Перейти к содержимому


Фотография
- - - - -

Файлы зашифрованы "punisher"

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 6

#1 OFF   domi_nor

domi_nor

    Новичок

  • Новички
  • Cообщений: 3

Отправлено 14 Июнь 2019 - 23:04

Зашифровались фотографии  и текстовые файлы.50 Гиг фото 12 летний архив,оченьжалко.

не подумав переустановил ОС, только потом нашёл эту тему.

прошу помощи.логи и файлы прилагаю.

 

Прикрепленные файлы


  • 0

#2 OFF   SQ

SQ

    Хелпер

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPip
  • Cообщений: 3 595

Отправлено 15 Июнь 2019 - 02:47

Здравствуйте,

Мы не можем обещать удачный исход расшифровки, если получится с Вами свяжется один из консультантов из группы Консультанты и сообщит вам об этом. Пожалуйста не торопите не кого, так как процесс расшифровки дело не быстрое и вы не единственный постродавший от этого типа шифровальщика и требует времени.

 

Удалите остатки антивируса Avast использовав следующую утилиту Avast Remover.

HiJackThis (из каталога autologger)профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.

O9 - Button: HKLM\..\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}: &Связанные заметки OneNote - (no file)
O9 - Tools menu item: HKLM\..\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}: &Связанные заметки OneNote - (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers\00asw: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\WINDOWS\system32\UTSCSI.EXE','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ загрузите этот архив через данную форму

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "SigCheckExt".
    FRST.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • 0
  • Спасибо x 1
  • Показать

#3 OFF   domi_nor

domi_nor

    Новичок

  • Новички
  • Cообщений: 3

Отправлено 15 Июнь 2019 - 08:41

Здравствуйте, следовал инструкции, файлы прикрепил.

Прикрепленные файлы

  • Прикрепленный файл  Addition.txt   40,09К   скачиваний 1
  • Прикрепленный файл  FRST.txt   68,9К   скачиваний 3

  • 0

#4 OFF   SQ

SQ

    Хелпер

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPip
  • Cообщений: 3 595

Отправлено 15 Июнь 2019 - 14:15

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    Start::
    CreateRestorePoint:
    CloseProcesses:
    File: C:\Windows\SysWOW64\UTSCSI.EXE
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    File: C:\WINDOWS\system32\ICEsoundService64.exe
    File: C:\WINDOWS\Activator.exe
    File: C:\WINDOWS\iun6002.exe
    File: C:\WINDOWS\KMS-R@1n.exe
    File: C:\WINDOWS\KMS-R@1nhook.exe
    File: C:\WINDOWS\SECOH-QAD.dll
    File: C:\WINDOWS\SECOH-QAD.exe
    FirewallRules: [{53552D00-C15B-4703-9E32-35F359A83DC4}] => (Allow) E:\games\Warface\Bin32Release\Game.exe No File
    FirewallRules: [{4C052572-B04D-4402-AF1D-C1F14B290409}] => (Allow) E:\games\Warface\Bin32Release\Game.exe No File
    FirewallRules: [{EB0DC901-08E3-452C-A4AF-C9E4730B461B}] => (Allow) C:\Program Files (x86)\Microsoft Office\Office16\UcMapi.exe No File
    FirewallRules: [{B2BD1E5D-9963-4DBF-8913-06A8972917E7}] => (Allow) C:\Program Files (x86)\Microsoft Office\Office16\UcMapi.exe No File
    FirewallRules: [{ED47399D-8827-43C6-9585-EF628FBBD6EA}] => (Allow) C:\Program Files (x86)\Microsoft Office\Office16\lync.exe No File
    FirewallRules: [{9F34CD36-53AA-4AC5-9A55-E128C0BA9299}] => (Allow) C:\Program Files (x86)\Microsoft Office\Office16\lync.exe No File
    FirewallRules: [{2765E0F4-2918-4A46-B9C9-43CDD8FCBA2B}] => (Block) C:\windows\systemapps\microsoft.windows.cortana_cw5n1h2txyewy\searchui.exe No File
    FirewallRules: [{FE12616E-5638-4DD0-9D33-B81BB5E7D8CF}] => (Allow) E:\games\Warface\Bin32Release\Game.exe No File
    FirewallRules: [{CB088FC1-AC85-4E03-AB15-089AD3ED2133}] => (Allow) E:\games\Warface\Bin32Release\Game.exe No File
    FirewallRules: [{8573724C-614D-46D3-BE36-56E0F7C053B3}] => (Allow) E:\GamesMailRu\Warface\Bin32Release\Game.exe No File
    FirewallRules: [{F92888D0-9D88-495C-83BC-3924221F64CF}] => (Allow) E:\GamesMailRu\Warface\Bin32Release\Game.exe No File
    FirewallRules: [{67C17E07-3376-4D89-8398-8AAE58CBFE3C}] => (Allow) d:\TEMP\7ZipSfx.001\bin\tools\aria2c.exe No File
    FirewallRules: [{3CF2D329-9A78-4FDD-B112-B44473E0DD60}] => (Allow) C:\Program Files (x86)\DriverPack Cloud\cloud.exe No File
    FirewallRules: [{3DE9D553-8A0B-40A8-9EB5-EE0AD0296643}] => (Allow) C:\Program Files (x86)\HP\Digital Imaging\bin\hpqusgm.exe No File
    FirewallRules: [{407EC9EA-A5F8-4050-8919-6B260DFF5438}] => (Allow) C:\Program Files (x86)\HP\Digital Imaging\bin\hpqusgh.exe No File
    Reboot:
    End::
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

  • 0

#5 OFF   domi_nor

domi_nor

    Новичок

  • Новички
  • Cообщений: 3

Отправлено 15 Июнь 2019 - 14:47

лог файл.

Прикрепленные файлы

  • Прикрепленный файл  Fixlog.txt   9,33К   скачиваний 1

  • 0

#6 OFF   SQ

SQ

    Хелпер

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPip
  • Cообщений: 3 595

Отправлено 15 Июнь 2019 - 16:11

Ожидайте, на текущий момент еще рассматривается возможность расшифровки.


  • 0

#7 OFF   thyrex

thyrex

    Абориген

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 14 121

Награды

           

Отправлено Вчера, 17:28

Прикрепите в архиве к следующему сообщению примеры (по несколько) зашифрованных .png, .pdf, .rtf, .docx, .doc файлов.
Быть может найдется для какого-либо файла (например, стандартных картинок для Рабочего стола, которые записываются при установке ОС) пара шифрованный-нешифрованный. Можно тоже прислать.
  • 0
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect



m4303.gif




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных