Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.
Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.
Купить и продлить лицензии ESET на нашем сайте больше нельзя.
Предлагаем вам попробовать новые продукты компании PRO32.
PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.
выполните скрипт в uVS и еще раз пробуйте обновиться в малваребайт
выполняем скрипт в uVS: - скопировать содержимое кода в буфер обмена; - стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена; - закрываем все браузеры перед выполнением скрипта; при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да" [code]
сделайте образ автозапуска с помощью uVS на вашем сервере. со скриптом торопиться не будем, поскольку это работающий контроллер домена, просто для начала проанализируем образ. что он покажет.
да, здесь в 59 строке экспортируется со связки секретных ключей именно ключ юзера (Cellar) и помещается в файл vaultkey.vlt (на этой стадии если выловить vaultkey.vlt, то можно добраться до ключа расшифровки.
в 198 уже файл vaultkey.vlt шифруется публик ключом вымогателя в 199 соотвественно этим же ключом (публик вымогателя) шифруется список документов.
---------------- 59 команду я поначалу неправильно интерпретировал. (предполагал, что следом за экспортом секретного ключа идет шифрование паблик ключом юзера (-r Cellar оказывается эта опция -r Cellar указывает, что экспортируется не весь список, а только отдельный указанный ключ.)
выполняем скрипт в uVS: - скопировать содержимое кода в буфер обмена; - стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена; - закрываем все браузеры перед выполнением скрипта; при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
перезагрузка, пишем о старых и новых проблемах. архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) отправить в почту sendvirus2011@gmail.com, support@esetnod32.ru ------------ далее,
2. по восстановлению документов проверьте возможность восстановления из теневой копии
смысла нем им хоронить secring.gpg юзера в двух файлах. а для автоматической расшифровки документов нужен еще и полный список всех зашифрованных файлов на стороне юзера. по нему, скорее всего, они генерируют в личном кабинете свой декодер.
CONFIRMATION.KEY - это secring.gpg, зашифрованный ключом вымогателя.
VAULT.KEY - это экспортированный из secring.gpg секретный ключ Cellar (уникальный для каждого компьютера-жертвы), также зашифрованный ключом вымогателя.
поправка неверная,
Цитата
в CONFIRMATION.KEY зашифрован список зашифрованных на компьютере пользователя документов. confclean.list ------------------
gpg: зашифровано 1024-битным ключом RSA с ID 0841CBC9, созданным 27.01.2015 "Cellar (Cellar) <anon@anon.com>"
для расшифровки ваших документов одного pubring.gpg недостаточно. нужен secring.gpg или vaultkey.vlt
так же проверьте возможность восстановления документов из теневой копии. ---------- secring.gpg зашифрован и добавлен в VAULT.KEY но расшифровать его невозможно. нет ключа для расшифровки
Цитата
gpg: зашифровано 1024-битным ключом RSA с ID 996E88A8, созданным 25.01.2015 "VaultCrypt (VaultCrypt) <BM-NBJaxrt4riuVrCq5NVcLrFC5CYCYkxpm@Bitmessage>" gpg: сбой расшифровки: закрытый ключ не найден
если ESET у вас основной антивирус, то выполните скрипт очистки от остаткой Касперского.
выполняем скрипт в uVS: - скопировать содержимое кода в буфер обмена; - стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена; - закрываем все браузеры перед выполнением скрипта; при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"