Перейти к содержимому


Фотография
- - - - -

[РЕШЕНО] veracrypt@foxmail.com зашифровал все диски и просит денег за расшифровку

veracrypt@foxmail.com veracrypt

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Закрытая тема Тема закрыта
Сообщений в теме: 18

#1 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 04 Июнь 2019 - 23:14

Здравствуйте!

Вчера по почте получил файл с расширением pdf, ничего другого не открывал. Компьютер не выключался. Сегодня заставка mouse lokker с просьбой нажать enter. Вышел из пользователя с помощью Ctrl-Alt-Del. Зашел под другим пользователем. Файлы оказались еще живыми. Поставил копирование на внешний диск. Не следил, компьютер выключился. После включения файлы на всех дисках оказались зашифрованы. В приложении файлы из подозреваемого письма, логи. Что можно сделать для расшифровки файлов?

Переписка с владельцами шифровальщика идет с адреса veracrypt@foxmail.com, затем с  veradecrypt@gmail.com

Прикрепленные файлы


  • 0

#2 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 04 Июнь 2019 - 23:43

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
RDP Wrapper сами себе ставили? Смените пароль от RDP. 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0);
 TerminateProcessByName('c:\users\p2\appdata\local\packages\microsoft.microsoftedge_8wekyb3d8bbwe\tempstate\downloads\installpack_winrar_19a88 (1).exe');
 TerminateProcessByName('c:\users\p2\appdata\local\temp\ip\installpack.exe');
 QuarantineFile('c:\users\p2\appdata\local\temp\ip\installpack.exe','');
 DeleteFile('c:\users\p2\appdata\local\temp\ip\installpack.exe','32');
 DeleteFile('C:\Users\P2\AppData\Roaming\Info.hta','32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-603544908-785802418-3046487391-1004\Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\P2\AppData\Roaming\Info.hta','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\WINDOWS\System32\Info.hta','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\vvf\AppData\Roaming\Info.hta','x64');
 DeleteFile('C:\WINDOWS\System32\Info.hta','64');
 DeleteFile('C:\Users\vvf\AppData\Roaming\Info.hta','64');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-603544908-785802418-3046487391-1004\Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\P2\AppData\Roaming\Info.hta','x64');
 DeleteFile('C:\Users\P2\AppData\Roaming\Info.hta','64');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su.
1. В заголовке письма напишите "Карантин".
2. В письме напишите ссылку на Вашу тему.
3. Прикрепите файл карантина и нажмите "Отправить"
 
 
Сделайте новые логи Автологгером. 

Сообщение отредактировал mike 1: 04 Июнь 2019 - 23:44

  • 0

#3 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 05 Июнь 2019 - 00:21

 

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
RDP Wrapper сами себе ставили? Смените пароль от RDP. 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0);
 TerminateProcessByName('c:\users\p2\appdata\local\packages\microsoft.microsoftedge_8wekyb3d8bbwe\tempstate\downloads\installpack_winrar_19a88 (1).exe');
 TerminateProcessByName('c:\users\p2\appdata\local\temp\ip\installpack.exe');
 QuarantineFile('c:\users\p2\appdata\local\temp\ip\installpack.exe','');
 DeleteFile('c:\users\p2\appdata\local\temp\ip\installpack.exe','32');
 DeleteFile('C:\Users\P2\AppData\Roaming\Info.hta','32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-603544908-785802418-3046487391-1004\Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\P2\AppData\Roaming\Info.hta','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\WINDOWS\System32\Info.hta','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\vvf\AppData\Roaming\Info.hta','x64');
 DeleteFile('C:\WINDOWS\System32\Info.hta','64');
 DeleteFile('C:\Users\vvf\AppData\Roaming\Info.hta','64');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-603544908-785802418-3046487391-1004\Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\P2\AppData\Roaming\Info.hta','x64');
 DeleteFile('C:\Users\P2\AppData\Roaming\Info.hta','64');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su.
1. В заголовке письма напишите "Карантин".
2. В письме напишите ссылку на Вашу тему.
3. Прикрепите файл карантина и нажмите "Отправить"
 
 
Сделайте новые логи Автологгером. 

 

Есть проблема. Яндекс заблокировал доставку 

<mike1@avp.su>: host ASPMX.L.GOOGLE.COM[173.194.73.27] said: 552-5.7.0 This
    message was blocked because its content presents a potential 552-5.7.0
    security issue. Please visit 552-5.7.0
    https://support.goog...=BlockedMessage to review our 552 5.7.0
    message content and attachment content guidelines. w13si14696948lfq.105 -
    gsmtp (in reply to end of DATA command)


как не меняю текст письма и ставлю карантин в кавычки, яндекс блокирует, как рассылку спама

Это письмо отправлено почтовым сервером yandex.ru.

К сожалению, мы вынуждены сообщить Вам о том, что Ваше письмо не может
быть отправлено одному или нескольким адресатам. Технические подробности можно найти ниже.

Возможные причины недоставки указаны по адресу:
https://yandex.ru/su...-yes-other.html


  • 0

#4 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 05 Июнь 2019 - 00:34

Цитировать целиком мое сообщение не нужно. Выполняйте остальное. + Жду ответ на вопрос.


  • 0

#5 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 05 Июнь 2019 - 01:13

Не могу послать вам письмо. Все время пишет, что похоже на спам. Скинул файлы в облако https://yadi.sk/d/OuSWZ00HzL9d8w


  • 0

#6 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 05 Июнь 2019 - 08:00

Логи на форум грузите. На вопрос ответите?
  • 0

#7 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 05 Июнь 2019 - 09:17

RDP Wrapper ставил сам, Пароли пользователей сменил и запретил удаленный доступ. Извините, вчера тупил.

Прикрепленные файлы


  • 0

#8 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 05 Июнь 2019 - 19:14

PDF-ка чистая. А вот пароль от RDP ломанули.

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.


  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".


  • Нажмите кнопку Scan.


  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.


  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

3munStB.png

Сообщение отредактировал mike 1: 05 Июнь 2019 - 19:14

  • 0

#9 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 05 Июнь 2019 - 23:38

сделал

Прикрепленные файлы

  • Прикрепленный файл  FRST.txt   145,68К   скачиваний 1
  • Прикрепленный файл  Addition.txt   47,98К   скачиваний 2

  • 0

#10 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 06 Июнь 2019 - 22:19

Частично информацию возможно получится восстановить из теневых копий с помощью ShadowExplorer. 
 
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
  • Временно выгрузите антивирус, файрволл и прочее защитное ПО
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CloseProcesses:
HKLM\...\Run: [C:\WINDOWS\System32\Info.hta] => C:\WINDOWS\System32\Info.hta [13928 2019-06-04] () [File not signed]
HKLM\...\Run: [C:\Users\vvf\AppData\Roaming\Info.hta] => C:\Users\vvf\AppData\Roaming\Info.hta [13928 2019-06-04] () [File not signed]
HKU\S-1-5-21-603544908-785802418-3046487391-1001\...\MountPoints2: {df6f7237-9a81-11e8-89cd-806e6f6e6963} - "F:\.\bin\autoins1.exe" ".\bin\SetupRT.exe /q:1" ".\bin\AMovie.exe /q:1" !".\rc.RMT"
HKLM\Software\...\AppCompatFlags\Custom\Chk4Upd.exe: [{7da8c23e-6d60-4dad-aad2-f9c16443dd8c}.sdb] -> Chk4Upd
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-06-04] () [File not signed]
Startup: C:\Users\P2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-06-04] () [File not signed]
Startup: C:\Users\vvf\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-06-04] () [File not signed]
virustotal: C:\Users\vvf\Desktop\lock.exe
2019-06-04 09:49 - 2017-08-13 19:32 - 001424896 _____ (Misc314) C:\Users\vvf\Desktop\lock.exe
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
 
 

  • 0

#11 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 07 Июнь 2019 - 09:40

Выполнил, файла Дата_время.zip не обнаружил.

Прикрепленные файлы

  • Прикрепленный файл  Fixlog.txt   2,56К   скачиваний 0

  • 0

#12 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 08 Июнь 2019 - 02:51

Коммерческая лицензия на наш антивирус имеется?


  • 0

#13 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 08 Июнь 2019 - 13:33

Нет, но собираюсь купить.
Windows все равно переставлять.
  • 0

#14 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 08 Июнь 2019 - 13:42

Для информации https://forum.kasper...showtopic=48525 , но шансов мало. 


  • 0

#15 OFF   vvf.nn

vvf.nn

    Новичок

  • Новички
  • Cообщений: 9

Отправлено 08 Июнь 2019 - 17:08

Понятно, надо купить антивирус и отправить запрос. А что думаете про этих ребят
hxxp://dr-shifro.ru/about.html

 

 

[mod]Убрана активная ссылка на сайт посредников[/mod]


Сообщение отредактировал mike 1: 08 Июнь 2019 - 17:27
Убрал активную ссылку

  • 0





Темы с аналогичными тегами: veracrypt@foxmail.com, veracrypt

Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных