Перейти к содержанию

Рекомендуемые сообщения

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-1031280724-2383866110-4058483709-1001\...\Run: [87C2898B-2D425281hta] => C:\Users\User\AppData\Local\Temp\how_to_decrypt.hta [1794 2022-08-12] () [Файл не подписан] <==== ВНИМАНИЕ
HKU\S-1-5-21-1031280724-2383866110-4058483709-1001\...\MountPoints2: {63695cbc-0e7a-11ed-9671-1831bfc9d2d2} - "G:\start.exe" 
HKU\S-1-5-21-1031280724-2383866110-4058483709-1001\...\MountPoints2: {6f9f3988-1172-11ed-9674-1831bfc9d2d2} - "F:\start.exe" 
HKU\S-1-5-21-1031280724-2383866110-4058483709-501\...\MountPoints2: {6f9f3988-1172-11ed-9674-1831bfc9d2d2} - "F:\start.exe" 
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-13] () [Файл не подписан]
Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-13] () [Файл не подписан]
Startup: C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-13] () [Файл не подписан]
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\Downloads\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\Documents\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\Desktop\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\AppData\Roaming\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\AppData\LocalLow\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\AppData\Local\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\Users\Гость\AppData\how_to_decrypt.hta
2022-08-13 04:38 - 2022-08-13 04:38 - 000001794 _____ C:\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\Downloads\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\Documents\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\AppData\Roaming\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\AppData\LocalLow\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ C:\Users\User\AppData\how_to_decrypt.hta
2022-08-13 04:36 - 2022-08-13 04:36 - 000001794 _____ C:\Users\User\AppData\Local\how_to_decrypt.hta
2022-08-13 04:36 - 2022-08-13 04:36 - 000001794 _____ C:\Users\Public\how_to_decrypt.hta
2022-08-13 04:36 - 2022-08-13 04:36 - 000001794 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
2022-08-13 04:35 - 2022-08-13 04:35 - 000001794 _____ C:\Users\Public\Documents\how_to_decrypt.hta
2022-08-13 04:35 - 2022-08-13 04:35 - 000001794 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
2022-08-13 04:35 - 2022-08-13 04:35 - 000001794 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-13 04:35 - 2022-08-13 04:35 - 000001794 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-13 04:35 - 2022-08-13 04:35 - 000001794 _____ C:\ProgramData\how_to_decrypt.hta
2022-08-13 04:35 - 2022-08-13 04:35 - 000001794 _____ C:\Program Files (x86)\how_to_decrypt.hta
2022-08-13 04:34 - 2022-08-13 04:34 - 000001794 _____ C:\Users\how_to_decrypt.hta
2022-08-13 04:34 - 2022-08-13 04:34 - 000001794 _____ C:\Program Files\how_to_decrypt.hta
2022-08-13 04:34 - 2022-08-13 04:34 - 000001794 _____ C:\Program Files\Common Files\how_to_decrypt.hta
2022-08-12 20:53 - 2022-08-12 20:53 - 000000000 ____H C:\Users\User\Documents\Default.rdp
2022-08-13 04:34 - 2022-08-13 04:34 - 000001794 _____ () C:\Program Files\how_to_decrypt.hta
2022-08-13 04:35 - 2022-08-13 04:35 - 000001794 _____ () C:\Program Files (x86)\how_to_decrypt.hta
2022-08-13 04:34 - 2022-08-13 04:34 - 000001794 _____ () C:\Program Files\Common Files\how_to_decrypt.hta
2022-08-13 04:34 - 2022-08-13 04:34 - 000001794 _____ () C:\Program Files (x86)\Common Files\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ () C:\Users\User\AppData\Roaming\how_to_decrypt.hta
2022-08-13 04:37 - 2022-08-13 04:37 - 000001794 _____ () C:\Users\User\AppData\Roaming\Microsoft\how_to_decrypt.hta
2022-08-13 04:36 - 2022-08-13 04:36 - 000001794 _____ () C:\Users\User\AppData\Local\how_to_decrypt.hta
Reboot:
End::


2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.


  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Ссылка на комментарий
Поделиться на другие сайты

  • thyrex изменил название на [РАСШИФРОВАНО] Зашифрован hopeandhonest@smime.ninja
  • thyrex закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Tadmin
      Автор Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • Nik10
      Автор Nik10
      Возможно ли расшифровать зашифрованые файлы. Предположительно mimic

      В архивы 2 экзэмпляра зашифрованных файла, результаты утилиты FRST и записка о выкупе. Оригинал ВПО не найден.
      ransomware_1c.zip
    • Kireev
      Автор Kireev
      Добрый вечер, зашифровало пару рабочих станций, на одной из них хранились старые БД, хотелось бы восстановить, хоть и понимаю, что шансов мало. Если я правильно понял, то эта дрянь создает пользователя user1 и в директорию music копирует свои файлы, а уже от туда начинает процессы свои "черные", есть еще 2 архива, но они 150+ мб. Там и экзешник ant2.exe, enc.exe, но они тоже зашифрованы.
      ProgramData.rar
    • Orbeatt
      Автор Orbeatt
      В архиве 2 файла упакованные шифровальщиком и они же расшифрованные злоумышленником. Прошу помочь со средством для расшифровки остальных файлов
      files2.rar
       
    • Reshat
      Автор Reshat
      Добрый день!Зашифровали компьютер с файлами пишут:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is <ID>*KOZANOSTRA-<ID>
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Файлы скана прикрепляю к сообщению.
      Addition.txt FRST.txt
×
×
  • Создать...