Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

файлы зашифрованы с расширением .vault, bat encoder /CryptVault
зашифрованных файлов много?

как вариант, установить GnuGPG, легальный пакет отсюда
[URL=ftp://ftp.gnupg.org/gcrypt/binary/gnupg-w32cli-1.4.19.exe]ftp://ftp.gnupg.org/gcrypt/binary/gnupg-w32cli-1.4.19.exe[/URL]
и использовать для расшифровки модуль gpg.exe с ключом дешифрования.
предварительно надо импортировать ваш секретный ключ

если файлов много, то конечно лучше использовать бат-декриптор, который должен обойти все каталоги с зашифрованными файлами и запускать команду дешифрования.
[CODE]импорт ключа
gpg.exe --import c:\ваш файл\secring.gpg

расшифровка документа
gpg.exe --batch --passphrase-fd 0 --no-verbose -q --decrypt-files c:\ваш зашифрованный файл\документ.xls.vault[/CODE]если сами сможете написать батник, то надо все таки протестрировать команды, и убедиться что они расшифровывают документы.
его можно написать таким образом, чтобы расшифрованные файлы были помещены в тот же каталог, где лежит его аналог в зашифрованном виде.
вообщем написать нормальный бат-декриптор.
Изменено: santy - 04.06.2016 17:49:00
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
1. незашифрованными файлами можно пользоваться,
2. переустанавливать систему нет необходимости, достаточно просто удалить из %TEMP% юзера все запчасти от шифратора.
3. проверьте, есть ли в %TEMP% ненулевые файлы secring.gpg или vaultkey.vlt, если найдете (вышлите в почту [URL=mailto:[email protected]][email protected][/URL]), то можно расшифровать, то что зашифровано.
4. проверьте так же возможность восстановить документы из теневой копии тома. (если включена защита дисков)
5. дешифратора от вирлабов в ближайшее время не будет, и вообще не будет.

в принципе дешифратор есть в природе - это легальный пакет GnuPG (gpg.exe), но ему нужен ключ (secring.gpg), который был создан на вашей системе при запуске шифратора.
Изменено: santy - 04.06.2016 18:40:10
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
тогда еще вариант поискать в удаленных файлах на диске secring.gpg или valtkey.vlt с помощью утилит по работе с удаленными файлами.
Изменено: santy - 04.06.2016 17:49:00
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
403.vlt - это скорее всего и есть audiodg.exe.
в таком виде был доставлен на комп из сети, а затем уже переименован.
да, судя по командам из варианта энкодера.
[QUOTE]REN "%TEMP%\301.vlt" audiodg.exe
REN "%TEMP%\logs.vlt" svchost.exe
REN "%TEMP%\TEMP.vlt" tick.exe[/QUOTE]
посмотрите, у него в свойствах файла может быть прописано sdelete.exe. т.е. это на самом деле легальная утилита Руссиновича для надежного удаления файлов.

без secring.gpg расшифровать не получится, если 0 байт, то это по сути затертый и бесполезный ключ.
только если восстановление возможно из теневых или архивных копий.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
да, конечно,
если помощь или совет в пределах моей компетенции.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
CONFIRMATION.KEY так же как VAULT.KEY зашифрованы pub ключом злоумышленников.
расшифровать можно только их секретным, который здесь никак не светится кроме ID ключа.

этот ключ такой:

[QUOTE]gpg: зашифровано 1024-битным ключом RSA, с ID 996E88A8, созданным 25.01.2015
     "VaultCrypt (VaultCrypt) <BM-NBJaxrt4riuVrCq5NVcLrFC5CYCYkxpm@Bitmessage>"[/QUOTE]
----------
да, конечно.
вам повезло. ключ в руках и вы сможете расшифровать документы.
Изменено: santy - 04.06.2016 17:49:00
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
значит, нет, значит удалился, в вот почему secring.gpg остался в живых после такого удаления, конечно вопрос.

[QUOTE]"%TEMP%\audiodg.exe" /accepteula -p 16 -q "%TEMP%\secring.gpg"
"%TEMP%\audiodg.exe" /accepteula -p 16 -q "%TEMP%\vaultkey.vlt"
"%TEMP%\audiodg.exe" /accepteula -p 16 -q "%TEMP%\confclean.list"[/QUOTE]
вот этот еще файл посмотрите:
[QUOTE]confclean.list[/QUOTE]
в нем хранится список всех зашифрованных файлов, и он шифруется, и записывается в CONFIRMATION.KEY
Изменено: santy - 04.06.2016 17:48:15
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
а этот файл?
[QUOTE]vaultkey.vlt[/QUOTE]
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
в частности, вот эта утилитка есть или нет?
[QUOTE]audiodg.exe[/QUOTE]
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
а шифрование завершилось выставлением заставки vault.hta? в таком случае посмотрите есть ли файл vaultkey.vlt?
[QUOTE]vaultkey.vlt[/QUOTE]
в него импортируется секретный ключ secring.gpg, и затем шифруется с помощью pub key злоумышленников, и затем переименовывается в VAULT.key

после завершения шифрования vaultkey.vlt так же должен удалиться.

посмотрите, какие еще есть батники и exe в этой папке с датой создания 2.03.2015
Изменено: santy - 04.06.2016 17:48:15