Перейти к содержимому


Фотография
- - - - -

[РЕШЕНО] Файлы зашифрованы, что-то можно сделать?

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Закрытая тема Тема закрыта
Сообщений в теме: 19

#1 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 01 Июнь 2019 - 13:17

Здравствуйте,

Сервер, домены, пользовательские машины.

Зашифрованы файлы на сервере и у пользователя, оба постоянно включены.

Вирус отработал около 40 минут примерно в час ночи.

После перезагрузки пользователя его машина не заработала, клаиватура мигает и все.

Сервер сейчас проверяем. Поставили диск пользователя на другой компьютер, на дисках пользователя drweb.ru cureit вирусов не нашел.

Лог дисков пользователя в приложении.

Что-то можно сделать?


  • 0

#2 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 414

Отправлено 01 Июнь 2019 - 15:17

Здравствуйте.

 

Начните с  https://forum.kasper...howtopic=43640 (новую тему создавать не нужно).


Сообщение отредактировал mike 1: 01 Июнь 2019 - 15:18

  • 0

#3 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 01 Июнь 2019 - 15:45

Антивирус ничего не нашел
Лог прикреплен

Прикрепленные файлы


  • 0

#4 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 414

Отправлено 01 Июнь 2019 - 16:33

Деинсталлируйте потенциально нежелательное ПО:

SpyHunter 5
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png
 

  • 0

#5 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 01 Июнь 2019 - 20:06

Вот новыелоги и скриншот сканирования SpyHunter 5

Прикрепленные файлы

  • Прикрепленный файл  Addition.txt   46,86К   скачиваний 1
  • Прикрепленный файл  FRST.txt   269,42К   скачиваний 2
  • Прикрепленный файл  scan.png   746,9К   скачиваний 0

  • 0

#6 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 414

Отправлено 01 Июнь 2019 - 20:32

Почитайте об этом https://safezone.cc/...pyhunter.28842/ SpyHunter. По сути это пустышка. 

 

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 
  • Временно выгрузите антивирус, файрволл и прочее защитное ПО
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
CMD: wmic product where name="SpyHunter 5" call uninstall /nointeractive
Task: {BCAEC3A9-156D-4896-B2F5-8932FAA4E7DC} - System32\Tasks\ParetoLogic Registration3 => C:\Windows\system32\rundll32.exe "C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\UUS3.dll" RunUns
Task: C:\Windows\Tasks\ParetoLogic Registration3.job => rundll32.exe  C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\UUS3.dll <==== ATTENTION
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
 
 
Сделайте новые логи frst.txt, addition.txt

  • 0

#7 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 01 Июнь 2019 - 22:39

дата_время на рабочем столе не было
 

Прикрепленные файлы


  • 0

#8 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 414

Отправлено 03 Июнь 2019 - 18:09

Spy hunter деинсталлируйте.

 

Какое расширение добавилось к зашифрованным файлам?


  • 0

#9 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 05 Июнь 2019 - 12:39

спай хантер удалим, да
зашифрованные никак не поменялись

Прикрепленные файлы

  • Прикрепленный файл  ext.jpg   118,56К   скачиваний 0

  • 0

#10 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 414

Отправлено 05 Июнь 2019 - 13:36

Пришлите несколько небольших файлов в архиве. Если есть ещё записку с требованиями злоумышленников

Сообщение отредактировал mike 1: 05 Июнь 2019 - 13:36

  • 0

#11 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 05 Июнь 2019 - 19:38

архив с зашифрованным и записка о выкупе

Прикрепленные файлы

  • Прикрепленный файл  encoded.rar   687,39К   скачиваний 1
  • Прикрепленный файл  README.txt   171байт   скачиваний 3

  • 0

#12 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 414

Отправлено 05 Июнь 2019 - 21:40

CryptConsole 3. Расшифровки нет, увы.


  • 0

#13 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 09 Июнь 2019 - 20:20

mike, послал письмо авторам, запросили деньги и файл для примера, отослал файл, прислали ответ в архиве rar, архиватор WinRar пишет - неверный архив. Есть куда сбросить вам для проверки что там? может пригодится..

зы заразиться, просто открывая архив для просмотра что там ведь нельзя? 


Сообщение отредактировал Александр23: 09 Июнь 2019 - 20:26

  • 0

#14 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 414

Отправлено 09 Июнь 2019 - 21:17

 

 

Есть куда сбросить вам для проверки что там?

Пришлите мне на почту, посмотрю. Почта есть в профиле.

 

 

 

зы заразиться, просто открывая архив для просмотра что там ведь нельзя? 

Можно, если у вас версия WinRar ниже версии 5.70. 


  • 0

#15 OFF   Александр23

Александр23

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 09 Июнь 2019 - 21:42

Отправил, в теме написано "Пришлите мне на почту, посмотрю. Почта есть в профиле."


гхм.. яндекс не отправил, написал похоже на спам.. сейчас еще раз попробую


Не проходит, пишет что спам. Есть другой адрес?


  • 0




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных