Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

файлы зашифрованы с расширением .vault, bat encoder /CryptVault
зашифрованных файлов много?

как вариант, установить GnuGPG, легальный пакет отсюда
ftp://ftp.gnupg.org/gcrypt/binary/gnupg-w32cli-1.4.19.exe
и использовать для расшифровки модуль gpg.exe с ключом дешифрования.
предварительно надо импортировать ваш секретный ключ

если файлов много, то конечно лучше использовать бат-декриптор, который должен обойти все каталоги с зашифрованными файлами и запускать команду дешифрования.
Код
импорт ключа
gpg.exe --import c:\ваш файл\secring.gpg

расшифровка документа
gpg.exe --batch --passphrase-fd 0 --no-verbose -q --decrypt-files c:\ваш зашифрованный файл\документ.xls.vault
если сами сможете написать батник, то надо все таки протестрировать команды, и убедиться что они расшифровывают документы.
его можно написать таким образом, чтобы расшифрованные файлы были помещены в тот же каталог, где лежит его аналог в зашифрованном виде.
вообщем написать нормальный бат-декриптор.
Изменено: santy - 04.06.2016 17:49:00
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
1. незашифрованными файлами можно пользоваться,
2. переустанавливать систему нет необходимости, достаточно просто удалить из %TEMP% юзера все запчасти от шифратора.
3. проверьте, есть ли в %TEMP% ненулевые файлы secring.gpg или vaultkey.vlt, если найдете (вышлите в почту [email protected]), то можно расшифровать, то что зашифровано.
4. проверьте так же возможность восстановить документы из теневой копии тома. (если включена защита дисков)
5. дешифратора от вирлабов в ближайшее время не будет, и вообще не будет.

в принципе дешифратор есть в природе - это легальный пакет GnuPG (gpg.exe), но ему нужен ключ (secring.gpg), который был создан на вашей системе при запуске шифратора.
Изменено: santy - 04.06.2016 18:40:10
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
тогда еще вариант поискать в удаленных файлах на диске secring.gpg или valtkey.vlt с помощью утилит по работе с удаленными файлами.
Изменено: santy - 04.06.2016 17:49:00
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
403.vlt - это скорее всего и есть audiodg.exe.
в таком виде был доставлен на комп из сети, а затем уже переименован.
да, судя по командам из варианта энкодера.
Цитата
REN "%TEMP%\301.vlt" audiodg.exe
REN "%TEMP%\logs.vlt" svchost.exe
REN "%TEMP%\TEMP.vlt" tick.exe
посмотрите, у него в свойствах файла может быть прописано sdelete.exe. т.е. это на самом деле легальная утилита Руссиновича для надежного удаления файлов.

без secring.gpg расшифровать не получится, если 0 байт, то это по сути затертый и бесполезный ключ.
только если восстановление возможно из теневых или архивных копий.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
да, конечно,
если помощь или совет в пределах моей компетенции.
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
CONFIRMATION.KEY так же как VAULT.KEY зашифрованы pub ключом злоумышленников.
расшифровать можно только их секретным, который здесь никак не светится кроме ID ключа.

этот ключ такой:

Цитата
gpg: зашифровано 1024-битным ключом RSA, с ID 996E88A8, созданным 25.01.2015
     "VaultCrypt (VaultCrypt) <BM-NBJaxrt4riuVrCq5NVcLrFC5CYCYkxpm@Bitmessage>"
----------
да, конечно.
вам повезло. ключ в руках и вы сможете расшифровать документы.
Изменено: santy - 04.06.2016 17:49:00
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
значит, нет, значит удалился, в вот почему secring.gpg остался в живых после такого удаления, конечно вопрос.

Цитата
"%TEMP%\audiodg.exe" /accepteula -p 16 -q "%TEMP%\secring.gpg"
"%TEMP%\audiodg.exe" /accepteula -p 16 -q "%TEMP%\vaultkey.vlt"
"%TEMP%\audiodg.exe" /accepteula -p 16 -q "%TEMP%\confclean.list"
вот этот еще файл посмотрите:
Цитата
confclean.list
в нем хранится список всех зашифрованных файлов, и он шифруется, и записывается в CONFIRMATION.KEY
Изменено: santy - 04.06.2016 17:48:15
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
а этот файл?
Цитата
vaultkey.vlt
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
в частности, вот эта утилитка есть или нет?
Цитата
audiodg.exe
файлы зашифрованы с расширением .vault, bat encoder /CryptVault
а шифрование завершилось выставлением заставки vault.hta? в таком случае посмотрите есть ли файл vaultkey.vlt?
Цитата
vaultkey.vlt
в него импортируется секретный ключ secring.gpg, и затем шифруется с помощью pub key злоумышленников, и затем переименовывается в VAULT.key

после завершения шифрования vaultkey.vlt так же должен удалиться.

посмотрите, какие еще есть батники и exe в этой папке с датой создания 2.03.2015
Изменено: santy - 04.06.2016 17:48:15