Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

Получили письмо с просьбой провести акт сверки, по незнанию открыли архив и все файлы были зашифрованы. (например файл фото стал вот такого вида 1009.jpg.vault) позже расширение vault пропало,  но файлы не открываются.

 

Помогите расшифровать. В ноутбуке пол жизни в фотографиях и других документах.

 

Прогнал autologgerom, логи во вложении.

 

Архив с самим вирусом могу тоже вложить

CollectionLog-2015.03.26-11.20.zip

report1.log

report2.log

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Jazzy\AppData\Local\SystemDir\nethost.exe','');
QuarantineFile('C:\Users\Work\AppData\Roaming\OVPZEW.exe','');
QuarantineFile('C:\Users\Work\AppData\Roaming\ISVGUG.exe','');
QuarantineFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-7.exe','');
QuarantineFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-6.exe','');
QuarantineFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-5.exe','');
QuarantineFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-4.exe','');
QuarantineFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-10.exe','');
QuarantineFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-1-7.exe','');
QuarantineFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-1-6.exe','');
QuarantineFile('C:\iexplore.bat','');
QuarantineFile('C:\Program Files\punto.bat','');
QuarantineFile('C:\Program Files\Google\chrome.bat','');
DeleteFile('C:\Program Files\Google\chrome.bat','32');
DeleteFile('C:\Program Files\punto.bat','32');
DeleteFile('C:\iexplore.bat','32');
DeleteFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-1-6.exe','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-1-6.job','32');
DeleteFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-1-7.exe','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-1-7.job','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-10_user.job','32');
DeleteFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-10.exe','32');
DeleteFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-4.exe','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-4.job','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-5.job','32');
DeleteFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-5.exe','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-5_user.job','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-6.job','32');
DeleteFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-6.exe','32');
DeleteFile('C:\Program Files\CinemaP-1.9cV04.03\30c92123-4db5-4afd-bf08-c3aefa114864-7.exe','32');
DeleteFile('C:\Windows\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-7.job','32');
DeleteFile('C:\Windows\Tasks\ISVGUG.job','32');
DeleteFile('C:\Windows\Tasks\OVPZEW.job','32');
DeleteFile('C:\Users\Work\AppData\Roaming\ISVGUG.exe','32');
DeleteFile('C:\Users\Work\AppData\Roaming\OVPZEW.exe','32');
DeleteFile('C:\Windows\system32\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-1-6','32');
DeleteFile('C:\Windows\system32\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-1-7','32');
DeleteFile('C:\Windows\system32\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-4','32');
DeleteFile('C:\Windows\system32\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-5','32');
DeleteFile('C:\Windows\system32\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-6','32');
DeleteFile('C:\Windows\system32\Tasks\30c92123-4db5-4afd-bf08-c3aefa114864-7','32');
DeleteFile('C:\Windows\system32\Tasks\nethost task','32');
DeleteFile('C:\Users\Jazzy\AppData\Local\SystemDir\nethost.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

Опубликовано

KLAN-2623853420   

quarantine.zip

Этот файл повреждён.

С уважением, Лаборатория Касперского

 

Отправлял и выполнял скрипты 2-ды. Оба раза ответ одинаковый


Всё сделал чётко по инструкции http://forum.kasperskyclub.ru/index.php?showtopic=7607&do=findComment&comment=78496

Опубликовано

Вот логи. с quarantine.zip нормальная ситуация?


после отправки вам последних логов заново выполнил скрипты. Получился quarantine.zip с другим размером.

Отправил его в лабораторию- пришёл ответ : Отправленный Вами файл до нас не дошел. Возможно, он был вырезан антивирусом во время доставки.   Пожалуйста, вышлите экземпляр повторно, поместив его в архив с паролем infected.

 

Поместил архив quarantine.zip, в другой архив, запаролил его ? отправил... Жду ответ

CollectionLog-2015.03.26-15.49.zip

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • dmitri11
      Автор dmitri11
      Добрый день, проблема: вирус зашифровал файлы-фотографии jpeg. Большая просьба помочь расшифровать, вознаграждение гарантирую.
       

      Сообщение от модератора Mark D. Pearlstone Внимательно читайте правила разделов. Евгений Касперский не помогает вылечиться от вирусов и не оказывает помощь по продуктам.
    • jelis
      Автор jelis
      здравствуйте
      прошу помощи в удалении вируса шифровальщика и расшифровки защифрованных файлов
       
      требования вируса 
      Ваши рабочие документы и базы данных были зашифрованы и переименованы в формат .vаult Для их восстановления необходимо получить уникальный ключ ПРОЦЕДУРА ПОЛУЧЕНИЯ КЛЮЧА: КРАТКО 1. Зайдите на наш веб-ресурс 2. Гарантированно получите Ваш ключ 3. Восстановите файлы в прежний вид ДЕТАЛЬНО Шаг 1: Скачайте Tor браузер с официального сайта: https://www.torproject.org Шаг 2: Используя Tor браузер посетите сайт: http://restoredz4xpmuqr.onion Шаг 3: Найдите Ваш уникальный VAULT.KEY на компьютере - это Ваш ключ к личной клиент-панели. Не потеряйте его Авторизируйтесь на сайте используя ключ VAULT.KEY Перейдите в раздел FAQ и ознакомьтесь с дальнейшей процедурой STEP 4: После получения ключа, Вы можете восстановить файлы используя наше ПО с открытым исходным кодом или же безопасно использовать своё ДОПОЛНИТЕЛЬНО a) Вы не сможете восстановить файлы без уникального ключа (который безопасно хранится на нашем сервере) Если Вы не можете найти Ваш VAULT.KEY, поищите во временной папке c) Ваша стоимость восстановления не окончательная Дата блокировки: 25.03.2015 ( 9:08) на сайте https://www.nomoreransom.org/ru/index.html по адресу сайта вымогателя нашел утилиту которая вроде как должна расшифровать файлы но при запуске они выдает ошибки
       
       
      логи сканирования
      CollectionLog-2019.10.27-00.32.zip
    • Jonys
      Автор Jonys
      Здравствуйте, случилась беда откуда не ждали. Жена открыла письмо и почти все файлы на компьютере закодировались с расширением .vault.
      Помогите пожалуйста спасти данные, прикладываю логи 
       
       CollectionLog-2018.01.31-11.24.zip

    • kvv
      Автор kvv
      Здравствуйте!
      Открыл архив из электронной почты ( этой файлик вложил во вложение с именем "Заявка1...."),
      После чего подозрительно заработал винт, и теперь все документы и медиа файлы зашифрованы
      VAUL вирусом
      Просканировал утилитой AutoLogger ( Отчет во вложении)
      Помогите пожалуйста расшифровать файлы.
      Константин
       
      ВНИМАНИЕ в ФАЙЛЕ Заявка(1)_Информ. по доставке.zip   ВИРУС!!!! Не Качайте его без дела!
       
      пример зашифрованного файла во вложении. Засунул его в архив, так как не всталялся.."Вы не можете загружать файлы подобного типа"[/size]
      CollectionLog-2016.12.13-12.11.zip


      СЕТКА.jpg.rar
    • depresnak
      Автор depresnak
      Здравствуйте. Зашифровало  файлы в формате VAULT, Помогите расшифровать
       
      CollectionLog-2016.12.06-16.38.zip
×
×
  • Создать...