Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна.
Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.
На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения
PRO32
— надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.
Для действующих клиентов ESET мы предлагаем промокод на скидку в размере
15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.
Иван Иванович написал: кстати если юзать поиск по vault в контексте вылезает контора, которая якобы пишет дешифраторы. так вот они запросили 22кр. притом пример дешифровки не высылают)
посредники, которые выдают дешифровку за свою разработку, хотя банально выкупают ключ и дешифратор у злоумышленников, и возможно пользуются скидкой с их стороны
Роман, а если в r-undelete попробовать добавить восстановленную папку? сможет она разобрать файлы в папке? там вроде есть два режима работы: быстрый поиск и восстановление, и углубленный поиск и восстановление.
r-undelete рекомендуют установить на флэшку, и соответственно восстановление файлов выполнять на другой диск, который не содержит данную папку. домашняя версия вроде бесплатна, или с некоторыми ограничениями на размер файла.
Если вам необходимо восстановить документы зашифрованные VAULT, выполните следующие действия:
1. , если есть чистые теневые копии, восстановить документы можно без расшифровки. Используйте для работы с теневыми копиями
если теневые копии отсутствуют, возможно были отключены шифратором, восстановите (на будущее) через настройки защиты дисков резервирование пространства в 5-10% под теневые копии.
2. если теневые и архивные копии отсутствуют, вы можете попытаться самостоятельно выполнить расшифровку документов. для этого необходимо найти файл secring.gpg. secring.gpg(sec key) здесь нужен не любой, не найденный по дороге домой из сетевого форума, а созданный на вашей машине (как правило в %TEMP% юзера) в момент запуска процесса шифрования. Хотя вероятность успешного поиска secring.gpg невелика, поскольку шифратор тщательно затирает данный ключ с помощью утилиты .
Повторный запуск шифратора с целью получения этого ключа не поможет. ключ будет создан уже с другим отпечатком и ID, и для расшифровки ваших документов не подойдет. пробуйте искать данный ключ среди удаленных файлов, но обязательно ненулевого размера. ~1Кб.
что делает шифратор с исходными файлами:
Код
dir /B "%1:\"&& for /r "%1:\" %%i in (*.xls *.doc) do (
echo "%%TeMp%%\svchost.exe" -r Cellar --yes -q --no-verbose --trust-model always --encrypt-files "%%i"^& move /y "%%i.gpg" "%%i"^& rename "%%i" "%%~nxi.vault">> "%temp%\cryptlist.lst"
echo %%i>> "%temp%\conf.list"
)
после шифрования к примеру файла 1.doc рядом с ним создается зашифрованный файл 1.doc.gpg, затем зашифрованный 1.doc.gpg перемещается на место исходного_чистого с новым именем 1.doc, и только затем переименовывается в 1.doc.vault. т.о. исходный файл не удаляется, а перезаписывается зашифрованным документом с целью невозможности его восстановления. ------- Добавим, что злоумышленники после завершения шифрования оставляют на диске файлы VAULT.KEY и CONFIRMATION.KEY. Первый содержит экспортированный secring.gpg, но зашифрованный с помощью pub key злоумышленников, поэтому расшифровать его на нашей стороне невозможно. В CONFIRMATION.KEY содержится полный список зашифрованных файлов. Оба эти файла оставлены на диске в качестве жеста "доброй, но и злой" воли с целью "протянуть руку товарищеской, но платной помощи" пострадавшему юзеру. -------- если sec key найден, вы можете установить GnuPG и GPGShell и проверить возможность расшифровки.
скачайте отсюда и установите + отсюда можно скачать
В GPGShell удобно (из контекстного меню) выполнять различные действия над файлами и ключами. + После установки в каталоге так же можно найти подробный мануал (gpg.man) по консольным командам в GnuPG. -----------
как можно избежать встречи с VAULT? 1. будьте предельно внимательны при работе с почтой. если вложенный в сообщение или добавленный по ссылке архив содержит исполняемые файлы *.exe, *.com, *.pif, *.js, *.cmd, *.scr, *.bat, то такой документ никак не может быть офисным документом. Значит вас вводят в заблуждение, выдавая черное за белое. 2. настройте самостоятельно или попросите админа настроить политики ограниченного запуска исполняемых программ из вложенных архивов. например:
3. Пробуйте с помощью HIPS запретить запись в файл %TEMP%\pubring.gpg. в любом случае, в данной модификации энкодера (если он использует GnuPG) после скачивания и запуска утилита gpg.exe (которая может быть переименована и упакована как угодно) вначале будет создавать ключевую пару pubring.gpg/secring.gpg, а затем уже - шифровать ваши данные с помощью созданных ключей.
4. Если предварительно положить (и защитить от изменения) известный вам ключ pubring.gpg, то в этом случае шифрование состоится, но известным ключом. Или не состоится.