Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго дня в продолжении предыдущей темы прошу помощи в расшифровке и лечении.

 

Зашифрованы файлы документов, графические, ярлыки.

Соответственно не запускаются некоторые программы, в т.ч. Проводник (по исконке "папка"), браузеры, антивирус, почтовый клиент.

Ярлык "Компьютер" пока работает. Панель управления открывается.

 

Лог  Farbar Recovery Scan Tool собрать не могу. После установки флешки в USB файл на флешке мгновенно шифруется в FRST.exe.id[4818938E-3372].[azidadabass@proton.me].Elbie

Сориентируйте пожалуйста по альтернативному сбору логов.

Спасибо.

Опубликовано

Здравствуйте!

 

Пробуйте собрать отчёт таким способом:

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Скопируйте FRST на флэш-накопитель:
Загрузитесь в среду восстановления с жесткого диска (нажмите F8 и выберите пункт Устранение неполадок компьютера). Вставьте USB-накопитель в компьютер.
Выберите Командная строка
В командной строке введите следующее:

notepad и нажмите клавишу Enter.
Откроется Блокнот. В меню Файл выберите Открыть.
Выберите "Компьютер", найдите букву своего флэш-накопителя и закройте Блокнот.
В окне введите команду e:\frst64.exe и нажмите клавишу Enter
Примечание: Замените букву e на букву вашего флэш-накопителя.

  • После того, как программа запустится, нажмите Да (Yes) для соглашения с предупреждением.
  • Нажмите кнопку Сканировать (Scan).
  • После окончания сканирования на флэш-накопителе будет создан отчёт (FRST.txt). Пожалуйста, прикрепите его к следующему сообщению.

Подробнее читайте в этом руководстве.

  • Like (+1) 1
Опубликовано
Цитата
  • После того, как программа запустится, нажмите Да (Yes) для соглашения с предупреждением.
  • Нажмите кнопку Сканировать (Scan).
  • После окончания сканирования на флэш-накопителе будет создан отчёт (FRST.txt). Пожалуйста, прикрепите его к следующему сообщению.

Получилось. Лог во вложении.

FRST.txt

  • 2 недели спустя...
Опубликовано

Прошу прощения за молчание. Пока не было возможности продолжить лечение ПК. В ближайшее время попробую.

Спасибо за понимание.

 

Добрый вечер!

 

Лог сделать удалось, прилагаю.

1-ПК_2002-01-01_00-46-33_v4.12.7z

Опубликовано

Доброго дня!

Удалось что-то обнаружить в логах?

Опубликовано
  1. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  2. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.12 [http://dsrt.dyndns.org:8888]
    ;Target OS: NTv0.0
    v400c
    OFFSGNSAVE
    ;---------command-block---------
    zoo %SystemDrive%\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL
    delall %SystemDrive%\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL
    deldir %SystemDrive%\PROGRAM FILES\RDP WRAPPER
    apply
    
    

     

  3. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена…"
  4. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы.
  5. Перезагрузите компьютер.

Подробнее читайте в этом руководстве.

 

Активного вредоноса не видно. Пробуйте собрать логи в нормальном режиме.

Опубликовано

Добрый день!

Извините задержку.

Собрал логи. по инструкции добавил в архив с паролем virus

RDPWRAP.DLL.rar

Опубликовано
16 минут назад, newlogi сказал:

Собрал логи

И где они? В архиве только карантин.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SirAlex
      Автор SirAlex
      Добрый день.
      Нужна помощь в дешифровке компьютерных файлов после действия вируса-шифровальщика. 
      Явного источника шифрования не обнаружено. Предшествовала установка  специфических плагинов для интернет клиент банка с правами администратора. Перед установкой файлы проверялись антивирусом Avast и на VirusTotal.com. Под этим администратором не исполнялось ничего вредоносного. Сам пользователь утверждает , что больше ничего не открывал и подозрительной почты не принимал.
      Стационарная антивирусная система Avast была обнаружена отключенной. После запуска экранов и проверки системы обнаружила и уничтожила 2 подозрительных процесса. Дальше была произведена полная проверка системы утилитой DrWeb CureIt. Сам вирус исполнялся процессом ph_exec.exe и разместил несколько копий себя в разных пользовательских каталогах системы. Данный файл сохранён в карантине.
      Зашифрованы пользовательские файлы на доменном ПК и на всех доступных данному ограниченному (не администратору) пользователю для изменения сетевых ресурсах, для каждого из которых зловред создал отдельный сетевой диск.
      Некоторых файлов сохранились резервные копии на сторонних ресурсах.
    • toks
      Автор toks
      Здравствуйте! Кто-нибудь сталкивался с таким? 
      "ФОРМА 2-ТП(воздух).xls.id[46B13D45-1065].[inness.mcbride@aol.com].Acton"
       
      Не могу понять тип шифровальщика.
      ФОРМА 2-ТП(воздух).xls.id46B13D45-1065.inness.mcbride@aol.com.rar
    • Takaheshi
      Автор Takaheshi
      Добрый день.
      Имеется Windows Server 2003 с давно отключенным автообновлением. Видимо взломали RDP и закинули шифровальщика.
      Провёл лечение KVRT. 
      Файл автологера прилагаю.
      CollectionLog-2019.07.10-12.46.zip
    • demstk
      Автор demstk
      Добрый день. Подскажите, возможна ли расшифровка файлов?
       
      все файлы имеют вид  -
       
      xxx.yyy.id[много цифр].[batecaddric@aol.com].phoenix
       
       
      !!! All of your files are encrypted !!!
      To decrypt them send e-mail to this address: batecaddric@aol.com.
      If we don't answer in 24h., send e-mail to this address: uttensherman@aol.com
      If there is no response from our mail, you can install the Jabber client and write to us in support of phobos_helper@xmpp.jp
    • bLiZZarDik
      Автор bLiZZarDik
      Добрый день. Что-то  напало на наш комп и заблокировало все что там было. Можете помочь с определением вируса. Подвесил зараженный тхт, но больше всего нужен файл *.FDB Firebird
       
      Cпасибо
       

      Сообщение от модератора kmscom сообщение перенесено из темы Все файлы из папки зашифровали virus.rar
×
×
  • Создать...