Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Win32/Corkow.BG прощу помощи в удалении
хвосты остались, но образ нужен из uVS с правами администратора.
(не обязательно под текущим пользователем, если он под ограниченной учеткой работает)
+
скачайте актуальную версию uVS 3.85.11
[URL=http://www.wuala.com/al_1963/avirus/Universal%20Virus%20Sniffer/3.85/]http://www.wuala.com/al_1963/avirus/Universal%20Virus%20Sniffer/3.85/[/URL]
Изменено: santy - 27.03.2015 10:40:41
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
на VT детекта нет, но сканированием определяется файл в архиве.

[QUOTE]Журнал
Журнал проверки
Версия базы данных сигнатур вирусов: 11380 (20150326)
Дaтa: 26.03.2015  Время: 20:35:08
Просканированные диски, папки и файлы: D:\Счета на оплату.1.rar
D:\Счета на оплату.1.rar = RAR = Счета на оплату\Счета-фактуры номер 19212-15 19217-15 для проведения оплаты и погашения задолженности _ согласовано doс.js - BAT/Filecoder.AB троянская программа
Количество просканированных объектов: 1
Количество обнаруженных угроз: 1
Количество очищенных объектов: 0
Время выполнения: 20:35:09  Общее время проверки: 1 сек. (00:00:01)[/QUOTE]
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
сис.админ разберется.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
ключа secring.gpg здесь нет. именно он необходим для расшифровки документов. поищите его на диске через проограму UltraSearch,
может и найдется.

[QUOTE]Самое интересное, что все создававшиеся док-ты на компьютере ПОСЛЕ этого
случая, своего вида не меняли и прекрасно открывались, как и в
электронном виде бумаги так и сканы.[/QUOTE]
здесь нет ничего удивительного.
шифратор отработал, удалил за собой все что следовало удалить, чтобы была невозможна расшифровка самостоятельно.
и на этом закончил работу.
в автозапуск он не прописывается, после перезагрузки системы не запускается автоматически.
Изменено: santy - 04.06.2016 18:33:02
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
в этом архиве pubring.gpg действительно с ID B4601A8B
но secring.gpg - другой ID 384935DC
[QUOTE]:user ID packet: "Cellar (Cellar) <[URL=mailto:[email protected]][email protected][/URL]>"
:signature packet: algo 1, keyid A5BF29DA384935DC
   version 4, created 1425970079, md5len 0, sigclass 0x13
   digest algo 2, begin of digest 3d d1
   hashed subpkt 2 len 4 (sig created 2015-03-10)[/QUOTE]
[ Закрыто] всплывает окно адрес заблокирован
да, как правило проблема бывает из-за левых расширений.
просто мы не подстраиваемся под проблему, а полностью вначале изучаем образ автозапуска на предмет вредоносных и подозрительных файлов в системе,
далее, уже (после анализа) "изгоняем бесов" различными инструментами
Изменено: santy - 26.03.2015 11:41:26
зашифровано с расширением *id-*[email protected], Filecoder.DG
я ответил в почту.
не уверен что в ESET есть решение по энкодеру.741
пойти то пойдет (только не триалка), да вот насчет расшифровки 741 энкодера большой вопрос.
Изменено: santy - 17.06.2016 10:41:36
зашифровано с расширением *id-*[email protected], Filecoder.DG
1. ZOO вышлите в указанную почту.
2. техподдержка вирлабов занимается проблемой расшифровки в том случае, если у пользователя есть лицензия на антивирус.
судя по образу у вас установлен Аваст
3. по восстановлению из теневых копий:
здесь
[URL=http://www.bleepingcomputer.com/virus-removal/ctb-locker-ransomware-information#shadow]http://www.bleepingcomputer.com/virus-removal/ctb-locker-ransomware-information#shadow[/URL]
здесь
[URL=http://www.oszone.net/9463]http://www.oszone.net/9463[/URL]
и здесь
[URL=http://www.outsidethebox.ms/9960/#versions]http://www.outsidethebox.ms/9960/#versions[/URL]
+
здесь
[URL=https://www.esetnod32.ru/support/knowledge_base/solution/?IBLOCK_ID=53&SECTION_ID=1782&ELEMENT_ID=853007]https://www.esetnod32.ru/support/knowledge_base/solution/?IBLOCK_ID=53&SECTION_ID=1782&ELEMENT_ID=85...[/URL]
Изменено: santy - 17.06.2016 10:41:36
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
добавлено.
26.03.2015 13:37:12     Защита в режиме реального времени     файл     D:\DATA\Счета-фактуры номер 19212-15 19217-15 для проведения оплаты и погашения задолженности _ согласовано doс\Счета-фактуры номер 19212-15 19217-15 для проведения оплаты и погашения задолженности _ согласовано doс.js     [B]BAT/Filecoder.AB троянская программа[/B] очищен удалением - изолирован *** Событие произошло в новом файле, созданном следующим приложением: C:\Program Files\Total Commander\TOTALCMD.EXE.
Изменено: santy - 04.06.2016 17:42:06
зашифровано с расширением *id-*[email protected], Filecoder.DG
1. по очистке системы выполните
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"

[CODE];uVS v3.85.10 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EX­E.AREPO.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EX­E.EMORHC.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EX­E.EROLPXEI.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EX­E.REHCNUAL KCAPITLUM.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EX­E.REHCNUALTOW.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EX­E.XOFERIF.BAT
addsgn 9AA465DA5582BC8DF42BAEB164C81205158AFCF6C1FA1F7885C3C5BC1AD7­AA83241E5A13BE2DFD434F3382E4461649FA7DDFE97255DAB02C2D77A42F­B26E5719 64 Win32/Filecoder.DG [ESET-NOD32]

zoo %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\MICROSOFT\W­INDOWS\START MENU\PROGRAMS\STARTUP\1CD9.TMP
;------------------------autoscript---------------------------

chklst
delvir

delref {10921475-03CE-4E04-90CE-E2E7EF20C814}\[CLSID]

delref {8984B388-A5BB-4DF7-B274-77B879E179DB}\[CLSID]

delref {D5FEC983-01DB-414A-9456-AF95AC9ED7B5}\[CLSID]

delhst 184.82.252.233 m.odnoklassniki.ru
delhst 184.82.252.233 ok.ru
delhst 184.82.252.233 m.ok.ru
delhst 184.82.252.233 www.odnoklassniki.ru
REGT 27
REGT 28
REGT 29

deltmp
delnfr
;-------------------------------------------------------------

restart
[/CODE][/code]
перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z)  отправить в почту [URL=mailto:[email protected]][email protected][/URL]

2. по расшифровке системы:
при наличие лицензии на антивирус вы можете обратиться в соотвествующий вирлаб

3. по восстановлению документов проверьте наличие чистых теневых копий на момент времени до Начала Шифрования.