Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте

Зашифровались файлы, стоял обычный антивирь от винды. Откуда залез вирус, не знаю. Лог приложил, но от интернета ПК был отключён. Если это как-то влияет, то сниму лог с интернетом подключённым :)

CollectionLog-2019.04.26-12.19.zip

Изменено пользователем Abdeika
Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ из папки Autologger

begin
 DeleteFile('C:\Users\Hata\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\README.txt','64');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarGameBrowser.exe','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\timetasks.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser','x32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ из папки Autologger

begin
 DeleteFile('C:\Users\Hata\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\README.txt','64');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarGameBrowser.exe','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\timetasks.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser','x32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

 

Сделал, как просили

CollectionLog-2019.04.27-00.58.zip

Ссылка на сообщение
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Ссылка на сообщение
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

 

Сделано

FRST.rar

Ссылка на сообщение
Поделиться на другие сайты

C:\Users\Администратор\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset

C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt

прикрепите в архиве к следующему сообщению.

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
HKU\S-1-5-18\...\Run: [] => [X]
CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
Task: {131FEDDE-26FA-402D-8E1B-99CE995F28E6} - \Microsoft\Windows\Setup\GWXTriggers\Telemetry-4xd -> No File <==== ATTENTION
Task: {1356E116-4CA7-43B3-852D-C22C16C8EABC} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
Task: {1774BC7D-184B-437C-879A-7FFB19A6D2B4} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> No File <==== ATTENTION
Task: {2F9E871D-C36D-4D2F-9E25-94C5773303FE} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> No File <==== ATTENTION
Task: {31D90787-9A9A-41E3-A7B2-C26B61349AAD} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
Task: {656DDA67-A85D-4D67-BC48-F2E09913704B} - \OfficeSoftwareProtectionPlatform\SvcRestartTask -> No File <==== ATTENTION
Task: {8BCBD832-2D95-4B63-B4DC-D2CEA3D27F33} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> No File <==== ATTENTION
Task: {AF48117A-F4C1-4D17-B67A-51ED9D08159B} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
Task: {B321C458-3B43-405F-A148-4C2D65F24901} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
Task: {BEBD6974-542D-4677-9CB4-BD69BCB1420D} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> No File <==== ATTENTION
Task: {CC0AE998-40EA-455B-83A5-AF964A77B286} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> No File <==== ATTENTION
Task: {E074773F-1E0E-49AA-9718-07B5B5607C70} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
2019-04-22 15:18 - 2019-04-22 15:22 - 000001301 _____ C:\Users\Hata\AppData\README.txt
2019-04-22 15:18 - 2019-04-22 15:18 - 000000071 _____ C:\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\Downloads\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\Documents\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\Desktop\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\AppData\Roaming\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\AppData\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\AppData\LocalLow\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Администратор\AppData\Local\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Public\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Public\Downloads\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\Downloads\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\Documents\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\Desktop\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\Roaming\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\LocalLow\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\Local\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Hata\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Hata\Downloads\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Hata\Documents\README.txt
2019-04-22 15:16 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Hata\Desktop\README.txt
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\AppData\LocalLow\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Администратор\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Public\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Public\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\LocalLow\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\MSSQLSERVER\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Hata\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Hata\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:16 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Hata\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:15 - 2019-04-22 15:23 - 000001301 _____ C:\Users\Hata\AppData\Roaming\README.txt
2019-04-22 15:15 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Hata\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:15 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Hata\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:15 - 2019-04-22 15:15 - 000000071 _____ C:\Program Files (x86)\README.txt
2019-04-22 15:14 - 2019-04-22 15:22 - 000001301 _____ C:\Users\Hata\AppData\LocalLow\README.txt
2019-04-22 15:14 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Hata\AppData\LocalLow\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 15:14 - 2019-04-22 15:17 - 000001301 _____ C:\Users\Hata\AppData\Local\README.txt
2019-04-22 15:07 - 2019-04-22 15:07 - 000000071 _____ C:\Program Files\README.txt
2019-04-22 15:05 - 2019-04-22 15:05 - 000000071 _____ C:\Program Files\Common Files\README.txt
2019-04-22 15:02 - 2019-04-22 15:23 - 000001301 _____ C:\Users\README.txt
2019-04-22 15:02 - 2019-04-22 15:18 - 000001301 _____ C:\Users\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:19 - 000001301 _____ C:\Users\Hata\AppData\Local\Apps\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Public\Documents\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\Downloads\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\Documents\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\Desktop\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\AppData\Roaming\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\AppData\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\AppData\LocalLow\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\DefaultAppPool\AppData\Local\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default\Downloads\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default\Documents\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default\Desktop\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default\AppData\Roaming\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default\AppData\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default\AppData\Local\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default.migrated\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default.migrated\Documents\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default.migrated\AppData\Roaming\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default.migrated\AppData\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default.migrated\AppData\Local\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default User\Downloads\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default User\Documents\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default User\Desktop\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default User\AppData\Roaming\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default User\AppData\README.txt
2019-04-22 14:52 - 2019-04-22 15:18 - 000001301 _____ C:\Users\Default User\AppData\Local\README.txt
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Все пользователи\README.txt
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Public\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Hata\AppData\Local\Apps\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\AppData\LocalLow\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\DefaultAppPool\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default.migrated\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default.migrated\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default.migrated\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default.migrated\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default.migrated\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default User\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default User\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default User\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default User\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default User\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\Users\Default User\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:16 - 000001301 _____ C:\ProgramData\README.txt
2019-04-22 14:52 - 2019-04-22 15:15 - 000001301 _____ C:\Users\Все пользователи\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 15:15 - 000001301 _____ C:\ProgramData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 14:58 - 000001301 _____ C:\Users\Hata\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:52 - 2019-04-22 14:52 - 000000071 _____ C:\Users\DefaultAppPool\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2019-04-22 14:52 - 2019-04-22 14:52 - 000000071 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2019-04-22 14:52 - 2019-04-22 14:52 - 000000071 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2019-04-22 14:52 - 2019-04-22 14:52 - 000000071 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\Downloads\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\Documents\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\Desktop\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\AppData\Roaming\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\AppData\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\AppData\LocalLow\README.txt
2019-04-22 14:50 - 2019-04-22 15:18 - 000001301 _____ C:\Users\adminhata\AppData\Local\README.txt
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\Documents\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\AppData\Roaming\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\AppData\LocalLow\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\AppData\Local\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 15:15 - 000001301 _____ C:\Users\adminhata\AppData\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset
2019-04-22 14:50 - 2019-04-22 14:50 - 000000071 _____ C:\Users\adminhata\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\ProgramData\TEMP:A064CECC [124]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC [124]
HKLM\...\StartupApproved\Run32: => "Timestasks"
HKLM\...\StartupApproved\Run32: => "ZaxarGameBrowser"
HKLM\...\StartupApproved\Run32: => "ZaxarLoader"
Reboot:
End::
2. Скопируйте выделенный текст (правая кнопка мышиКопировать).

3. Запустите Farbar Recovery Scan Tool.

4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на сообщение
Поделиться на другие сайты

Забыли выполнить

C:\Users\Администратор\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt

 

прикрепите в архиве к следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты

Повторно сел за компьютер, прочитал сообщение нормально, и вот:

 

 

Забыли выполнить

C:\Users\Администратор\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-README.txt.doubleoffset C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt

 

прикрепите в архиве к следующему сообщению.

 

 

1.rar

Ссылка на сообщение
Поделиться на другие сайты
2019-04-19 16:18 - 2019-04-22 15:16 - 000077672 _____ C:\Users\Hata\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-CurrencyTransfer (1).pdf.doubleoffset

2019-04-19 15:37 - 2019-04-22 15:16 - 000076658 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-CurrencyTransfer.pdf.doubleoffset

2019-04-19 12:38 - 2019-04-22 15:16 - 000836058 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-2.jpeg.doubleoffset

2019-04-19 12:38 - 2019-04-22 15:16 - 000813956 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-6.jpeg.doubleoffset

2019-04-19 12:38 - 2019-04-22 15:16 - 000689566 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-3 (1).jpeg.doubleoffset

2019-04-19 12:38 - 2019-04-22 15:16 - 000689542 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-3.jpeg.doubleoffset

2019-04-19 12:38 - 2019-04-22 15:16 - 000674604 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-5.jpeg.doubleoffset

2019-04-19 12:38 - 2019-04-22 15:16 - 000492329 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-4.jpeg.doubleoffset

2019-04-19 12:37 - 2019-04-22 15:16 - 000573935 _____ C:\Users\Hata\Downloads\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-соглашение.jpeg.doubleoffset

2019-04-03 22:33 - 2019-04-22 15:16 - 000002698 _____ C:\Users\Hata\Desktop\email-blackdragon43@yahoo.com.ver-CL 1.5.1.0.id-1053021623-2976665925265312390647.fname-Новый текстовый документ - копия.txt.doubleoffset

 

заархивируйте, выложите на https://sendspace.com и пришлите ссылку на скачивание.

Ссылка на сообщение
Поделиться на другие сайты

Могу отправить вам всё, кроме последнего файла, который текстовый документ. По-моему, это файл с паролями и тому подобным. Извиняюсь за прямоту, но как произойдёт дальнейшая расшифровка всех файлов?  Кое-каких нужных файлов у меня нет сохранённых, как это обычно бывает с не совсем своим компьютером

Ссылка на сообщение
Поделиться на другие сайты

Отправляйте то, что посчитаете возможным. Остальное после проверки успешности расшифровки присланного.

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Toretto
      От Toretto
      Доброе утро!(хотя не у всех) Тоже попал под шифровальщик blackdragon43, в выходные видимо прошло масштабное распространение. Логи и примеры зашифрованных файлов прикладываю. Помогите если получиться, буду очень благодарен!
      Зашифрованные файлы.rar
      CollectionLog-2019.05.20-15.01.zip
      FRST.txt
      Addition.txt
    • xayct
      От xayct
      Добрый день.
       Помогите восстановить зашифрованную информацию. Запустился вирус пока был на работе 11.05.2019 приблезительно в 16:00
       

      Сообщение от модератора Mark D. Pearlstone Перемещено из темы. doubleoffset.rar
    • damned2000
      От damned2000
      Попался на шифровальщик Дракошу (blackdragon43@yahoo.com). На компе стоял KES10 лицензия, но не помогло (есть подозрение, что злоумышленник действовал через RDP). После обнаружения был просканирован диск через KRD и удалены все угрозы. Далее смог зайти в систему, но все файлы оказались зашифрованы. После изучения правил создания темы, прошелся с помощью Autologger и FarBar. Логи обеих программ во вложении + примеры зашифрованных документов (.DOC, .XLS, .PPT, картинки).
      Тешу себя мыслью о том, что кому-то уже помогли вернуть все в исходный вид. Внешний диск для бэкапов семейного архива тоже пострадал
      Заранее спасибо
      _CRYPTED_sample.zip
      farbarlogs_20190910.zip
      CollectionLog-2019.05.10-23.17.zip
    • bom81
      От bom81
      Добрый день!
       
      зашифровал вирус файлы
      по инструкции проверил drweb cureit(скрин результата могу приложить)
      логи прикрепляю
       
      прошу помощи в расшифровке, если это возможно
       
       
       
       
       
      CollectionLog-2019.05.07-19.09.zip
    • Александр Корешков
      От Александр Корешков
      Сегодня ночью были зашифрованы все файлы на одной из локальных машин. В каждой папке файл README . Содержимое следующее "to decrypt files write here blackdragon43@yahoo.com"
       
      1. Проверка Dr. web Cure It дает следующие результаты:
       
      - Win32.HLLW.Autoruner2.28285
      - Trojan.MulDrop9.6006
       
      2. Логи прикладываю во вложении
       
      CollectionLog-2019.05.05-10.50.zip
×
×
  • Создать...