Перейти к содержанию

Шифровальщик antistrees2000@keemail.me and jackdecrypt@smime.ninja (возможно BTC (Azadi) — прошу помочь.


Рекомендуемые сообщения

Здравствуйте!

 

Да, скорее всего это он. 

Файл Crypter.exe лежит на Рабочем столе администратора. Вы его вручную туда поместили? Из карантина?

Лог Addition.txt у вас не получился?

 

Ссылка на сообщение
Поделиться на другие сайты
2 часа назад, Sandor сказал:

Файл Crypter.exe лежит на Рабочем столе администратора. Вы его вручную туда поместили? Из карантина?

Нет, он там был. Как я понел через этого юзера и залез негодяй.

 

2 часа назад, Sandor сказал:

Лог Addition.txt у вас не получился?

Пардон, забыл.

Addition.txt

Ссылка на сообщение
Поделиться на другие сайты
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-2461998951-522869430-1418814720-1000\...\MountPoints2: {363b06d7-bbe6-11ed-b55d-047c164b7131} - "K:\wpi\MInst.exe" 
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\администратор\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\администратор\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\администратор\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\Manager\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\Manager\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\Manager\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\leopold\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\leopold\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\leopold\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\galina\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\galina\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\galina\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\dsn2\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\dsn2\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\dsn2\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\DSN\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\DSN\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\DSN\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\1C\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\1C\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\1C\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\.NET v4.5\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\.NET v4.5\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\.NET v4.5\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\.NET v4.5 Classic\AppData\Roaming\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\.NET v4.5 Classic\AppData\LocalLow\#FILE ENCRYPTED.txt
    2023-03-19 21:54 - 2023-03-19 21:54 - 000000332 _____ C:\Users\.NET v4.5 Classic\AppData\Local\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-20 09:48 - 000017258 _____ C:\Users\администратор\Desktop\RUN.dll
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\администратор\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\администратор\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\администратор\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\администратор\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\администратор\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\Manager\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\Manager\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\Manager\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\Manager\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\Manager\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\leopold\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\leopold\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\leopold\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\leopold\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\leopold\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\galina\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\galina\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\galina\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\galina\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\galina\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\dsn2\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\dsn2\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\dsn2\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\dsn2\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\dsn2\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\DSN\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\DSN\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\DSN\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\DSN\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\DSN\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\1C\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\1C\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\1C\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\1C\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\1C\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5 Classic\Downloads\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5 Classic\Documents\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5 Classic\Desktop\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5 Classic\AppData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\.NET v4.5 Classic\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Users\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\ProgramData\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Program Files\Common Files\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Program Files\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\Program Files (x86)\#FILE ENCRYPTED.txt
    2023-03-19 21:53 - 2023-03-19 21:53 - 000000332 _____ C:\#FILE ENCRYPTED.txt
    2023-03-19 21:50 - 2023-03-28 01:27 - 000174080 _____ C:\Users\администратор\Desktop\Crypter.exe
    AlternateDataStreams: C:\ProgramData\TEMP:728B799F [133]
    HKLM\...\exefile\shell\open\command: C:\Windows\svchost.com "%1" %* <==== ВНИМАНИЕ
    FirewallRules: [{6C744866-7C80-4349-BDC5-DFAA0EB331D1}] => (Allow) LPort=32683
    FirewallRules: [{55667330-38C9-4316-B56F-0313F0BD1E33}] => (Allow) LPort=26822
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Второй раз запускать скрипт не нужно было.

Увы, это всё, чем мы можем помочь.

 

Возьмите на заметку - Рекомендации после удаления вредоносного ПО

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AntonZinch
      От AntonZinch
      Собственно зашифровали файлы :( Сначала винда ругалась на бесконечную блокировку учетки по РДП, затем случилось это.
      Вымогатели просят 0.3 биткоина, машинка обычная домашняя. Вирусы удалил

       
      подскажите, без приватного ключа не расшифровать? 
       
      Информации в интернете по поводу .kasper не нашел совсем. Размер файлов не меняется, на всякий случай так же прикладываю оригинал файла
      111222.vDoc.EMAIL=[kasperskyrans@gmail.com]ID=[BACCC62C15243EF0].kasper.zip 111222.vDoc.zip
    • Максим М
      От Максим М
      Добрый день.
      Во вложении отчёты от FRST64, два зашифрованных файла, письмо вымогателя, ключи и .hta фаил, из-за которого я поставил архив на известный вам пароль. 
      BlackHunt2.zip
    • Бека-Алматы
      От Бека-Алматы
      Добрый день! после открытия порта на роутере, компьютер  зашифровался вирусом , прошу помощи с решение проблем
      файл приложил 
      ЛОГИ и файлы.zip
    • Витас
      От Витас
      Сегодня 24.07.2024 г. примерно в 8:30 ч вирус-шифровальщик зашифровал файлы в общей папке (в папке с открытым доступом)  и файлы в папке с базой 1С (база файловая. опубликованная на веб-сервере IIS). Имеется белый статический ip-адрес. За пределы этих двух папок вирус не распространился. на других компьютерах  в локальной сети не замечен. На всех компьютерах установлен Kaspersky Standart. Некоторые файлы помимо зашифрованного вида имеют рядом оригинальный файл с правильным размером и правильной датой создания. который можно без проблем открыть (в основном .jpeg) (пример такого файла в архиве)
      Arhiv.zip
       
      Добрый вечер! Прошу прощения, не поздоровался
    • indeedx
      От indeedx
      вирус senator, там есть текстовой файл с ID - Your Decryption ID: 8E9A415AB6660F85
      FRST.txt
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...