Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Помоги, пожалуйста. JS/Kryptik.I троянская программа
удалите совсем папку с этим расширением.
[ Закрыто] Помоги, пожалуйста. JS/Kryptik.I троянская программа
эти расширения отключите в Фаерфоксе

[QUOTE]Да Extension Fast Dial 4.12 telega default-1397054884568 Firefox 32.0.3 C:\Users\Антон\AppData\Roaming\Mozilla\Firefox\Profiles\n5jwmzw4.default-1397054884568\extensions\[email protected]
Да Extension FoxTrick 0.14.0.3 FoxTrick team default-1397054884568 Firefox 32.0.3 C:\Users\Антон\AppData\Roaming\Mozilla\Firefox\­Profiles\n5jwmzw4.default-1397054884568\extensions\{9d1f059c-cada-4111-9696-41a62d64e3ba}
Да Extension MEGA 2.0.190 Mega Limited default-1397054884568 Firefox 32.0.3 C:\Users\Антон\AppData\Roaming\Mozilla\Firefox\­Profiles\n5jwmzw4.default-1397054884568\extensions\[email protected]
Да Extension Web Finder Pro 0.1 default-1397054884568 Firefox 32.0.3 C:\Users\Антон\AppData\Roaming\Mozilla\Firefox\­Profiles\n5jwmzw4.default-1397054884568\extensions\{9802047e-5a84-4da3-b103-c55995d147d1}
[/QUOTE]
----
пишем результат
Изменено: santy - 08.10.2014 11:27:37
[ Закрыто] открываются рекламные сайты вместо стартовых страниц
далее,

выполните рекомендации:
http://forum.esetnod32.ru/forum9/topic3998/
----------------
[ Закрыто] открываются рекламные сайты вместо стартовых страниц
проверьте эту программу на http://virustotal.com
[QUOTE]C:\Program Files\Mobile PhoneTools for X332\CAMagicMobileGPRS.exe[/QUOTE]

ссылку на линк проверки добавьте здесь
[ Закрыто] открываются рекламные сайты вместо стартовых страниц
версия обновлена до 3.83.3
http://rghost.ru/58389829
[ Закрыто] BAT.Encoder
В полку вредоносных программ, шифрующих данные и документы пользователя прибыло. Вариант, использующий [url=https://www.pgpru.com/forum/rabotasgnupg]легальную программу GnuPG с криптографией PGP/OpenPGP[/url] называют по классификации DrWeb BAT.encoder (ESET: BAT/Filecoder.J). Существуют несколько вариантов BAT.encoder, но все они используют один и тот же механизм шифрования. На стороне пользователя создается ключевая пара: pub/sec key. В дальнейшем, sec key /secring.gpg/ сразу же шифруется открытым ключом злоумышленников. Оригинал ключа удаляется спец. утилитой с целью защиты от восстановления ключа. Шифрование данных и документов пользователя на всех найденных локальных, съемных и сетевых дисках выполняется публичным ключом /pubring.gpg/ из созданной ключевой пары. /естественно, воспроизвести создание одинаковой ключевой пары невозможно, всякий раз будет создана новая ключевая пара с уникальным отпечатком./

пример pub key:
[QUOTE]отпечаток: 8637 E30A 6EC3 3205 F0C6 A1E5 5B0D 504C 12B9 516A
ID 12B9516A
ID длин. 5B0D504C12B9516A[/QUOTE]
[QUOTE]-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: GnuPG v1 - GPGshell v3.78

mI0EU/6w/QEEALe9xEmdsFgpYjjDi8MJYQd4kwapQs1BVFXpHLp+MoUYJhLE­bfvD
eB9zy3ytgO0zlJclkLOrhcNKMZLASefh8izzzuf9kTDr3KHA/wr95F9vxJVG­or4Q
UzJ5JqIPgaxVeCvrAQjGkGUPG0dMl+g2mPKNWNCoWb61qnXT1SURA57jABEB­AAG0
JGdlbmVzaXMgKGdlbmVzaXMpIDxrZXlidGNAZ21haWwuY29tPoi4BBMBAgAi­BQJT
/rD9AhsvBgsJCAcDAgYVCAIJCgsEFgIDAQIeAQIXgAAKCRBbDVBMErlRakU2­A/9D
WH1QhB+0z9IywdT0lfO8/Y8MeO16kCBhBXTvLVohfcNY9icZf+54Wi7OCKyB­Kyh2
HhAgo0ezzg61uKs5ktiihIDfcWKpcy42niZfZlkz2/QGydvRVLnGP7YtnCqi­6bZP
XXKbc0R+izq5xX1F8fiuzxiRSDURDxj43V2dhzVR0w==
=p6nf
-----END PGP PUBLIC KEY BLOCK-----
[/QUOTE]
gpg: зашифровано 1024-битным ключом RSA, с ID 12B9516A, созданным 28.08.2014
"genesis (genesis) "

восстановить полностью ключевую пару невозможно без наличия секретной части ключа, который злоумышленники используют в энкодере.

В теле bat файла хранится всего лишь публичная часть ключа злоумышленников, которым шифруется sec key из ключевой пары юзера.

(в данном случае используется ключ/подключ.... шифрование выполнено подключом, в целях возможной замены подключа, при его компроментации.)
[QUOTE]-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: GnuPG v1 - GPGshell v3.78

mQENBFPgfZQBCACwmI/ra8/PJnw1YAvQZ8mszyEtIfJ4GA2jTM3ih9qCWMRb­3cCI
heeVFaBTyAp33AP0EGjRDcg7E4VihowO2zCqJa7QkEfxVLwYKbEiEEnns4VD­Nnut
eOsyHF/ZyiNshYUN3Fj+YiFMtOzEUcJEE0QuUfl2o0Ajl9BRz3cQPPSnUhKS­/vmc
Fut1Y5GcJVWhjl4f51Grp1Q5lB9ndqCVGpG7PZ7tqQgA6934DOjGQQF3BK9Z­uSJq
v4bMKs12cOndOIFuoim/KV5NL4wXlUes7GIlTp4P3izlobNlVfYKXgS4Vc/H­/FiA
YVOaB7L4rVXwc7oixYSI1a4TwqXfifDhJNSRABEBAAG0ImtleWJ0YyAoa2V5­YnRj
KSA8a2V5YnRjQGdtYWlsLmNvbT6JATgEEwECACIFAlPgfZQCGwMGCwkIBwMC­BhUI
AgkKCwQWAgMBAh4BAheAAAoJEIUsFvyqtih1ly4IAJlYEiJX2VeXV77c8M/0­PRtN
XAGmgFjt9WNvnMGlvAY88/QUMwMU9XV2gXTc+KiLacuagofhGpHOuZf3suSB­YMDS
oi135YTGs1sAWOx2kBwmyW8rrNLZ84V4wa97I9nEbzIYB0thzr3euu0QTz78­hj2v
Gai2uA82F45XFcjXhPKINbSgMCYIpbhfjUCMbSVy8+3rF9fUDWICVwzAof46­7GOI
b4SKcDkX5IOzDugDnKXvKwDNr9fcomZhhVUz5djF1TTORc0qXQye2GiFa6Zt­E4aH
WFw6hKfBIgaJGFIqnr7be0Di1duWisnCYS2n9/VDcZpeOpv7uqc78KDJ+Ogm­27W5
AQ0EU+B9lAEIAMcXK4tuglxptwQKg4aODX8OnSbAyAQW5QHTK9d4GG40vry8­IJVx
pUYe7fgax7OIkKLnYjo0uNXnBD70e3Z80WhDK1/2eIC4MxqVAD4cKP2yKZOF­LKi2
BJ7BdYk+y4d2MgqGuGIt84Wp0Zrcs1O32pS2lXfaBxjREaAUuqzy4MU0AJ5+­5tK0
qeD1OTxJhYivIky/qrmDtMf0G/WzxULV1iy0pkDP/s44KmsQxept3MzmCMgd­AXmg
2ANdP5r+UOglQeLKBmyLhCAcNqvHPU5I2X5qWmAbU0Z8IT/M1m/SE0/r9VF6­3C+Y
g3HQQDVZYOFWqi2uHOoU/LZ157kgF5gYqNUAEQEAAYkBHwQYAQIACQUCU+B9­lAIb
DAAKCRCFLBb8qrYodQp3B/0SeVJOLU+3gmq+R7VLqNbeS6NZ9KnZQvda3vyE­0/+t
FGx3Xo6Gf4chi+hTY33Ph+/4xA0cFg3i2YDSZRunDKG3OavrRDIpF6SNIH/X­/sPU
IQxATi1Sq/EmNzJdAqqqYNQT7YlWyVjI2pLcbberET+9LHIMcatnQ08GZQDV­iiSI
o7fW4sVYMgnRS5OXOwzMqW7wLuLbIGuTZQXTIOAoOhuZtfmy5woCRwF9sygY­u5yw
iwQkX2P/Ffzwrpu92J8uqoVeUXdBV8bgnK92KKKi/F4czak/DLa453cLlwoz­PxSv
6/RKzQXVaopzuOdvdRTwKSb+mFr+gsMlQ1t7xNcMdW84
=yxjK
-----END PGP PUBLIC KEY BLOCK-----[/QUOTE]
gpg: зашифровано 2048-битным ключом RSA, с ID A3CE7DBE, созданным 05.08.2014
"keybtc (keybtc) "
gpg: сбой расшифрования: секретный ключ не найден.

File: W:\bat.encoder\[email protected]\12B9516A_A3CE7DBE\KEY.PRIVATE
Time: 06.09.2014 17:26:44 (06.09.2014 10:26:44 UTC)
[B]Как защититься от бат.енкодера:[/B]

1. прежде всего, установить антивирусную защиту и регулярно обновлять базы, есть вероятность, что антивирус перехватит запуск bat энкодера, или заблокирует процесс загрузки компонентов вредоносной программы из внешней сети, с определенных URL-адресов.

2. регулярно создавать и обновлять копии ваших документов, плюс обратите внимание, что архивы rar, zip могут быть так же зашифрованы, если окажутся на вашем диске в момент работы шифратора.

[QUOTE]*.xls *.xlsx *.doc *.docx *.xlsm *.cdr *.slddrw *.dwg *.ai *.svg *.mdb *.1cd *.pdf
*.accdb *.zip *.rar *.max *.cd *[/QUOTE]
3. от повторного заражения может защитить наличие в каталоге %temp% некоторых файлов: файлов keybtccheck.bin, crypta.bin, crypti.bin, paycrpt.bin, alligation.bit и skipcrypo.bit ([B]список видимо будет пополняться со временем[/B]), если в теле энкодера присутствует следующая строка: if exist "%temp%\keybtccheck.bin" goto replyauto , завершающая процесс работы энкодера. ©, В.Мартьянов, DrWeb

4. процесс шифрования, если уже начался, будет остановлен и завершен после перезагрузки системы или аварийного завершения работы.

5. Пробуйте с помощью HIPS запретить запись в файлы pubring.gpg, secring.gpg в папке %temp% в любом случае, в данной модификации bat-encoder (если он использует GnuPG) после скачивая утилиты gpg.exe (которая может быть переименована как угодно) вначале будет пытаться создать ключевую пару в эти файлы. а затем будет шифровать ваши данные с помощью созданных ключей.
Если перехватить процесс на стадии создания ключей, то шифрование не состоится. или можете положить известные вам ключи pubring.gpg, secring.gpg
------
троян, если не сможет их перезаписать, возможно будет пытаться их использовать для шифрования.

[IMG]http://chklst.ru/docs/bat.encoder.jpg[/IMG]

вобщем, так и выходит: защищаем в HIPS добавленные в %temp% известную пару pub/sec ключей
в итоге, бат_энкодер, если пробился через черные списки и мониторинг, не сможет перезаписать, и удалить эту пару ключей, в итоге шифровать документы будет вашим pub key. соответственно, и secring.gpg из этой пары не будет удален и перезаписан.

результат:

файлы зашифрованы, но ключик то секретный у нас хранится на связке ключей. .
[B]Upd: достаточно положить и защитить pubring.gpg, а секретную часть ключа хранить в надежном месте.[/B]

Upd1: bat encoder слегка модифицировался (вариант от 26.09.2014), теперь используются два ключа на рандомный выбор (AAB62875/A3CE7DBE и 3ED78E85/F05CF9EE) для шифрования secring.gpg из ключевой пары, созданной на стороне юзера. вместо "taskmgr.exe" модуль gpg.exe (скачивается из сети) теперь называется "svchost.exe".
сцена по прежнему разворачивается в папке %temp% пользователя.
и по прежнему актуально блокирующее правило защиты от перезаписи и удаления для конечного файла %temp%\pubring.gpg
-----------
©, chklst.ru

[url=http://chklst.ru/docs/key/keygpg.rar][B]скачать известную ключевую пару[/B][/url]
Изменено: santy - 13.12.2017 06:51:22
Решение проблем, связанных с настройкой Системы предотвращения вторжений на узел (HIPS), Система предотвращения вторжений на узел, HIPS
[B]RP55,[/B] достаточно криптору проверять имя файла не по расширению, а по вхождению (дополнительно) этих масок (.doc, .jpg, .pdf и другие) в имя файла и все опять накроется медным (с элементами криптографии) тазом. А без наличия этой маски (*.doc....) в наименовании файла, в голове у юзера будут постоянно возникать кризисы. не открывается, чем открыть и т.п.. Ну и самому придется писать и периодически запускать криптор_переименователь. :),
Изменено: santy - 07.10.2014 06:10:21
[ Закрыто] JS/Kryptik.I троянская программа, постоянно всплывает сообщение об обнаружении вируса
это отключите в списке расширений

[QUOTE]Да Extension SQ assessor panel 1.2 default Firefox 32.0.3 C:\Users\elvis\AppData\Roaming\Mozilla\Firefox\Profiles\gobqxwhn.default\extensions\[email protected]
Да Extension Web Finder Pro 0.1 default Firefox 32.0.3 C:\Users\elvis\AppData\Roaming\Mozilla\Firefox\Profiles\gobqxw­hn.default\extensions\{9802047e-5a84-4da3-b103-c55995d147d1}
[/QUOTE]
------
пишем результат
[ Закрыто] JS/Kryptik.I троянская программа, постоянно всплывает сообщение об обнаружении вируса
добавьте логи расширений браузеров
http://forum.esetnod32.ru/forum9/topic10570/
[ Закрыто] http://lifejoornal.com http://bloginno.com, Проблема с браузерами
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[CODE]
;uVS v3.83.1 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v383c
OFFSGNSAVE
zoo %Sys32%\MPK\LSYNCHOST.EXE
addsgn A7679B235D6A4C7261D4C4B12DBDEB569D9A73A08912BDE46C3CF67C05BE­CE557417A7A80E3114698A68F4C8469D497A05C7E97DD037B02C2DD6B441­9006A973 17 Monitor.Win64.Mikpo.a [Kaspersky]

del %SystemDrive%\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE.BAT
del %SystemDrive%\PROGRAM FILES\OPERA\OPERA.EXE.BAT
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\TABS.LNK
;------------------------autoscript---------------------------

chklst
delvir

setdns Подключение по локальной сети\4\{8AC9C9E3-AFD3-4520-8DD2-B75858EA9A51}\8.8.8.8,8.8.4.4
delref {9BFBA68E-E21B-458E-AE12-FE85E903D2C0}\[CLSID]

delref {AE40EBA0-2D49-48C9-BA8D-E9F046240F5F}\[CLSID]

regt 28
regt 29
; OpenAL
exec C:\Program Files\OpenAL\oalinst.exe" /U
; Java™ 6 Update 26
exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216023FF} /quiet
deldirex %Sys32%\MPK

deltmp
delnfr
;-------------------------------------------------------------

restart
[/CODE]
перезагрузка, пишем о старых и новых проблемах.
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic10688/
Изменено: santy - 04.10.2014 19:41:34