Перейти к содержимому


Фото
- - - - -

Шифровальщик .vault


  • Закрыто Тема закрыта
536 ответов в этой теме

#341 Vitich

Vitich

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 17 Март 2015 - 13:57

А где можно посмотреть возможные варианты лечения? И как я могу использовать остатки вредоносных файлов?



#342 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 17 Март 2015 - 13:58

Возможный вариант лечения - в техподдержке. Файлы вы можете использовать как угодно: распечатать и стол застелить, например.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#343 Vitich

Vitich

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 17 Март 2015 - 14:02

Я имею ввиду для лечения файлов.



#344 pig

pig

    Бредогенератор

  • Helpers
  • 10 897 Сообщений:

Отправлено 17 Март 2015 - 14:19

Для лечения - никак.
Почтовый сервер Eserv тоже работает с Dr.Web

#345 HelpDesk

HelpDesk

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 17 Март 2015 - 15:19

Корпоративная лицензия на 20 машин, DrWeb  даже  не пискнул.

Три машины пострадавших. Что делать? как расшифровывать? Прочитал всю тему,ответа- нет.


Сообщение было изменено HelpDesk: 17 Март 2015 - 15:19


#346 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 184 Сообщений:

Отправлено 17 Март 2015 - 15:22

HelpDesk, 6 версия или 10?



#347 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 17 Март 2015 - 15:23

Корпоративная лицензия на 20 машин, DrWeb  даже  не пискнул.

Какая версия DrWeb?

Три машины пострадавших. Что делать? как расшифровывать? Прочитал всю тему,ответа- нет.

https://support.drweb.ru/new/free_unlocker/?keyno=&for_decode=1

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#348 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 17 Март 2015 - 15:46

HINT: базы обновляются чаще, чем раз в час.

Но не чаще, чем будет готов очередной add-on на http://live.drweb.com/ ?
Последняя тудэйка там на 5:11, прошло 5:20.

Ночью они реже, днём - чаще.
Я раньше по http://updates.drweb.com/ проверял, но ща он чего-то постоянно busy.

Если сейчас посмотреть, то 1-1.5 часа. Наверное, время указано в UTC. Почему-то в этом списке базы drwtoday, dwntoday и dwrtoday сериями идут по 2 с одинаковым числом записей и временем выхода, но с разным итоговым числом записей. Черная магия :)

#349 владимир ям

владимир ям

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 18 Март 2015 - 13:40

Добрый день. зацепил заразу вирус vault.  сначала все word файлы зашифровались, а теперь и jpg  начал шифровать(((  помогите спасти информацию. 



#350 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Март 2015 - 13:42

Задумайтесь о том, что на выключенной машине ничего не шифруется. И о том, сколько времени вы уже потеряли.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#351 HelpDesk

HelpDesk

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 18 Март 2015 - 15:51

HelpDesk, 6 версия или 10?

 

​Одна машина 8 две другие 10. Решили только откатом по бэкапу.  2 дня работы пользователей коту под хвост.

​Все заразились через  письма. Ну есть же mail guard неужели так трудно, хотя бы как временное решение, по умолчанию вырезать из писем все исполняемые файлы и скрипты?



#352 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Март 2015 - 15:56

HelpDesk, 6 версия или 10?

 

​Одна машина 8 две другие 10. Решили только откатом по бэкапу.  2 дня работы пользователей коту под хвост.

​Все заразились через  письма. Ну есть же mail guard неужели так трудно, хотя бы как временное решение, по умолчанию вырезать из писем все исполняемые файлы и скрипты?

 

довольно странно...при запуске превентом должен быть задержан.

А логи сервиса можете выложить?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#353 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 184 Сообщений:

Отправлено 18 Март 2015 - 15:58

HelpDesk, 6 версия или 10?

 

​Одна машина 8 две другие 10. Решили только откатом по бэкапу.  2 дня работы пользователей коту под хвост.

​Все заразились через  письма. Ну есть же mail guard неужели так трудно, хотя бы как временное решение, по умолчанию вырезать из писем все исполняемые файлы и скрипты?

Восьмерка и не обязана была... только сигнатурно.

А вот что десятка не отреагировала - странно.

 

С вашей "Корпоративной лицензией на 20 машин" вполне можно пользоваться ES и не волноваться насчет разнобоя версий.



#354 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 18 Март 2015 - 16:01

Добрый день. зацепил заразу вирус vault.  сначала все word файлы зашифровались, а теперь и jpg  начал шифровать(((  помогите спасти информацию. 

сотрите wscript.exe, csript.exe из папки windows и прибейте все процессы cmd.exe

затем ищите бэкапы или готовьте бабло.



#355 VVS

VVS

    The Master

  • Moderators
  • 20 076 Сообщений:

Отправлено 18 Март 2015 - 16:47




HelpDesk, 6 версия или 10?

 
​Одна машина 8 две другие 10. Решили только откатом по бэкапу.  2 дня работы пользователей коту под хвост.
​Все заразились через  письма. Ну есть же mail guard неужели так трудно, хотя бы как временное решение, по умолчанию вырезать из писем все исполняемые файлы и скрипты?

Восьмерка и не обязана была... только сигнатурно.
А вот что десятка не отреагировала - странно.

Если попало на 8-ку, а на 10-ке стало шифровать шары...

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#356 Artlineone

Artlineone

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 18 Март 2015 - 19:42

Добрый день!

Пожалуйста проконсультируйте.

1. У меня есть:

    -secring.gpg

    -pubring.gpg

    -CONFIRMATION.KEY

    -vault.key

2. Вот лог программы:

C:\Users\Админ>gpg.exe --list-keys
C:/Users/└фьшэ/AppData/Roaming/gnupg/pubring.gpg
------------------------------------------------
pub   1024R/736E9887 2015-03-02
uid       [неизвстн] Cellar (Cellar) <v@u.lt>


C:\Users\Админ>gpg.exe --recv-keys 736E9887
gpg: запрашиваю ключ 736E9887 с hkp сервера keys.gnupg.net
gpg: не найдено данных формата OpenPGP.
gpg: Всего обработано: 0

C:\Users\Админ>gpg.exe --allow-secret-key-import --import C:\Users\Админ\Desktop
\secring.gpg
gpg: не найдено данных формата OpenPGP.
gpg: Всего обработано: 0
 

Что сделать и как? У меня мозгов не хватает.



#357 username500

username500

    Newbie

  • Posters
  • 88 Сообщений:

Отправлено 18 Март 2015 - 20:34

1. У меня есть:
    -secring.gpg
    -pubring.gpg
Если ненулевого размера, пробуйте их импортировать и делать декодировку.

 

Узнаете чего не хватает, но вероятнее всего искомый sec.key находится в кабинете оплаты у хакеров.

 

http://forum.drweb.com/index.php?showtopic=320137&page=3#entry754341

http://forum.drweb.com/index.php?showtopic=320137&page=7#entry755117

 

CONFIRMATION.KEY
а это просто список ваших файлов для "скоринга клиента" вымогателями. Покажете им - могут даже цены повысить, если там чертежи ракетно-космической техники или письма канцелярии Газпрома :)

#358 santy

santy

    Member

  • Posters
  • 245 Сообщений:

Отправлено 18 Март 2015 - 21:03

Добрый день!

C:\Users\Админ>gpg.exe --list-keys

C:/Users/└фьшэ/AppData/Roaming/gnupg/pubring.gpg
------------------------------------------------
pub   1024R/736E9887 2015-03-02
uid       [неизвстн] Cellar (Cellar) <v@u.lt>


C:\Users\Админ>gpg.exe --recv-keys 736E9887
gpg: запрашиваю ключ 736E9887 с hkp сервера keys.gnupg.net
gpg: не найдено данных формата OpenPGP.
gpg: Всего обработано: 0

C:\Users\Админ>gpg.exe --allow-secret-key-import --import C:\Users\Админ\Desktop
\secring.gpg
gpg: не найдено данных формата OpenPGP.
gpg: Всего обработано: 0
 

Что сделать и как? У меня мозгов не хватает.

ключи при создании автоматически не помещаются на сервера gnupg.net

тем более, какой смысл размещать в сети ваш секретный ключ, нет его там. его надо хранить у себя.

 

по поводу импорта из secring.gpg, то скорее всего он нулевой. 0байт. это же сразу бросается в глаза, раз вы установили gpg.exe и пробуете что-то с ним делать.



#359 Artlineone

Artlineone

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 19 Март 2015 - 13:52

Я вчера еще посидел и понял что secring файл мне восстановить не получится. Его тупо нет.

Сегодня буду восстанавливать всё что есть на этом винте.

Спасибо за помощь.



#360 Dmitry Popov

Dmitry Popov

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 24 Март 2015 - 18:28

Прошу дать подробную инструкцию как полностью удалить это вирус с компьютера. Чтобы он не распространился по сети.

 

С документами ладно, бэкап спас.