Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Зашифрован компьютер с Windows10 pro 64-bit  , данные на диске не можем восстановить.

Проблема возникла после перезагрузки компьютера, без участия пользователя.

Систему не переустанавливали

FRST.rar

Опубликовано

Здравствуйте!

 

Это не Crylock, а Sojusz. Расшифровки нет.

Помощь в очистке системы от его следов нужна?

Опубликовано

Пролечите систему с помощью KVRT. Папку C:\KVRT2020_Data\Reports упакуйте в архив и прикрепите к следующему сообщению.

 

Перезагрузите компьютер, удалите старые и соберите новые логи FRST.txt и Addition.txt

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-19\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-20\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-80-1985561900-798682989-2213159822-1904180398-3434236965\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-80-1985561900-798682989-2213159822-1904180398-3434236965\...\Policies\Explorer: [NoLowDiskSpaceChecks] 1
    HKU\S-1-5-80-3880006512-4290199581-1648723128-3569869737-3631323133\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-80-3880006512-4290199581-1648723128-3569869737-3631323133\...\Policies\Explorer: [NoLowDiskSpaceChecks] 1
    HKU\S-1-5-18\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-18\...\Policies\Explorer: [NoLowDiskSpaceChecks] 1
    HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-20\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1537333905-629543980-2492922133-1002\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1537333905-629543980-2492922133-1003\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1537333905-629543980-2492922133-1004\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-80-1985561900-798682989-2213159822-1904180398-3434236965\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-80-3880006512-4290199581-1648723128-3569869737-3631323133\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {8B4903D2-31C6-4582-BEEC-0685103FA7A0} - System32\Tasks\Temp => powershell.exe get-childitem -path $env:temp -force -recurse | remove-item -force -recurse
    2022-08-09 23:32 - 2022-08-09 23:32 - 000002454 _____ C:\Users\#_README-WARNING_#.TXT
    2022-08-09 23:32 - 2022-08-09 23:32 - 000002454 _____ C:\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:32 - 000002454 _____ C:\ProgramData\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\#_README-WARNING_#.TXT
    R3 TermService; C:\Program Files\RDP Wrapper\rdpwrap.dll [116736 2022-03-04] (Stas'M Corp.) [Файл не подписан] <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    C:\Program Files\RDP Wrapper\rdpwrap.dll
    FirewallRules: [{60C27863-B730-4AB6-A93F-263BC4F2B0D9}] => (Allow) LPort=3389
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Все пользователи системы обладают правами администратора. Оставьте одного и смените все пароли на учётные записи.

Опубликовано

В завершение:

 

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10/11)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Опубликовано

------------------------------- [ Windows ] -------------------------------
Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^

--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft Office профессиональный плюс 2010 v.14.0.6029.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
SumatraPDF v.3.3.3 Внимание! Скачать обновления
Microsoft Office Professional Plus 2010 v.14.0.6029.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2010 Service Pack 1 (SP1) Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Файлы поддержки программы установки Microsoft SQL Server 2008  v.10.3.5500.0 Данная программа больше не поддерживается разработчиком.
Microsoft SQL Server 2012 Native Client  v.11.3.6518.0 Данная программа больше не поддерживается разработчиком.
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 21.03 beta (x64) v.21.03 beta Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
WinRAR 6.02 (64-разрядная) v.6.02.0 Внимание! Скачать обновления
-------------------------------- [ Media ] --------------------------------
K-Lite Mega Codec Pack 16.3.5 v.16.3.5 Внимание! Скачать обновления
 

 

На заметку - Рекомендации после удаления вредоносного ПО

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • 4tetree
      Автор 4tetree
      Добрый день!Зашифровали компьютер с файлами пишут:
       
      ссылка удалена ссылка на скачивание двух зараженных файлов
    • Reshat
      Автор Reshat
      Добрый день!Зашифровали компьютер с файлами пишут:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is <ID>*KOZANOSTRA-<ID>
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Файлы скана прикрепляю к сообщению.
      Addition.txt FRST.txt
    • Zubarev211
      Автор Zubarev211
      Добрый день, поймали шифровальщик Xorist, зашифровали все файлы расширением *.er. Нужно было восстановить базу данных 1С. Из теневой папки получилось восстановить 1CD8.1CD
      Указанный файл не был зашифрован расширением .er, но при запуске выдавало ошибку о повреждении данных.

      Так же пытались вашим декриптором использовали пару 2х файлов, но так же получали ошибку(пробовали на документах ворд)

      Подскажите пожалуйста какие дальнейшие шаги нам нужно сделать, чтобы восстановить базу. Спасибо! 
    • Alexey.N
      Автор Alexey.N
      Добрый день!
      Утром 04.10.2024 обнаружили, что на компьютере пропали ярлыки и не открываются файлы.
      На всех папках стоит дата 03.10.24 вечером в 23:10 вирус проник и зашифровал.
      Записка злоумышленников есть, также все файлы имеют расширение почты и код блокировки. 
      Пример: Mail-[mammoncomltd@gmail.com]ID-[КОД БЛОКИРОВКИ].mammn
      Во вложении зашифрованные файлы в архиве и также в другом архиве логи.
       
      Зашифрованные файлы.rar FRST и Addition.rar
    • Михаил79
      Автор Михаил79
      Здравствуйте. Зашифровали рабочий компьютер с 1с
      Addition.txt arhiv.rar FRST.txt
×
×
  • Создать...