Перейти к содержанию

Шифровка всех файлов компьютера...


Рекомендуемые сообщения

Добрый день. сегодня заметил что компьютер начинает зависать, в играх, в фильме. значение этому не придал, перезагрузил компьютер и всё.

Затем залез в свои старые файлы которые хотел посмотреть, фото. и сначала не понял, все фотки стали непонятными файлами xtbl и ytbl Все собранные файлы за мою жизнь просто стали ничем...

Потом у меня на глазах начал выключатся монитор и закрываться драйвер видео-карты, и всё что было на рабочем столе стало теме же файлами xtbl. и на экране красными буквами надпись: 

 

ВНИМАНИЕ! Все важные файлы на всех дисках вашего компьютера были зашифрованы. Подробности вы можете прочитать в файлах README.TXT которые можете найти на любом из дисков. 

 

тогда уже стало понятно что вирус где то схватил, но самое главное что ближайшую неделю ничего не скачивалось и не устанавливалось. Файлов я тоже никаких не принимал и не открывал. так что откуда он взялся мне не понять. 

README1.txt

CollectionLog-2015.03.02-19.29.zip

Ссылка на сообщение
Поделиться на другие сайты

но самое главное что ближайшую неделю ничего не скачивалось и не устанавливалось. Файлов я тоже никаких не принимал и не открывал. так что откуда он взялся мне не понять. 

как вариант, к компьютеру подключились удалённо и вручную запустили шифратор.

меняйте/устанавливайте пароли админов.

 

 

Спешу,

скрипт написать не успел

Ссылка на сообщение
Поделиться на другие сайты

 

но самое главное что ближайшую неделю ничего не скачивалось и не устанавливалось. Файлов я тоже никаких не принимал и не открывал. так что откуда он взялся мне не понять. 

как вариант, к компьютеру подключились удалённо и вручную запустили шифратор.

меняйте/устанавливайте пароли админов.

 

 

Спешу,

скрипт написать не успел

 

а какова вероятность восстановления? есть хоть 50 процентов?

Ссылка на сообщение
Поделиться на другие сайты

Вероятность восстановления без обращения к злодеям - нулевая, если нет бэкапов, которые хранятся на отдельных носителях

 

 

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Vadim\appdata\roaming\x11\engine.exe','');
QuarantineFile('C:\Users\Vadim\AppData\Roaming\742C5A7D\bin.exe','');
DeleteFile('C:\Users\Vadim\AppData\Roaming\742C5A7D\bin.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','742C5A7D');
DeleteFile('C:\Users\Vadim\appdata\roaming\x11\engine.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Ссылка на сообщение
Поделиться на другие сайты

" bin.exe

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

engine.exe - not-a-virus:RiskTool.Win32.BitCoinMiner.wzo

Это - потенциально опасное ПО. Детектирование файла будет добавлено в следующее обновление. " KLAN-2561984334

 

 

FRST.txt

Addition.txt

CollectionLog-2015.03.03-14.17.zip

Ссылка на сообщение
Поделиться на другие сайты

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    HKU\S-1-5-19\...\RunOnce: [] => [X]
    HKU\S-1-5-20\...\RunOnce: [] => [X]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\bepbmhgboaologfdajaanbcjmnhjmhfn [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\gbchcmhmhahfdphkhkmpfmihenigjmpp [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\iikflkcanblccfahdhdonehdalibjnif [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\mkfokfffehpeedafpekjeddnmnjhmcmk [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2015-01-13]
    CHR Extension: (No Name) - C:\Users\Vadim\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2015-01-13]
    CHR HKLM\...\Chrome\Extension: [iikflkcanblccfahdhdonehdalibjnif] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [gehngeifmelphpllncobkmimphfkckne] - http://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [iikflkcanblccfahdhdonehdalibjnif] - https://clients2.google.com/service/update2/crx
    2015-01-30 11:14 - 2015-01-30 11:14 - 0442896 _____ () C:\Users\Vadim\AppData\Roaming\data13.dat
    2015-01-30 11:14 - 2015-01-30 11:14 - 0442880 _____ () C:\Users\Vadim\AppData\Roaming\ssleas.exe
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

     

     

Ссылка на сообщение
Поделиться на другие сайты

Восстановить все из бэкапов, если они есть.

Удалить все зашифрованное, если их нет и файлы не нужны.

Еще один вариант очевиден, чтобы его озвучивать...

Ссылка на сообщение
Поделиться на другие сайты

т.е. можно не заниматься тем, что мучиться (если ты чайник) и разбираться с тем, чтобы собрать логи или что там нужно для того, чтобы тебе сказали, что помочь не могут?

на счет очевидного варианта, а где гарантия, что обратившись за ключом к мошенникам все сработает нормально?

я отправил им сообщение на оба мейла с кодом, в ответ тишина.

хотя, видимо, все мои вопросы, являются риторическими


тогда хоть ответьте на вопрос, если шифрованный файл отправить случайно кому-то на почту, то при его открытии он так же заразит все остальное?


админы, подскажите, хотя-бы, прямой контакт правоохранителей, которые занимаются борьбой с такими мошенниками?

если реально отследить этих упырей, то обращусь

Ссылка на сообщение
Поделиться на другие сайты

 

 


если шифрованный файл отправить случайно кому-то на почту, то при его открытии он так же заразит все остальное?
Файл просто не откроется, как и на Вашем компьютере

 

 

 

 


подскажите, хотя-бы, прямой контакт правоохранителей
http://virusinfo.info/showthread.php?t=164234но есть сомнения, что этим станут заниматься
Ссылка на сообщение
Поделиться на другие сайты

понятно, значит выход один, вернее два.

1. оставить на компе все как есть и ждать когда найдут решение

2. платить деньги мошенникам, в надежде, что не кинут

Бинго!

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...