Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна.
Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.
На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения
PRO32
— надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.
Для действующих клиентов ESET мы предлагаем промокод на скидку в размере
15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.
хвосты остались, но образ нужен из uVS с правами администратора. (не обязательно под текущим пользователем, если он под ограниченной учеткой работает) + скачайте актуальную версию uVS 3.85.11
на VT детекта нет, но сканированием определяется файл в архиве.
Цитата
Журнал Журнал проверки Версия базы данных сигнатур вирусов: 11380 (20150326) Дaтa: 26.03.2015 Время: 20:35:08 Просканированные диски, папки и файлы: D:\Счета на оплату.1.rar D:\Счета на оплату.1.rar = RAR = Счета на оплату\Счета-фактуры номер 19212-15 19217-15 для проведения оплаты и погашения задолженности _ согласовано doс.js - BAT/Filecoder.AB троянская программа Количество просканированных объектов: 1 Количество обнаруженных угроз: 1 Количество очищенных объектов: 0 Время выполнения: 20:35:09 Общее время проверки: 1 сек. (00:00:01)
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
ключа secring.gpg здесь нет. именно он необходим для расшифровки документов. поищите его на диске через проограму UltraSearch, может и найдется.
Цитата
Самое интересное, что все создававшиеся док-ты на компьютере ПОСЛЕ этого случая, своего вида не меняли и прекрасно открывались, как и в электронном виде бумаги так и сканы.
здесь нет ничего удивительного. шифратор отработал, удалил за собой все что следовало удалить, чтобы была невозможна расшифровка самостоятельно. и на этом закончил работу. в автозапуск он не прописывается, после перезагрузки системы не запускается автоматически.
в этом архиве pubring.gpg действительно с ID B4601A8B но secring.gpg - другой ID 384935DC
Цитата
:user ID packet: "Cellar (Cellar) <>" :signature packet: algo 1, keyid A5BF29DA384935DC version 4, created 1425970079, md5len 0, sigclass 0x13 digest algo 2, begin of digest 3d d1 hashed subpkt 2 len 4 (sig created 2015-03-10)
да, как правило проблема бывает из-за левых расширений. просто мы не подстраиваемся под проблему, а полностью вначале изучаем образ автозапуска на предмет вредоносных и подозрительных файлов в системе, далее, уже (после анализа) "изгоняем бесов" различными инструментами
я ответил в почту. не уверен что в ESET есть решение по энкодеру.741 пойти то пойдет (только не триалка), да вот насчет расшифровки 741 энкодера большой вопрос.
1. ZOO вышлите в указанную почту. 2. техподдержка вирлабов занимается проблемой расшифровки в том случае, если у пользователя есть лицензия на антивирус. судя по образу у вас установлен Аваст 3. по восстановлению из теневых копий: здесь
добавлено. 26.03.2015 13:37:12 Защита в режиме реального времени файл D:\DATA\Счета-фактуры номер 19212-15 19217-15 для проведения оплаты и погашения задолженности _ согласовано doс\Счета-фактуры номер 19212-15 19217-15 для проведения оплаты и погашения задолженности _ согласовано doс.js BAT/Filecoder.AB троянская программа очищен удалением - изолирован *** Событие произошло в новом файле, созданном следующим приложением: C:\Program Files\Total Commander\TOTALCMD.EXE.
1. по очистке системы выполните выполняем скрипт в uVS: - скопировать содержимое кода в буфер обмена; - стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена; - закрываем все браузеры перед выполнением скрипта; при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код
;uVS v3.85.10 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.AREPO.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.EMORHC.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.EROLPXEI.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.REHCNUAL KCAPITLUM.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.REHCNUALTOW.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.XOFERIF.BAT
addsgn 9AA465DA5582BC8DF42BAEB164C81205158AFCF6C1FA1F7885C3C5BC1AD7AA83241E5A13BE2DFD434F3382E4461649FA7DDFE97255DAB02C2D77A42FB26E5719 64 Win32/Filecoder.DG [ESET-NOD32]
zoo %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\1CD9.TMP
;------------------------autoscript---------------------------
chklst
delvir
delref {10921475-03CE-4E04-90CE-E2E7EF20C814}\[CLSID]
delref {8984B388-A5BB-4DF7-B274-77B879E179DB}\[CLSID]
delref {D5FEC983-01DB-414A-9456-AF95AC9ED7B5}\[CLSID]
delhst 184.82.252.233 m.odnoklassniki.ru
delhst 184.82.252.233 ok.ru
delhst 184.82.252.233 m.ok.ru
delhst 184.82.252.233 www.odnoklassniki.ru
REGT 27
REGT 28
REGT 29
deltmp
delnfr
;-------------------------------------------------------------
restart
[/code] перезагрузка, пишем о старых и новых проблемах. архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) отправить в почту
2. по расшифровке системы: при наличие лицензии на антивирус вы можете обратиться в соотвествующий вирлаб
3. по восстановлению документов проверьте наличие чистых теневых копий на момент времени до Начала Шифрования.