Перейти к содержанию

Вирус зашифровал все файлы в расширение AES256


Рекомендуемые сообщения

добрый день. Помогите, пожалуйста расшифровать файлы.

Текст сообщения:

Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.
Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.
 
Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
TOR: https://www.torproject.org/ | Видео инструкция:
HashKey: 1fc209eed4042c102e0911009fb4df9d
ID: 12848

CollectionLog-2014.10.10.rar

Ссылка на комментарий
Поделиться на другие сайты

 

 


так Ваша или нет?
Там даже ID другой :)

 

mike, купи очки, а лучше отдохни, а не рви ж... 

 

Legalas84,

 

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Sergey\appdata\roaming\mail.ru newgamest\api.dll','');
QuarantineFile('C:\Program Files (x86)\Microsoft Data\nsi.exe','');
QuarantineFile('C:\Users\Sergey\AppData\Roaming\newSI_876002\s_inst.exe','');
QuarantineFile('C:\Users\Sergey\AppData\Roaming\newSI_23\s_inst.exe','');
DelBHO('{11C8C9C0-D918-44C0-8B5E-D297DA42F2C7}');
QuarantineFile('C:\Program Files (x86)\Speed Test 127\ScriptHost.dll','');
QuarantineFile('C:\Users\Sergey\AppData\Roaming\runWIN\Update.exe','');
QuarantineFile('C:\Users\Sergey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
QuarantineFile('C:\Program Files (x86)\baidu\BindEx.exe','');
DeleteService('bd0001');
DeleteService('bd0004');
DeleteService('BDSafeBrowser');
QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\37.0.2062.102\nacl64.exe','');
DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
DeleteFile('C:\Windows\system32\drivers\BDSafeBrowser.sys','32');
DeleteFile('C:\Program Files (x86)\baidu\BindEx.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\baidu','command');
DeleteFile('C:\Users\Sergey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32');
DeleteFile('C:\Users\Sergey\AppData\Roaming\runWIN\Update.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');
DeleteFile('C:\Program Files (x86)\Speed Test 127\ScriptHost.dll','32');
DeleteFile('C:\Users\Sergey\AppData\Roaming\newSI_23\s_inst.exe','32');
DeleteFile('C:\Windows\Tasks\newSI_23.job','64');
DeleteFile('C:\Users\Sergey\AppData\Roaming\newSI_876002\s_inst.exe','32');
DeleteFile('C:\Windows\Tasks\newSI_876002.job','64');
DeleteFile('C:\Program Files (x86)\Microsoft Data\nsi.exe','32');
DeleteFile('C:\Windows\system32\Tasks\chrome5','64');
DeleteFile('C:\Windows\system32\Tasks\chrome5_logon','64');
DeleteFile('C:\Windows\system32\Tasks\newSI_23','64');
DeleteFile('C:\Windows\system32\Tasks\newSI_876002','64');
DeleteFile('C:\Users\Sergey\appdata\roaming\mail.ru newgamest\api.dll','32');
DeleteFileMask('C:\Users\Sergey\AppData\Roaming\runWIN', '*', true);
DeleteDirectory('C:\Users\Sergey\AppData\Roaming\runWIN');
DeleteFileMask('C:\Users\Sergey\AppData\Roaming\Mail.RU NewGamesT', '*', true);
DeleteDirectory('C:\Users\Sergey\AppData\Roaming\Mail.RU NewGamesT');
DeleteFileMask('C:\Users\Sergey\AppData\Roaming\newSI_876002', '*', true);
DeleteDirectory('C:\Users\Sergey\AppData\Roaming\newSI_876002');
DeleteFileMask('C:\Users\Sergey\AppData\Roaming\newSI_23', '*', true);
DeleteDirectory('C:\Users\Sergey\AppData\Roaming\newSI_23');
DeleteFileMask('C:\Program Files (x86)\Speed Test 127', '*', true);
DeleteDirectory('C:\Program Files (x86)\Speed Test 127');
DeleteFileMask('C:\Program Files (x86)\baidu', '*', true);
DeleteDirectory('C:\Program Files (x86)\baidu');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам, а не самостоятельно пакуйте архив

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SatanicPanzer
      Автор SatanicPanzer
      Скорее всего проник через почту на сервер небольшой фирмы, файлы и логи прикрепляю
      FRST.txt 1.zip
    • Evgeniy Alekseevich
      Автор Evgeniy Alekseevich
      05 августа , судя по датам файлов, на нашем сервере был запущен шифровальщик, кем и как пока выясняем, но сегодня утром я обнаружил зашифрованы практически все файлы.
      Файлы имеют расширение helpo2.
      Может кто сталкивался и сможет помочь ?
      Связались с вымогателями, они для примера расшифровали два файла, я вложил в архив два зашифрованных и они же расшифрованные . Там же письмо, которое они оставили.
      Также прикладываю файлы от  Farbar Recovery Scan Tool.
      Может кто сможет помочь....
      С Уважением, Евгений.
       
       
      Addition.txt FRST.txt НаборФайлов5шт.zip
    • orbita06
      Автор orbita06
      легла вся сеть и 4 сервера вирус удален нужна программа дешифровальщика
    • zsvnet
      Автор zsvnet
      obrazec.zipAddition.txtShortcut.txtFRST.txtДобрый день! Зашифровали файлы.
      Скорее всего проникли через RDP. Исходный ПК неработоспособен. Диск подключен к другому ПК и на нем запускали FRST.
    • MirTa
      Автор MirTa
      Здравствуйте, вчера в два этапа  10.00 и  20.00 оказались зашифрованы почти все файлы, в том числе и архиватор, поэтому не могу сложить в архив и не могу их прикрепить, подскажите, пожалуйста, как их сюда добавить
      Important_Notice.txt Addition.txt FRST.txt
×
×
  • Создать...