Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
зашифровали файлы

 

Ваши файлы были зашифрованы.

Чтобы расшифровать их, Вам необходимо отправить код:

7A1BE06626B53CF36B8C|0

на электронный адрес deshifrator01@gmail.com или deshifrovka@india.com .

Далее вы получите все необходимые инструкции.  

Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.

 

 

All the important files on your computer were encrypted.

To decrypt the files you should send the following code:

7A1BE06626B53CF36B8C|0

to e-mail address deshifrator01@gmail.com or deshifrovka@india.com .

Then you will receive all necessary instructions.

All the attempts of decryption by yourself will result only in irrevocable loss of your data.

 

с уважением жду ответа!!!

CollectionLog-2015.03.24-21.14.zip

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
SetServiceStart('{0e195523-6785-4f9c-bb2f-0a791b0c99d0}w64', 4);
DeleteService('{0e195523-6785-4f9c-bb2f-0a791b0c99d0}w64');
SetServiceStart('{18fa7aee-6838-42dd-8d32-3fd665a7e664}Gw64', 4);
DeleteService('{18fa7aee-6838-42dd-8d32-3fd665a7e664}Gw64');
QuarantineFile('C:\Windows\system32\drivers\{0e195523-6785-4f9c-bb2f-0a791b0c99d0}w64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{18fa7aee-6838-42dd-8d32-3fd665a7e664}Gw64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{1fe5a9eb-d0ad-44c6-8e0e-e079118db915}Gw64.sys','');
SetServiceStart('{1fe5a9eb-d0ad-44c6-8e0e-e079118db915}Gw64', 4);
DeleteService('{1fe5a9eb-d0ad-44c6-8e0e-e079118db915}Gw64');
SetServiceStart('{2429c312-24d3-4127-94ed-c247fe9e02fc}Gw64', 4);
DeleteService('{2429c312-24d3-4127-94ed-c247fe9e02fc}Gw64');
QuarantineFile('C:\Windows\system32\drivers\{2429c312-24d3-4127-94ed-c247fe9e02fc}Gw64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{2ac9eb83-636e-4a51-ab66-bf4f388a02ab}Gw64.sys','');
SetServiceStart('{2ac9eb83-636e-4a51-ab66-bf4f388a02ab}Gw64', 4);
DeleteService('{2ac9eb83-636e-4a51-ab66-bf4f388a02ab}Gw64');
SetServiceStart('{481a6589-8e34-4bd5-9be2-2f7ce66c44d6}Gw64', 4);
DeleteService('{481a6589-8e34-4bd5-9be2-2f7ce66c44d6}Gw64');
QuarantineFile('C:\Windows\system32\drivers\{481a6589-8e34-4bd5-9be2-2f7ce66c44d6}Gw64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{6cfec6a5-9d93-4492-985a-470a68eff4e9}Gw64.sys','');
SetServiceStart('{6cfec6a5-9d93-4492-985a-470a68eff4e9}Gw64', 4);
DeleteService('{6cfec6a5-9d93-4492-985a-470a68eff4e9}Gw64');
SetServiceStart('{6cfec6a5-9d93-4492-985a-470a68eff4e9}w64', 4);
DeleteService('{6cfec6a5-9d93-4492-985a-470a68eff4e9}w64');
SetServiceStart('{9307392e-ba24-447f-958f-5a785f03634f}Gw64', 4);
DeleteService('{9307392e-ba24-447f-958f-5a785f03634f}Gw64');
QuarantineFile('C:\Windows\system32\drivers\{6cfec6a5-9d93-4492-985a-470a68eff4e9}w64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{9307392e-ba24-447f-958f-5a785f03634f}Gw64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{9390ab08-5703-448b-94f8-b8b1934c8841}Gw64.sys','');
SetServiceStart('{9390ab08-5703-448b-94f8-b8b1934c8841}Gw64', 4);
DeleteService('{9390ab08-5703-448b-94f8-b8b1934c8841}Gw64');
SetServiceStart('{b0a5840a-2650-4fc0-a6fa-0368fffc6737}w64', 4);
DeleteService('{b0a5840a-2650-4fc0-a6fa-0368fffc6737}w64');
QuarantineFile('C:\Windows\system32\drivers\{b0a5840a-2650-4fc0-a6fa-0368fffc6737}w64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64.sys','');
SetServiceStart('{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64', 4);
DeleteService('{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64');
SetServiceStart('{c5e48979-bd7f-4cf7-9b73-2482a67a4f37}Gw64', 4);
DeleteService('{c5e48979-bd7f-4cf7-9b73-2482a67a4f37}Gw64');
QuarantineFile('C:\Windows\system32\drivers\{c5e48979-bd7f-4cf7-9b73-2482a67a4f37}Gw64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{d609e0eb-8157-494a-b166-6f24f8a1cbb4}w64.sys','');
SetServiceStart('{d609e0eb-8157-494a-b166-6f24f8a1cbb4}w64', 4);
DeleteService('{d609e0eb-8157-494a-b166-6f24f8a1cbb4}w64');
SetServiceStart('{d8d78a9d-86d1-41f9-9ce3-85bbe0b8cce8}w64', 4);
DeleteService('{d8d78a9d-86d1-41f9-9ce3-85bbe0b8cce8}w64');
QuarantineFile('C:\Windows\system32\drivers\{d8d78a9d-86d1-41f9-9ce3-85bbe0b8cce8}w64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{e0cbbba5-5c5d-4016-a69f-410443e505d1}Gw64.sys','');
SetServiceStart('{e0cbbba5-5c5d-4016-a69f-410443e505d1}Gw64', 4);
DeleteService('{e0cbbba5-5c5d-4016-a69f-410443e505d1}Gw64');
SetServiceStart('{e5e8bd85-21de-4190-b364-33beb625e47f}w64', 4);
DeleteService('{e5e8bd85-21de-4190-b364-33beb625e47f}w64');
QuarantineFile('C:\Windows\system32\drivers\{e5e8bd85-21de-4190-b364-33beb625e47f}w64.sys','');
QuarantineFile('C:\Users\DD50~1\AppData\Roaming\UPDATE~1\UPDATE~1\UPDATE~1.EXE','');
QuarantineFile('C:\Users\Ромка\appdata\roaming\updaterex\updateproc\updatetask.exe','');
QuarantineFile('C:\Users\Ромка\applic~1\update~1\update~1\update~1.exe','');
QuarantineFile('C:\ProgramData\5fd2ca9d-b04a-4998-b7e8-2d30ebba8fbe\maintainer.exe','');
QuarantineFile('C:\Program Files (x86)\ClearThink\bin\utilClearThink.exe','');
QuarantineFile('C:\Program Files (x86)\ClearThink\updateClearThink.exe','');
TerminateProcessByName('c:\users\Ромка\appdata\local\pay-by-ads\yahoo! search\1.3.19.2\dsrsetup.exe');
QuarantineFile('c:\users\Ромка\appdata\local\pay-by-ads\yahoo! search\1.3.19.2\dsrsetup.exe','');
TerminateProcessByName('c:\users\Ромка\appdata\local\pay-by-ads\yahoo! search\1.3.19.2\dsrlte.exe');
QuarantineFile('c:\users\Ромка\appdata\local\pay-by-ads\yahoo! search\1.3.19.2\dsrlte.exe','');
DeleteFile('c:\users\Ромка\appdata\local\pay-by-ads\yahoo! search\1.3.19.2\dsrlte.exe','32');
DeleteFile('c:\users\Ромка\appdata\local\pay-by-ads\yahoo! search\1.3.19.2\dsrsetup.exe','32');
DeleteFile('C:\Program Files (x86)\ClearThink\updateClearThink.exe','32');
DeleteFile('C:\Program Files (x86)\ClearThink\bin\utilClearThink.exe','32');
DeleteFile('C:\ProgramData\5fd2ca9d-b04a-4998-b7e8-2d30ebba8fbe\maintainer.exe','32');
DeleteFile('C:\Users\Ромка\applic~1\update~1\update~1\update~1.exe','32');
DeleteFile('C:\Users\Ромка\appdata\roaming\updaterex\updateproc\updatetask.exe','32');
DeleteFile('C:\Windows\system32\Tasks\Yahoo! Search Updater','64');
DeleteFile('C:\Windows\system32\Tasks\UpdaterEX','64');
DeleteFile('C:\Users\DD50~1\AppData\Roaming\UPDATE~1\UPDATE~1\UPDATE~1.EXE','32');
DeleteFile('C:\Windows\system32\Tasks\$crrUnisntlDsply$','64');
DeleteFile('C:\Windows\system32\Tasks\$crrUnisntlDsply$ Updater','64');
DeleteFile('C:\Windows\Tasks\UpdaterEX.job','64');
DeleteFile('C:\Windows\system32\drivers\{e5e8bd85-21de-4190-b364-33beb625e47f}w64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{e0cbbba5-5c5d-4016-a69f-410443e505d1}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{d8d78a9d-86d1-41f9-9ce3-85bbe0b8cce8}w64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{d609e0eb-8157-494a-b166-6f24f8a1cbb4}w64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{c5e48979-bd7f-4cf7-9b73-2482a67a4f37}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{b0a5840a-2650-4fc0-a6fa-0368fffc6737}w64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{9390ab08-5703-448b-94f8-b8b1934c8841}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{9307392e-ba24-447f-958f-5a785f03634f}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{6cfec6a5-9d93-4492-985a-470a68eff4e9}w64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{6cfec6a5-9d93-4492-985a-470a68eff4e9}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{481a6589-8e34-4bd5-9be2-2f7ce66c44d6}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{2ac9eb83-636e-4a51-ab66-bf4f388a02ab}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{2429c312-24d3-4127-94ed-c247fe9e02fc}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{1fe5a9eb-d0ad-44c6-8e0e-e079118db915}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{18fa7aee-6838-42dd-8d32-3fd665a7e664}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{0e195523-6785-4f9c-bb2f-0a791b0c99d0}w64.sys','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Лев
      Автор Лев
      Здравствуйте. Проблема состоит в том, что почти все фалы на компьютере стали формата .xtbl, а вместо фонового рисунка появилась надпись красными буквами на черном фоне
      "Внимание! Все важные файлы на всех дисках вашего компьютера зашифрованы. Подробности вы можете найти в файлах README.txt, которые можно найти на любом из дисков." Вот что было там написано:

      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код:
      3E7704E725B4792109B4|196|2|2
      на электронный адрес decode0987@gmail.com илиdecode098@gmail.com .
      Далее вы получите все необходимые инструкции. 
      Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.

      All the important files on your computer were encrypted.
      To decrypt the files you should send the following code:
      3E7704E725B4792109B4|196|2|2
      to e-mail address decode0987@gmail.com or decode098@gmail.com .
      Then you will receive all necessary instructions.
      All the attempts of decryption by yourself will result only in irrevocable loss of your data.

      Пожалуйста помогите.
      CollectionLog-2015.06.14-15.50.zip
    • belyk_v
      Автор belyk_v
      жёсткий разделён на 4 части, винду переустановил, на остальных все файлы стали с расширением XTBL, возможно ли расшифровать это дело, заранее благодарен
       

      Сообщение от модератора Mark D. Pearlstone Внимательно читайте правила раздела. Евгений Касперский не оказывает техническую поддержку и не помогает вылечиться от вирусов.
    • ElenaV1902
      Автор ElenaV1902
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код:
      D43EADCB9A77EAEEE385|0
      на электронный адрес decode0987@gmail.com или decode098@gmail.com .
      Далее вы получите все необходимые инструкции.
      Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.


      All the important files on your computer were encrypted.
      To decrypt the files you should send the following code:
      D43EADCB9A77EAEEE385|0
      to e-mail address decode0987@gmail.com or decode098@gmail.com .
      Then you will receive all necessary instructions.
      All the attempts of decryption by yourself will result only in irrevocable loss of your data.
       
      Что делать? Зашифровались очень важные файлы по работе и фотографии ребенка.
      Произошло где то после скачивания журналов для себя и ребенка. 
      CollectionLog-2015.06.14-14.09.zip
    • Maxal
      Автор Maxal
      Добрый день!
       
      Непонятно по каким причинам на компьютер попал вирус, который зашифровал все файлы на всех жестких в формате .xbtl . Соответственно, все признаки заражения присутствуют: на рабочем столе черная картинка с красными буквами "Внимание! Все важные файлы на всех дисках вашего компьютера были зашифрованы..." , на жестком диске действительно все файлы зашифрованы, и появились текстовые файлы Readme1.txt с условиями расшифровки. Лог приложен к сообщению, помогите, пожалуйста, расшифровать, так как информация на внешний жесткий не переносилась, и зашифрованы все фотографии и видео за жизнь. 
       
      CollectionLog-2015.06.13-01.15.zip
    • CROSS
      Автор CROSS
      Все выполнено согласно инструкции. Вот логи... Так же, когда ковырялся в поисках злодея, находил в автозапуске программулю "Nezavisimo" с .bat файлом, написан явно русскими из которого было понятно, что на пациенте создавался сервер... Если нужен - могу прислать так же архивом. (пишу, кстати, не с пациента).
      CollectionLog-2015.06.12-19.18.zip
×
×
  • Создать...