https://forum.esetnod32.ru/forum9/topic2798/

Прикрепите логи FRST.txt и Addition.txt к вашему сообщению
Шифровирусы шумной толпою
[URL=https://www.bleepingcomputer.com/news/security/fonix-ransomware-shuts-down-and-releases-master-decryption-key/][B]После того как были слиты приватные ключи от FONIX[/B][/URL], злоумышленники применили тактические приемы маскировки FONIX под другие типы шифровальщиков.
FONIX может маскироваться под harma, eking и под RYUK.

[QUOTE]Сообщение >> - найдено 21 апреля 2021.
Расширение: .harma
Имитация под Dharma Ransomware.
Email: [email protected], [email protected]
Файл проекта: C:\~Ransomware\Fonix - 4.3.2 - DharmaVersion\x64\Release\Fonix.pdbVT: C53F1932C9B1AEF9869B856ADB05F587 - непубличный образец[/QUOTE]

Возможно, один из вариантов FONIX, который был замаскирован под Phobos/eking

[QUOTE]7z1604-x64.exe.ID-50C4BDFF.[[email protected]].eking
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Phobos.exe [2021-08-18] () [File not signed]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\info.hta [2021-08-07] () [File not signed]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\info.txt [2021-08-07] () [File not signed]
2021-08-07 16:22 - 2021-08-07 16:22 - 000001436 _____ C:\Users\Administrator\AppData\Roaming\Data000.Phobos
2021-08-07 16:22 - 2021-08-07 16:22 - 000000194 _____ C:\Users\Administrator\AppData\Roaming\info.txt
2021-08-07 16:22 - 2021-08-07 16:22 - 000005333 _____ C:\Users\Administrator\AppData\Roaming\info.hta
2021-08-07 16:22 - 2021-08-07 16:22 - 000000160 _____ C:\Users\Administrator\AppData\Roaming\Data001.Phobos
2021-08-07 16:22 - 2021-08-07 16:22 - 000000008 _____ C:\Users\Administrator\AppData\Roaming\id.Phobos
[/QUOTE]

Data000.Phobos может быть аналогом CPriv.key (FONIX)
info.txt - Help.txt (FONIX)
info.hta - How To Decrypt Files.hta (FONIX)
Data001.Phobos - CPub.key (FONIX)
id.Phobos - SystemID (FONIX)

[QUOTE]Вариант от 24 августа 2021:
Сообщение >>
Расширение: .RYK
Записка: RyukReadMe.txt
Email: [email protected], [email protected]
сэмпл:
https://www.virustotal.com/gui/file/5f91aa43d5c5d9202277ddde4d4125be780c0c5ad146604­804a618da8dfadf1e

Это не первый раз, когда Fonix выдает себя за другой Ransomware. [/QUOTE]

https://id-ransomware.blogspot.com/2020/06/fonixcrypter.html


update:
прописывается в автозапуск:
C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\RYUK.EXE

C:\USERS\***\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\RYUK.EXE
"Скрытый" или "Системный" [типично для вирусов]
в задачи:
C:\WINDOWS\SYSTEM32\TASKS\RYK
C:\WINDOWS\SYSTEM32\TASKS\RYUK

Update1:
[B]Avast [URL=https://files.avast.com/files/decryptor/avast_decryptor_fonix.exe]выпустил обновление[/URL] для FONIX/RYUK[/B]
[B]текущая версия 1.0.0.537[/B]

[IMG WIDTH=575 HEIGHT=469]https://chklst.ru/uploads/editor/cz/ajfgscpkx3j1.jpg[/IMG]

известные недостатки:
ошибки при расшифровке zip файлов, возможно повреждены при шифровании
проблема с расшифровкой больших vhd - ошибка при шифровании
не смогли расшифровать зашифрованный архив *.tib размером 70Гб
пропуск зашифрованных файлов, если после шифрования файлы переименованы прописными буквами ryk - [B]исправлено![/B]
Пример:
Folder.jpg.[[email protected]].ryk --- здесь будет достаточно вручную исправить расширение на RYK

update2:
известные почты с расшифровкой:
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]

update3:

Определенные группы файлов просто полностью испорчены вредоносной программой
краткое резюме:

* Any File [<300KB] = Good
* .zip [300KB - 2GB] = Unrecoverable
* .zip [2GB+] = Recoverable
* "Important" [300KB - 2GB] = Good
* "Important" [2GB+] = Unrecoverable
* Other File [300KB - 2GB] = Good
* Other File [2GB+] = Recoverable

С «Важными» расширениями, которые они вносят в белый список, например .MDF, .SQL, .VHD и т. д.
Реклама
Сделайте, пожалуйста, образ автозапуска в uVS
файлы зашифрованы с расширением .EXTEN; .CROW; .MEOW; .PUTIN; .KREMLIN; .RUSSIA; LOCK2023; RCHAT; RUBEN; CRUST; met@n; GAZPROM, модифицированный вариант Conti
файлы зашифрованы с расширением *.EXTEN; *.CROW; *.MEOW; [B]*.PUTIN; *.KREMLIN; *.RUSSIA; [/B]*.LOCK2023; *.RCHAT; *.RUBEN; *.CRUST; *.met@n; *.GAZPROM
-----------
на текущий момент  расшифровка есть по [B]*.PUTIN; *.KREMLIN; *.RUSSIA; [/B]
[ Закрыто] Антивирус постоянно удаляет файл майнера.
[QUOTE]RP55 RP55 написал:
т.е. удалять не надо.[/QUOTE]
Скорее всего, ты прав. Непонятно, по какой причине каталог попал в заблокированные. в список Flock
[ Закрыто] Антивирус постоянно удаляет файл майнера.
[QUOTE]Вячеслав Михайлов написал:
Хочу сказать, что после фикса у меня выходит из всех аккаунтов на этом устройстве, это так и должно быть?[/QUOTE]
Судя по fixlog учетка успешно удалена.
John (S-1-5-21-2823737874-2015374813-3254209834-1002 - Administrator - Enabled) => C:\Users\John.ACER => успешно удалены
+
это еще надо зачистить:
2023-01-28 19:08 - 2022-04-29 20:26 - 000000000 __SHD C:\ProgramData\Windows Tasks Service
2023-01-10 10:34 C:\ProgramData\ESET
[ Закрыто] Антивирус постоянно удаляет файл майнера.
[QUOTE]Вячеслав Михайлов написал:
В папке пользователи нету данного пользователя, скорее всего он скрыт или что то вроде того. Подскажите пожалуйста, как удалить этого запись злоумышленника![/QUOTE]

Сохраните файл fixlist.txt в папку откуда запускаете FRST.exe
Запускаем FRST.exe от имени Администратора, дождитесь завершения процесса проверки обновления, когда программа будет готова к использованию.
Нажмите кнопку "Исправить" (Fix)
FRST автоматически выполнит скрипт и перезагрузит систему
после перезагрузки системы, создайте, пожалуйста, новые логи FRST (FRST.txt и Addition.txt) для контроля.
[ Закрыто] Антивирус постоянно удаляет файл майнера.
Эту учетную запись еще удалите, это учетная запись злоумышленников при установке майнера Microsofthost
John (S-1-5-21-2823737874-2015374813-3254209834-1002 - Administrator - Enabled) => C:\Users\John.ACER