Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] win32 rukometa.S, Не могу удалить вирус
[SIZE="4"][COLOR="Red"]выполняем скрипт в uVS[/COLOR][/SIZE]
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v3.87.8 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DEFAIDNBMNNNIBPCAJPCGLCLEFINDMKAJ%26INSTALLSOURCE%3D­ONDEMAND%26UC

deltmp
delnfr
;-------------------------------------------------------------

restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
----------
далее,
[URL=http://forum.esetnod32.ru/forum9/topic10688/]выполните [SIZE="4"][COLOR="Blue"]быстрое сканирование (угроз) в Malwarebytes[/COLOR][/SIZE][/URL]
поговорить о uVS, Carberp, планете Земля
RP55,
можно ведь и по другому поступить. Не помог образ автозапуска (если он был сделан без цифровой) - запроси полный образ автозапуска.
файлы зашифрованы с расширением *.NO_MORE_RANSOM, * .crypted000007, Filecoder.ED / Encoder.858/ Ransom.Shade; r/n: readme*.txt
Vasiliy Belenko,

судя по образу в системе уже нет файлов шифратора.
по расшифровке не поможем.
(если шифрование было NO_MORE_RANSOM. или da_vinci_code)
остается сделать копии документов если есть важные каталоги, на отдельный носитель,
и ждать, когда будет решение.
файлы зашифрованы с расширением *.NO_MORE_RANSOM, * .crypted000007, Filecoder.ED / Encoder.858/ Ransom.Shade; r/n: readme*.txt
Vasiliy Belenko,
добавьте образ автозапуска из [B]безопасного режима системы[/B]
http://forum.esetnod32.ru/forum9/topic2687/
файлы зашифрованы с расширением *.NO_MORE_RANSOM, * .crypted000007, Filecoder.ED / Encoder.858/ Ransom.Shade; r/n: readme*.txt
[QUOTE]Николай Обухов написал:
Вот вроде всё.[/QUOTE]
судя по образу система уже очищена от файлов шифратора.

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v3.87.8 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
OFFSGNSAVE
delref HTTP://OVGORSKIY.RU
deltmp
delnfr
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
------------
по расшифровке не поможем.
Предложение по улучшению форума
[QUOTE]RP55 RP55 написал:
Зашёл на форум - хотел скачать образ автозапуска.
Сайт потребовал авторизации...
Это когда такое : " НОУ - ХАУ " ввели и для чего ?
Это мягко говоря сомнительное "улучшение"[/QUOTE]
RP55, нормальный апдейт.
на некоторых (основных) форумах даже после авторизации нельзя скачать логи из тем заражений и шифрований, если ты не входишь в группу привилегированных пользователей.

[QUOTE]проблема исправлена.

обращаю внимание, что файл из вложений теперь можно скачать только после авторизации на форуме.
мера безопасности, думаю, правильная.[/QUOTE]

https://forum.esetnod32.ru/messages/forum17/topic1664/message96556/#message96556
файлы зашифрованы с расширением *.NO_MORE_RANSOM, * .crypted000007, Filecoder.ED / Encoder.858/ Ransom.Shade; r/n: readme*.txt
[QUOTE]Николай Обухов написал:
Опишите пожалуйста поподробнее как выложить этот образ? Программа построила какой-то список дальше не понимаю что делать.[/QUOTE]
дак инструкция "как создать образ автозапуска" у вас прямо над головой, а теперь еще и под ногами.
после получения списка выбрать функцию "файл -сохранить образ автозапуска", можно побыстрее выбрать режим, без проверки цифровых подписей.

файл, который будет создан по имени ВАШ компьютер-дата-время.7z надо загрузить на форум в ваше сообщение, через функцию "загрузить файлы".
файлы зашифрованы с расширением *.NO_MORE_RANSOM, * .crypted000007, Filecoder.ED / Encoder.858/ Ransom.Shade; r/n: readme*.txt
Николай Обухов,
добавьте образ автозапуска системы.
зашифровано в Spora
Saymon Lebedev,
добавьте образ автозапуска.

по поводу расшифровки файлов:
если вы читали сказку оЦаревне лягушке в детстве, то думаю, понимаете, что в данном случае задача сопоставимая с поиском иглы, в которой спрятан ключ к жизни и смерти персонажа сказки К.Б.

согласно схеме шифрования, используемой в Spora:

каждый файл зашифрован с помощью отдельного (для каждого файла) AES  ключа.
сам AES ключ, зашифрован публичным ключом RSA из ключевой пары, созданной на компе юзера, и в таком виде хранится в зашифрованном файле.
расшифровать это блок данных и вытащить AES ключ, чтобы затем его использовать для расшифровки файла можно только с помощью
приватного ключа RSA, созданного на машине юзера.

но приватный ключ RSA зашифрован отдельным ключом AES и добавлен в в файл RU278-2BROA-XTXRO-RTZTZ-THAXT-XRRKY.key
сам отдельный ключ AES тоже добавлен в *.key файл, но он поверх зашифрован публичным ключом RSA, созданным на стороне злоумышленников.
---------------------
т.е. расшифровать *.key файл могут только на стороне злоумышленников, поскольку у них остался приватный ключ RSA

или вирлабы, если они найдут эти ключи на просторах в тор-сети.
---------
в любом случае, этот key файл будет необходим для расшифровки ваших документов. Если вы планируете когда нибудь их расшифровать.
-------------
Если найдется такой Иван-царевич, который отыщет приватный ключ RSA, "иголку" в стогах  серверов киберпространства, тогда ваши файлы могут быть спасены.
файлы зашифрованы с расширением *.xtbl, .*crysis, *.crypt, *.lock, *.crypted, *.dharma, *.wallet, *.onion, CrySiS /Supported Crysis file extensions: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion /
@Mikhail Tsatsin,
добавьте образ автозапуска системы

вероятность расшифровки файлов есть. (в будущем, если мастер-ключи будут в зоне доступа вирлабов)
если зашифрованные файлы важны для вас, сохраните их на отдельный носитель до лучших времен.