Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Зараженные файлы.rar Здравствуйте! Подцепили вирус шифровальщик, я не очень разобрался как тему оформлять, пожалуйста, подскажите как систему проанализировать с помощью farbar, могу подсьединить жесткие диски к компьютеру с работоспособной системой (два жестких диска заражены)

Прикладываю архив с тремя файлами - один - записка о том, как связаться и две зашифрованных скриншота

Опубликовано
7 минут назад, safety сказал:

по логам FRST просто следуйте этой инструкции, утилита сама соберет в лог все что надо для анализа.

Я понял, скажите, а если ничего не получится и придется рассматривать вариант с оплатой вымогателям, эта процедура не помешает расшифровке?

Опубликовано (изменено)

эта процедура с логами не помешает дешифровке файлов в случае если будет получен/найден/выкуплен приватный ключ и дешифратор. Выкупать дешифратор не рекомендуем, можете просто потерять деньги и не получить ничего. Такое часто бывает.

 

судя по маркеру из тела зашифрованного файла:

00000000020000000CFE7A410000000000000000000000002000000000000000

это Crysis

Дешифровка файлов невозможна без приватного ключа, но логи рекомендуем собрать, так как система может быть еще заражена файлами шифровальщика. В случае шифрования Crysis файлы шифровальщика прописаны в автозапуск.

 

Изменено пользователем safety
Опубликовано (изменено)

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему и завершит работу без перезагрузки системы

Start::
HKLM\...\Run: [WIN.EXE] => C:\Users\User\AppData\Roaming\WIN.EXE [94720 2024-03-22] ()
HKLM\...\Run: [C:\Windows\System32\Info.hta] => mshta.exe "C:\Windows\System32\Info.hta" [7914 2024-03-22] ()
2024-03-22 14:10 - 2024-03-22 14:10 - 000094720 _____ C:\Users\User\AppData\Roaming\WIN.EXE
2024-03-21 23:19 - 2024-03-21 23:19 - 000094720 _____ C:\Windows\System32\WIN.EXE
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine в архив с паролем virus, загрузите архив на облачный диск, дайте ссылку на скачивание в ЛС.

+

далее,

можно из нормального или безопасного режима:

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Изменено пользователем safety
Опубликовано

Я,конечно,сделаю,но шансов нет я так понимаю?

Опубликовано (изменено)
1 hour ago, Bruce007 said:

Я,конечно,сделаю,но шансов нет я так понимаю?

С расшифровкой файлов по данному типу не сможем вам помочь. Скрипт все таки выполните, нам нужен будет карантин для анализа сэмпла шифровальщика, так как случай не совсем типичный. Обычно,Crysis создает записку о выкупе с другим именем.

Изменено пользователем safety
Опубликовано

Надеюсь это будет другой тип и у вас есть лекарство)

  • 2 недели спустя...
Опубликовано

архив с uVS не нужен, нужен файл образа, он должен быть в папке uvs_latest, если только вы uVS стартовали не из архива.

маска файла: Ваш компьютер_дата_время_версия.7z

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • st0rk
      Автор st0rk
      Добрый день. Сканировал Kaspersky Virus Removal Tool, нашло и удалило 4 штуки __new__.exe в разных местах Trojan-Ransom.Win32.Cryptor.fs
      Зашифровало все файлы как Имя.[stopper@india.com].wallet
      autologger отчет прилагаю, делал с безопасного режима, обычным способом не входит 
      в архиве по 2 файла - зараженный и нет, может поможет понять как их расшифровать...
      Очень надеюсь на Вашу помощь.
      files.zip
      CollectionLog-2016.12.21-18.16.zip
    • Klimat72
      Автор Klimat72
      Процесс шифровки не был завершен , обнаружен файл видимо шифровальщика - во вложении. Антивирус КИС, теневое копирование находились в отключенном состоянии. Автоматически логи собрать затруднительно, так как по rdp. При сканировании КИС-ом обнаружен троян:
      20.12.2016 10.52.34;Обнаруженный объект (файл) удален.;C:\Users\ksusha\AppData\Roaming\denied.exe;C:\Users\ksusha\AppData\Roaming\denied.exe;Trojan-Ransom.Win32.Cryptor.fs;Троянская программа;12/20/2016 10:52:34
      20.12.2016 10.27.55;Обнаруженный объект (файл) удален.;C:\Users\ksusha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\denied.exe;C:\Users\ksusha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\denied.exe;Trojan-Ransom.Win32.Cryptor.fs;Троянская программа;12/20/2016 10:27:55
       
      Прикрепляю архив с трояном, возможно сможете помочь с расщифровкой.
      FRST.txt 
       
      Спасибо.
    • AlexeyZ
      Автор AlexeyZ
      Приветствую,
      прошу помощи в расшифровке  -1A4B014A.{suri_namika@india.com}.xtbl
      лог в прицепе
       
      с Уважением,
       
      CollectionLog-2016.11.07-13.22.zip
    • Страхов Дмитрий
      Автор Страхов Дмитрий
      Просьба помочь с дешифратором.
       
      FRST.txt
      Addition.txt
    • Mike...
      Автор Mike...
      Ребята выручайте, зашифровался сервер с финансовой программой, предлагаемые касперским утилиты не помогают. Прикрепляю результаты сканирования программой FIRST.
      Addition.txt
      FRST.txt
×
×
  • Создать...