Перейти к содержанию

Шифровальщик файлов doc, xls на компьютере и сетевых папках


Рекомендуемые сообщения

Пользователь открыл письмо с шифровальщиком.  На локальной машине и в сетевых папках на серверах и еще на одной локальной машине  файлы doc и xls перестали открываться (не та кодировка и пр.). Имена файлов остались те же. Изменилось только дата и время на текущие во время кодировки.  На рабочем столе  и дисках пользователей появился скрытый файл типа RU3E9-9EERF-AKTAO-EERTG-OTAAG-XTHXO-ZRTXE-EGYYY.key. На компьютере установлен KES 10 со свежими базами и включенным мониторингом.


Полная проверка Касперским -  обнаружился вирус Trojan-Ransom.Win32.Spora.d .    


На серверах вирусов не обнаружено (там тоже KES 10, также проверили с помощью CureIT)


Addition.txt

CollectionLog-2017.01.18-21.03.zip

FRST.txt

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2017-01-18 11:44 - 2017-01-18 11:44 - 00001088 ___RH C:\Users\Secretary\Desktop\RUA07-05FFO-GRTAG-AEZTG-GTAAG-KTOEA-XKTXO-ZRYYY.KEY
2017-01-18 11:44 - 2017-01-18 11:44 - 00001088 ___RH C:\Users\Secretary\AppData\Roaming\RUA07-05FFO-GRTAG-AEZTG-GTAAG-KTOEA-XKTXO-ZRYYY.KEY
2017-01-18 11:44 - 2017-01-18 11:44 - 00001088 ___RH C:\RUA07-05FFO-GRTAG-AEZTG-GTAAG-KTOEA-XKTXO-ZRYYY.KEY
2017-01-18 11:36 - 2017-01-18 11:45 - 28002488 _____ C:\Users\Secretary\AppData\Roaming\3740006246
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте.

У меня такая-же проблема.

Скрытый файл: RU3E5-1AFZZ-FTXXR-TRFTR-RTOZX-AXTHF-ZYYYY.KEY

Файл который в Roaming:2561148216

Надеюсь на помощь.

 

 

 

Ссылка на сообщение
Поделиться на другие сайты
@spektroom, не пишите в чужой теме. Создайте свою, прочтите и выполните Порядок оформления запроса о помощи
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • nel
      От nel
      Добрый день.
      Помогите, пожалуйста, расшифровать файлы. После обнаружения, что файлы зашифрованы, диск переставил в другую машину. Ко всем файлам добавляется расширение «GFANXf9LM». В архиве прилагаю три зашифрованных файла, файл с описанием и один оригинальный файл (до шифрования).
      Спасибо за внимание.
      GFANXf9LM.7z
    • nsgdima
      От nsgdima
      Компьютер у меня работает круглосуточно, в основном ради выделенного IP и возможности наблюдения за весьма пожилыми родственниками у меня и на другом адресе, где выделенного IP нет, камеры пробрасываются через меня на внутреннюю сеть дом.ру
      На компьютере поднят OpenServer и FileZilla, а так же RDP для удобства пользования ... Компьютер двухпроцессорный на 1366, два ксеона X5650, собран по дешевке на Авито и Али ... при нынешнем интернете очень удобно с древнего ноутбука на даче подключаться к нормальному домашнему компьютеру.
      Сегодня утром обнаружил что не запускаются некоторые программы, типа нет файла, начал смотреть и обнаружил запущенный параллельно сеанс, как будто дочка зашла ... закрыл его, восстановил тоталкоммандер и начал смотреть что происходит ... никаких лишних процессов запущенных не вижу, но большая часть файлов имеет вид "фото авто 001.jpg.w9lq64h4", при нажатии на такой файл открывается блокнот с текстом:
      "Ваши документы, базы данных и другие файлы были зашифрованы. Но не стоит переживать! Мы все расшифруем и вернем на свои места." и т.д.
      Компьютер пока не перезапускал, возможно поэтому система пока как то работает.
      Никаких госсекретов и оборонных данных у меня нет, но коллекцию музыки и фильмов жалко ... если есть возможность расшифровать это дело, помогите пожалуйста ...
      files.ZIP FRST.txt Addition.txt
    • Nepodarok
      От Nepodarok
      Добрый день. Я так понял, что через RDP зашифровали данные с названием .kaspersky.  После перезагрузки, windows не загрузился, поэтому пришлось снять жесткий и логи снимать с другого компьютера.
      Addition_30-12-2022 00.45.32.txt FRST_30-12-2022 00.45.32.txt архив.zip
    • Galfest
      От Galfest
      Добрый день!
      Сегодня (27.12.2022) при входе в компьютер обнаружил что большинство файлов на рабочем столе и в системе имеют новый файловый формат (QUIETPLACE).
      Антивирус Windows принудительно погашен (не мной) и файлы, с новым расширением не открываются в прежних форматах (только в txt). Наткнулся на тему на Вашем форуме, от людей с схожей проблемой, но без решения. Хотел уточнить, есть ли решение данной проблемы на текущий момент? 
      Файлы скана системы и пример файла с новым расширением упаковал в архив и прикрепляю в данной теме. 
    • Артём Симонов
      От Артём Симонов
      Доброго времени, отработал шифровальщик-вымогатель. Предположительно взломали через RDP, зашифровались все документы, базы 1С и файлы бэкапов Veeam.
       
       Во вложении файл с требованием и зашифрованный файл.
      file.zip
×
×
  • Создать...