Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему без перезагрузки и завершит работу FRST

 

Start::
HKLM\...\Policies\system: [legalnoticecaption] Encrypted by BlackBit
HKLM\...\Policies\system: [legalnoticetext] All your files have been encrypted due to a security problem with your computer
Task: {E0497B84-0A35-4D9B-B148-967C202DDC6E} - System32\Tasks\BlackBit => C:\Windows\system32\config\systemprofile\AppData\Roaming\winlogon.exe  (Нет файла) <==== ВНИМАНИЕ
2024-03-15 00:46 - 2024-03-15 00:46 - 000005923 _____ C:\Windows\SysWOW64\info.hta
2024-03-15 00:46 - 2024-03-15 00:46 - 000000392 _____ C:\Users\Restore-My-Files.txt
2024-03-15 00:45 - 2024-03-15 00:45 - 000110592 ___SH C:\ProgramData\s4v2xf3z.exe
2024-03-15 00:45 - 2024-03-15 00:45 - 000000109 _____ C:\Windows\SysWOW64\wvtymcow.bat
2024-03-15 00:45 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\Windows\SysWOW64\winlogon.exe
2024-03-14 21:26 - 2024-03-15 00:45 - 000003232 _____ C:\Windows\system32\Tasks\BlackBit
2024-03-14 21:26 - 2024-03-14 21:26 - 000110592 ___SH C:\ProgramData\rvrlhquc.exe
2024-03-14 21:26 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\Windows\winlogon.exe
2024-03-14 21:26 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-03-14 21:26 - 2024-03-14 21:26 - 000110592 ___SH () C:\ProgramData\rvrlhquc.exe
2024-03-15 00:45 - 2024-03-15 00:45 - 000110592 ___SH () C:\ProgramData\s4v2xf3z.exe
2024-03-14 21:26 - 2024-02-28 23:14 - 000556032 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-03-14 21:27 - 2024-03-14 21:27 - 000000393 _____ () C:\Program Files\Restore-My-Files.txt
2024-03-14 21:28 - 2024-03-14 21:28 - 000000393 _____ () C:\Program Files (x86)\Restore-My-Files.txt
2024-03-15 00:46 - 2024-03-15 00:46 - 000000392 _____ () C:\Users\monah\AppData\Local\Restore-My-Files.txt
End::


Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine с паролем virus, загрузите архив на облачный диск и дайте ссылку на скачивание в ЛС.

 

Quote

системные приложения не запускаются

какие именно? возможно вместе с шифрованием система дополнительно заражена neshta. В этом случае надо пролечить систему с загрузочного диска KRD

Изменено пользователем safety
Опубликовано

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню выбираем "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу uVS без перезагрузки системы.

Скрипт ниже:

;uVS v4.15.1 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
;---------command-block---------
delall %Sys32%\CONFIG\SYSTEMPROFILE\APPDATA\ROAMING\WINLOGON.EXE
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\WINLOGON.EXE
apply

QUIT

После завершения работы uVS добавьте файл Дата_времяlog.txt из папки uVS

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SimTor
      Автор SimTor
      Addition.txtRestore-My-Files.txtfile.zipFRST.txt
      Добрый день!
      Уехал в поездку, оставил для работы себе удалёнку по рдп. Взломали, хотя пароль был более-менее надёжный. В УЗ войти невозможно, cmd в средствах восстановления не открыть, пришлось через Strelec загружаться, через редактор реестра прописывать в загрузку cmd и запускать FRST. Также, в реестре нашёл ключи full и public, если это поможет - пришлю.
      Не нашёл, что это запрещено правилами форума, так что готов платить специалистам, но не мошенникам.
      Насколько понял, таймер висит до 31.10, если помощь займёт дольше - хотелось бы его продлить сначала.

      Если восстановить без участия мошенников нереально - так и напишите, я посёрфил, встречал разные мнения.
    • B1ack_Viking
      Автор B1ack_Viking
      Никакой вводной информации как это случилось и почему - нет, к сожалению..
      [Decrypt.rz@zohomail.com][C85BF26C]1С_Архив(1).xml.7z
    • k.mishnev87
      Автор k.mishnev87
      Все доброго времени суток. Для начала туп как пробка, и совсем не разбираюсь в вопросе.
      Не смотря на то что у меня стоить Касперский Премиум, я каким то чудом словил шифровальщик Loki Locker.
      В ПК у меня стояло 5 дисков + сетевой диск к которому с ПК был безконтрольный доступ. Эта зараза зашифровала абсолютно все. Мен спасло только то что был свежий бэкап важно по работе информации.
      Но как итог, отключил 4 диска, системный снес и поставил чистую винду, подключил несистемный ССД, снес полностью заново проинициализировал, создал том. 
      Восстановил.
      Осталось еще 3 HDD, два по 4ТБ и один на 2 ТБ. Вот их надо спасти и дешифровать, там слишком много полезной информации.
      Прикрепляю три зашифрованных файла и текст требование. На сайте касперского и крипто шериф искал - нету.
       
      Помогите пожалуйста.
      Loki.rar
    • Юрий_Колбин
      Автор Юрий_Колбин
      Desktop.zip
       
      Организация поймала шифровальщик.
      Каспер был благополучно остановлен и запущен kavremover.
      Расскажите о перспективах расшифровки.
      Пароль 12345
      Есть так-же образцы этой заразы, если поможет, могу выложить.
    • Avrora21
      Автор Avrora21
      Здравствуйте! ПК поражен шифровальщиком Loki locker (Miracle11@keemail.me Miiracle11@yandex.com).
      Есть ли возможность расшифровать пораженные файлы?
      Прилагаю архив с зашифрованными файлами и запиской о выкупе.
      E.7z
×
×
  • Создать...