Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день
на компьютере словили шифровальщик файлов
более 60тыс файлов переименовались в 902.DOCX.tunplzd 
все файлы офисного пакета+ пдф + картинки

Когда меня позвали к компьютеру, никаких окон вымагателей уже не было и никаких следов трояна я уже не видел.

я прошелся по инструкции. В безопасном режиме куреит и касперский ничего не нашли
еще добавил в архив несколько шифрованных файлов (я их проверил на вирустотал - все чисто)

 

подскажите план действий и есть ли шанс как-то получить декодер?

Если реально расшифровать файлы, готов поддержать разработку донатом

archive_with_decoderfiles.zip

Опубликовано

Спасибо за попытку помочь,

выкладвываю логи и еще скрин карантина антивируса, может вам нужны эти файлы

 

Если файлы реально расшифровать, я готов сделать донат за труды.

 

CollectionLog-2015.02.10-18.35.zip

post-33553-0-85973000-1423586241_thumb.png

Опубликовано (изменено)
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 QuarantineFile('C:\Users\User\xemfuaporaxe.exe','');
 QuarantineFile('C:\Users\User\AppData\Roaming\mssjal.exe','');
 DeleteFile('C:\Users\User\AppData\Roaming\mssjal.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\2523998866','command');
 DeleteFile('C:\Users\User\xemfuaporaxe.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\xemfuaporaxe','command');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\2523998866');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\xemfuaporaxe');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Regedit32');     
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Сделайте новые логи Автологгером. 
 
 

Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!
Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
 
 
В следующем вашем ответе мне требуются следующие отчеты:
 
1. CollectionLog-yyyy.mm.dd-hh.mm.zip
 
2. mbam-log-[data] (time).txt
Изменено пользователем mike 1
Опубликовано

сделал все по инструкции: 

но файл карантина пустой выгрузился. Размер 1кб. В архиве пусто. 

Я отправлял на иследование, пришло письмо что архив поврежден.

 

остальные логи прикладываю.

 

у меня еще вопрос, вы не знаете, вирус делал клон файла, шифровал и оригинал удалял? или по другой схеме, есть смысл пытаться восстановление файлов делать?

и еще вопрос, в майкрософт антивирусе эти файлы висят в карантине, их удалять или пока не трогать?

MBAM-log-2015-02-11 (17-37-08).txt

CollectionLog-2015.02.11-17.45.zip

Опубликовано (изменено)

 

Версия базы данных:  v2013.04.04.07

Базы не обновили перед сканированием. Лог нужно переделать.

 

 

 

вы не знаете, вирус делал клон файла, шифровал и оригинал удалял? или по другой схеме, есть смысл пытаться восстановление файлов делать?

Здесь  http://securelist.ru/analysis/obzor/21090/novoe-pokolenie-vymogatelej/ есть описание вируса. У вас CTB-Locker. Можно попробовать из теневых копий восстановить часть файлов, но новые версии CTB Locker затирают теневые резервные копии системы.

Изменено пользователем mike 1
Опубликовано

скажите, если появится дешефратор, где следить чтобы быть вкурсе?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • giamamu
      Автор giamamu
      Привет всем!
       
      подцепил вирус криптер! все файлы зашифрованы. утилиты Касперского распознают закриптованные файлы но не могут их расшифровать или что не понимаю. утилита сканер пишет количество и всё. decryptcryptolocker вообще не распознает. порылся в инете с таким расширением утилит нету вообще. ссылка на декрипт злоумышленника с кодом не активная видно срок прошел или что не знаю может кто сможет помочь? прикрепляю сам зашифрованный файл. расширение странное descktop 001.JPG.jokryvl
      descktop 001.JPG.rar
    • Pten4ik55
      Автор Pten4ik55
      Помогите раскодировать файлы на компьютере. Все расширения стали ".beuqguc", сам вирус был удален. Помогите не знаю что делать!!!
    • baza450
      Автор baza450
      Добрый день. Зашифровало документы. Расширение всех документов теперь *.Lqroqia
      Как лечить эту напасть.
      Я не знаю, какую еще необходимо прикладывать информацию. Первый раз на вашем форуме и первый раз столкнулся с такой проблемой.

      Читаю "Чаво". выполню размещенные там рекомендации и прикреплю к теме
    • Vladlak
      Автор Vladlak
      Компьютер был заражён winlocker, после удаления файлы doc,JPG,txt были зашифровывание, в конце имя файла написано  nzxuydn.
      http://www.getsysteminfo.com/read.php?file=2cb2d33026a3f96e639a812f09eaafb8
      GetSystemInfo_MICROSOF-66D3AC_Admin_2015_04_21_14_54_56.zip
      CollectionLog-2015.04.21-15.22.zip
    • Helper81
      Автор Helper81
      Добрый день.
      Один из пользователей поймал мэйловский вирус (открыла письмецо после которого начались изменения), после чего пришлось сначала его убивать и откатывать систему, но самое плохое началось потом после отката и убийства вируса (если честно даже не помню как назывался) все файлы (текстовики презентации pdf и т.д.) сначала получили  дополнение к расширению .PBEOXMC и произошла смена шифрования файлов,т.е. даже если это дополнение убираешь и появляется уже нормальный тип файла то информация в нем все равно зашифрована, при нажатии на восстановление предыдущей версии файла также было все сброшено,  еще отметил после удаления вируса были сброшены точки восстановления системы. Конечно еще не все варианты перепробовал, но я так понимаю своими силами вряд ли справлюсь. Отчет от программы AVZ в приложении.
      avz.rar
×
×
  • Создать...