Перейти к содержимому


Фотография
- - - - -

Поймали шифровальщика

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 7

#1 OFF   d280486

d280486

    Новичок

  • Новички
  • Cообщений: 14

Отправлено 28 Март 2019 - 08:07

all your data has been locked us
You want to return?
write email altairs35@india.com
 

Создал файлы утилитой FRST64 

 

Логи приложил


  • 0

#2 OFF   thyrex

thyrex

    Абориген

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 14 100

Награды

           

Отправлено 28 Март 2019 - 08:10

Порядок оформления запроса о помощи
Логи прикрепите к следующему сообщению в данной теме, не забыв нажать кнопку Загрузить.


  • 0
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect



m4303.gif

#3 OFF   d280486

d280486

    Новичок

  • Новички
  • Cообщений: 14

Отправлено 28 Март 2019 - 09:44

Логи

Прикрепленные файлы


  • 0

#4 OFF   thyrex

thyrex

    Абориген

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 14 100

Награды

           

Отправлено 28 Март 2019 - 11:02

Выполните скрипт в AVZ из папки Autologger
begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\Охрямкина ЕЮ\AppData\Roaming\payload.exe','');
 TerminateProcessByName('c:\users\Охрямкина ЕЮ\appdata\roaming\payload.exe');
 QuarantineFile('c:\users\Охрямкина ЕЮ\appdata\roaming\payload.exe','');
 DeleteFile('c:\users\Охрямкина ЕЮ\appdata\roaming\payload.exe','32');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','64');
 DeleteFile('C:\Users\Охрямкина ЕЮ\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','64');
 DeleteFile('C:\Users\Охрямкина ЕЮ\AppData\Roaming\payload.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','payload.exe','x32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Охрямкина ЕЮ\AppData\Roaming\Info.hta','x32');
 DeleteFile('C:\Users\Охрямкина ЕЮ\AppData\Roaming\payload.exe','64');
 DeleteFile('C:\Users\Охрямкина ЕЮ\AppData\Roaming\Info.hta','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','payload.exe','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Windows\System32\Info.hta','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Windows\system32\config\systemprofile\AppData\Roaming\Info.hta','x64');
 DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Info.hta','64');
 DeleteFile('C:\Windows\System32\Info.hta','64');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','payload.exe','x64');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Охрямкина ЕЮ\AppData\Roaming\Info.hta','x64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после скрипта.
Выполните скрипт в AVZ
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip загрузите по ссылке https://virusinfo.in...s.php?tid=37678
Полученный после загрузки ответ сообщите здесь.

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
  • 0
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect



m4303.gif

#5 OFF   d280486

d280486

    Новичок

  • Новички
  • Cообщений: 14

Отправлено 28 Март 2019 - 11:47

Файл сохранён как 190328_084044_quarantine_5c9c888c73946.zip Размер файла 72046 MD5 2f3a9ea8042f705e97bfd376322d71d8

 

Прикрепленные файлы


  • 0

#6 OFF   thyrex

thyrex

    Абориген

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 14 100

Награды

           

Отправлено 28 Март 2019 - 12:18

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.
  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.
3munStB.png
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
  • 0
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect



m4303.gif

#7 OFF   d280486

d280486

    Новичок

  • Новички
  • Cообщений: 14

Отправлено 28 Март 2019 - 12:42

Логи

Прикрепленные файлы


  • 0

#8 OFF   thyrex

thyrex

    Абориген

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 14 100

Награды

           

Отправлено 28 Март 2019 - 13:35

C расшифровкой помочь не сможем.
Пароль от RDP смените на более сложный.
 

C:\Users\Public\Desktop\FILES ENCRYPTED.txt
C:\FILES ENCRYPTED.txt

 

удалите вручную.


  • 0
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect



m4303.gif




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных