От
kiddr
Добрый день! Получил по почте письмо от "Бухгалтерии" с прикрепленным архивом (акт передачи и какой то длинный номер), после скачки и извлечения запустил файл. В следствии чего в течении 15 минут на компьютере были зашифрованы все картинки и текстовые файлы-Word в формат .xtbl, а на рабочем столе появилась заставка с координатами вымогателя и сообщение о том что файлы, описанные выше, зашифрованы, плюс текстовый файл формата .txt со следующим текстом:
"Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
1E05A087200D94333D18|0
на электронный адрес decodefile001@gmail.com или decodefile002@gmail.com .
Далее вы получите все необходимые инструкции.
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации."
All the important files on your computer were encrypted.
To decrypt the files you should send the following code:
1E05A087200D94333D18|0
to e-mail address decodefile001@gmail.com or decodefile002@gmail.com .
Then you will receive all necessary instructions.
All the attempts of decryption by yourself will result only in irrevocable loss of your data.
Еще последствия: в реестре появились ветки с белебердовым именем, которых до этого не существовало. Файл boot.ini отсутствовал, но вместо него был boot.ini.backup, в котором добавлена еще одна строчка связанная с диском "С", но при этом загрузка Windows происходит в обычном режиме за исключением того что при загрузке Доса показана та самая "допонительная" строчка из boot.ini.backup. Возможность загрузки и восстановления, выбора операционки затенена, плюс выдает ошибку о том что не может найти файл boot.ini, зато может создать новый.
Прикрепляю файлы логов, отчет антивируса и ветку реестра.
Так же у меня имеется сам вирус-шифровальщик, при необходимости могу прикрепить "эту программу"
CollectionLog-2015.09.25-10.15.zip
cureit.rar
Подозрительная вещь.Ветка того самого Вируса (Самурай-имя фотографий кота).rar
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти