Перейти к содержанию

Рекомендуемые сообщения

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему без перезагрузки и завершит работу FRST

 

Start::
HKLM\...\Policies\system: [legalnoticecaption] Encrypted by BlackBit
HKLM\...\Policies\system: [legalnoticetext] All your files have been encrypted due to a security problem with your computer
Task: {E0497B84-0A35-4D9B-B148-967C202DDC6E} - System32\Tasks\BlackBit => C:\Windows\system32\config\systemprofile\AppData\Roaming\winlogon.exe  (Нет файла) <==== ВНИМАНИЕ
2024-03-15 00:46 - 2024-03-15 00:46 - 000005923 _____ C:\Windows\SysWOW64\info.hta
2024-03-15 00:46 - 2024-03-15 00:46 - 000000392 _____ C:\Users\Restore-My-Files.txt
2024-03-15 00:45 - 2024-03-15 00:45 - 000110592 ___SH C:\ProgramData\s4v2xf3z.exe
2024-03-15 00:45 - 2024-03-15 00:45 - 000000109 _____ C:\Windows\SysWOW64\wvtymcow.bat
2024-03-15 00:45 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\Windows\SysWOW64\winlogon.exe
2024-03-14 21:26 - 2024-03-15 00:45 - 000003232 _____ C:\Windows\system32\Tasks\BlackBit
2024-03-14 21:26 - 2024-03-14 21:26 - 000110592 ___SH C:\ProgramData\rvrlhquc.exe
2024-03-14 21:26 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\Windows\winlogon.exe
2024-03-14 21:26 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-03-14 21:26 - 2024-03-14 21:26 - 000110592 ___SH () C:\ProgramData\rvrlhquc.exe
2024-03-15 00:45 - 2024-03-15 00:45 - 000110592 ___SH () C:\ProgramData\s4v2xf3z.exe
2024-03-14 21:26 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-03-14 21:27 - 2024-03-14 21:27 - 000000393 _____ () C:\Program Files\Restore-My-Files.txt
2024-03-14 21:28 - 2024-03-14 21:28 - 000000393 _____ () C:\Program Files (x86)\Restore-My-Files.txt
2024-03-15 00:46 - 2024-03-15 00:46 - 000000392 _____ () C:\Users\monah\AppData\Local\Restore-My-Files.txt
End::


Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine с паролем virus, загрузите архив на облачный диск и дайте ссылку на скачивание в ЛС.

 

Quote

системные приложения не запускаются

какие именно? возможно вместе с шифрованием система дополнительно заражена neshta. В этом случае надо пролечить систему с загрузочного диска KRD

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню выбираем "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу uVS без перезагрузки системы.

Скрипт ниже:

;uVS v4.15.1 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
;---------command-block---------
delall %Sys32%\CONFIG\SYSTEMPROFILE\APPDATA\ROAMING\WINLOGON.EXE
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\WINLOGON.EXE
apply

QUIT

После завершения работы uVS добавьте файл Дата_времяlog.txt из папки uVS

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • АндрейП
      Автор АндрейП
      Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.
       
      файлы.rar
    • WL787878
      Автор WL787878
      Key2030_Help.txt
      Здравствуйте. Возможно ли получить помощь в расшифровке файлов? Логи прилагаю.
      Addition.txt FRST.txt
    • kokc1979
      Автор kokc1979
      Подхватил заразу. Вчера всё работало. Сегодня вечером обнаружилась проблема с шифровалкой. Ни какое ПО в этот промежуток ремени не устанавливалось. Ни чего не скачивалось.
      Log.rar 3File.rar
    • Saul
      Автор Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
    • h1b1
      Автор h1b1
      Добрый день , были зашифрованы файлы с расширение ooop4s и диск залочили bitlocker 
      oc windows server 2019 standard
      заранее спасибо за помощь
      Addition.txt FILES_ENCRYPTED.txt FRST.txt files.rar
×
×
  • Создать...