Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте!

 

К сожалению, расшифровки этого типа вымогателя нет.

 

17 часов назад, Genas сказал:

не на один профиль не могу войти

Пролечите систему с помощью KRD, если не планируете переустановку.

Ссылка на сообщение
Поделиться на другие сайты
13 minutes ago, Sandor said:

Здравствуйте!

 

К сожалению, расшифровки этого типа вымогателя нет.

 

Пролечите систему с помощью KRD, если не планируете переустановку.

Обязательно KRD использовать? Касперский премиум прибил этого негодяя и там есть опция восстановить.

image.thumb.png.bee6457d552785e0d3d1f2cdb2372eae.png

Ссылка на сообщение
Поделиться на другие сайты

Я предложил KRD, т.к. вы написали, что не можете войти в систему. Конечно, можно воспользоваться и Премиумом.

Ссылка на сообщение
Поделиться на другие сайты

Подскажите, плс, после чистки Kaspersky Premium новый профиль создался с зашифрованным ярлыками на рабочем столе. Это что может быть?

Ссылка на сообщение
Поделиться на другие сайты

Ярлыки вероятно лежат на общем столе, типа c:\Users\Public\Desktop\

 

Соберите логи Farbar, посмотрим нужно ли что дочистить.

Ссылка на сообщение
Поделиться на другие сайты

 

26 minutes ago, Sandor said:

Ярлыки вероятно лежат на общем столе, типа c:\Users\Public\Desktop\

 

Соберите логи Farbar, посмотрим нужно ли что дочистить.

frst.7z

Логи собрал, посмотрите, плс.

Ссылка на сообщение
Поделиться на другие сайты

Повреждённые учётные записи (профили) придётся пересоздавать.

Пароли на админских учётках смените и сократите их количество до одной.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    FirewallRules: [{3C2E3216-D451-4770-B786-D041654023CC}] => (Allow) C:\Program Files (x86)\Remote Manipulator System - Host\rutserv.exe => Нет файла
    FirewallRules: [{C13669A7-73DB-42F8-9394-F3C3F7FECB91}] => (Allow) LPort=54925
    FirewallRules: [{F530AE91-2B4B-45CC-80D0-45D6F01613EB}] => (Allow) LPort=22
    FirewallRules: [{5287F404-47E7-4CC9-A433-E4E2951B5437}] => (Allow) LPort=22
    FirewallRules: [{C2B62029-B053-4E3A-9161-68B17B59B76F}] => (Block) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [{C07B9FCE-BFDB-4066-86FF-690E1B9EC872}] => (Block) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [UDP Query User{4F6069C2-98EF-4489-AF33-F9DC9E7052DC}C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe] => (Allow) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [TCP Query User{9C7EBFF0-CC2F-4F7B-8713-04E7B426226E}C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe] => (Allow) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [{A7B240A8-D799-434D-8828-2FB9AE7DA04D}] => (Allow) LPort=80
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты
37 minutes ago, Sandor said:

Повреждённые учётные записи (профили) придётся пересоздавать.

Пароли на админских учётках смените и сократите их количество до одной.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    FirewallRules: [{3C2E3216-D451-4770-B786-D041654023CC}] => (Allow) C:\Program Files (x86)\Remote Manipulator System - Host\rutserv.exe => Нет файла
    FirewallRules: [{C13669A7-73DB-42F8-9394-F3C3F7FECB91}] => (Allow) LPort=54925
    FirewallRules: [{F530AE91-2B4B-45CC-80D0-45D6F01613EB}] => (Allow) LPort=22
    FirewallRules: [{5287F404-47E7-4CC9-A433-E4E2951B5437}] => (Allow) LPort=22
    FirewallRules: [{C2B62029-B053-4E3A-9161-68B17B59B76F}] => (Block) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [{C07B9FCE-BFDB-4066-86FF-690E1B9EC872}] => (Block) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [UDP Query User{4F6069C2-98EF-4489-AF33-F9DC9E7052DC}C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe] => (Allow) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [TCP Query User{9C7EBFF0-CC2F-4F7B-8713-04E7B426226E}C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe] => (Allow) C:\users\секретарь\documents\1c-connect\bin\bph_rda\rms\rutserv.exe => Нет файла
    FirewallRules: [{A7B240A8-D799-434D-8828-2FB9AE7DA04D}] => (Allow) LPort=80
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Fixlog.7z Готово

Ссылка на сообщение
Поделиться на другие сайты

Уязвимые места и устаревшее критическое ПО можно проверить так:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Ссылка на сообщение
Поделиться на другие сайты
21 hours ago, Sandor said:

Уязвимые места и устаревшее критическое ПО можно проверить так:

 

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

 


 

SecurityCheck.txt Готово

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Pavel Morozov
      От Pavel Morozov
      На протяжении некоторого времени, мой компьютер находился во включенном состоянии. Ранее я баловался с удаленным доступом к компьютеру через удаленный рабочий стол. Сегодня вывел компьютер из спящего режима и увидел на рабочем столе изображение с надписью "BLACK BIT и т.д", изображение с полным текстом в архиве, также я написал сообщение на указанный почтовый адрес изображение с ответом также есть в архиве. По инструкции в архив были добавлены зашифрованные файлы и их оригиналы, а также файлы которые создал вирус, это два файла "Cpriv.BlackBit", "Cpriv2.BlackBit", "info.hta" и "Restore-My-Files.txt". Также в инструкции было написан про "Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool" данная программа не запускается от слова совсем не в обычном режиме не в режиме администратора.
      файлы.rar
    • Vasiliy001
      От Vasiliy001
      Шифровальщик поработал, помогите определить кто это и шансы на расшифровку какие.


       
       
      [decryptor@onionmail.com][A247AF21]Skype.lnk.BlackBit.7zRestore-My-Files.7z[decryptor@onionmail.com][A247AF21]1C Предприятие.lnk.BlackBit.7z[decryptor@onionmail.com][A247AF21]026A7895.JPG.BlackBit.7z
    • Mitaddevidar
      От Mitaddevidar
      Добрый день!
      Умеют ли ваши специалисты бороться с шифровальщиком Trojan.Encoder.36056?
      Не являемся клиентами Касперского, но готовы заплатить, в случае если помощь возможна.
      Отправляю во вложении примеры зашифрованных файлов, текстовый файл с требованиями и, видимо, файл шифрования
       
      Trojan.Encoder.36056.zip
    • LimenSt
      От LimenSt
      Здравствуйте, вчера 14.06.2023 в 22:34:57 за шифровался весь сервер.
      Шифрование произошло с другой учётной записи, зашифрованны всё подключенные диски и данные на нём(базы, бэкапы, файлы)
      Операционная система Windows Server 2012 R2 Standard

      Какие дальнейшие действия нужно делать?
      Файл и зашифрованные файлы.7z Логи.7z
    • Влад_77
      От Влад_77
      Прошу помочь в дешифровке файлов.
      Во вложении образцы и письмо вымогателей, также логи Farbar
       
      при сканировании обнаружен win32:RansomX-gen
      Restore-My-Files.zip Addition_FRST.zip
×
×
  • Создать...