|
|
|
|
#2 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
vault после перезагрузки прекращает свою работу, так что можно грузиться с рабочего стола.
поскольку систему древняя Цитата:
только в Vista и выше. расшифровки по vault нет ни у кого. Пробуйте искать в удаленных файлах secring.gpg, размер примерно 1кб. если найдете, то сможете расшифровать, если найдете ключ в 0байт, то не поможет. по шифраторам можно прочесть здесь. типа, что делать. http://chklst.ru/forum/discussion/14...umnoy-tolpoyu- |
|
|
|
|
|
#4 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
в эту папку все закачивалось после запуска js
Цитата:
----------------------------- выполняем скрипт в uVS - скопировать содержимое кода в буфер обмена; - стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена; - закрываем все браузеры перед выполнением скрипта; при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да" Код:
;uVS v3.85.7 [http://dsrt.dyndns.org] ;Target OS: NTv5.1 v385c OFFSGNSAVE zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\Q9ZSGQL8\403[2].VLT delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\Q9ZSGQL8\403[2].VLT zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\AUDIODG.EXE delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\AUDIODG.EXE zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\CRYPTLIST.CMD delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\CRYPTLIST.CMD zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\ICONV.DLL delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\ICONV.DLL zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\EHM2FT9P\ICONV[1].VLT delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\EHM2FT9P\ICONV[1].VLT zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\3QICE1DN\INDEX[1].VLT delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\3QICE1DN\INDEX[1].VLT zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\SDWRASE.CMD delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\SDWRASE.CMD zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\SVCHOST.EXE delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\SVCHOST.EXE zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\UPQ.BAT delall %SystemDrive%\DOCUMENTS AND SETTINGS\ULIA\LOCAL SETTINGS\TEMP\UPQ.BAT deltmp delnfr czoo restart архив (например: ZOO_2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту safety@chklst.ru ---------- |
|
|
|
|
|
#5 |
|
Новичок
Регистрация: 25.04.2012
Сообщений: 251
Репутация: 0
|
я привильно понимаю pubring.gpg это публичный ключь?
есть ещё VAULT.KEY, revault.js, cryptlist.cmd, ... всего там 18 файлов от момента заражения Пароль к архиву 1234 Последний раз редактировалось foto-s; 03.03.2015 в 14:35. |
|
|
|
|
#6 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
VAULT.KEY, здесь зашифрован секретный ключ secring.gpg, он нужен для расшифровки документов
CONFIRMATION.KEY здесь зашифрован список ваших документов, которые были зашифрованы. --------- эти файлы необходимы на тот случай, если кто-то решится выкупить ключ у злодеев. pubring.gpg - это публичный ключ, которым было выполнено шифрование, но для расшифровки нужен secring.gpg, |
|
|
|
|
#7 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
вот это ваш ключ
Цитата:
|
|
|
|
|
|
#8 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
а это ключ злоумышленников, которым зашифрован VAULT.KEY
естественно, этого ключа (sec key) у меня нет, он только у злоумышленников. Цитата:
|
|
|
|
| Ads | |
|
|
#9 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
CONFIRMATION.KEY так же зашифрован ключом злоумышленников.
Цитата:
|
|
|
|
|
|
#10 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
upq.bat - Здесь как раз основное тело бат.энкодера, который управляет всем процессом, от создания ключей, до шифрования документов, и удаления следов шифрования, которые были бы полезны при расшифровке.
смотреть в UTF-8 |
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Help me (Скачал шифровальщик) | Swansons | Безопасность | 15 | 16.02.2015 22:17 |
| вирус шифровальщик | volkoff. | Безопасность | 1 | 13.10.2014 22:23 |
| ПОЙМАЛ вирус-шифровальщик | mgka19 | Безопасность | 5 | 07.05.2014 19:40 |