Galaa Опубликовано 14 июля, 2015 Опубликовано 14 июля, 2015 Добрый день, вчера на почту организации пришло письмо якобы от судебных приставов с архивным файлом... После его открытия все файлы на локальном ПК стали зашифрованы, тип файла cbf. Пользователь не сразу увидел проблему, поэтому были открыты несколько файлов в общем сетевом ресурсе, в результате чего зашифрованы оказались все файлы сетевой папки. Вчерашние попытки тестировать на вирусы Dr.Web CureIt результатов не дали. Сегодня, следуя инструкции, размещенной на форуме, был обнаружен вирус Trojan-Ransom.Win32.Cryakl.vk. Затем собраны логи с помощью автоматического сборщика логов (файл во вложении). Жду Ваших рекомендаций. P.S. Во время сборки логов ПК был отключен от сети и интернет. CollectionLog-2015.07.14-13.09.zip
thyrex Опубликовано 14 июля, 2015 Опубликовано 14 июля, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Galaa Опубликовано 14 июля, 2015 Автор Опубликовано 14 июля, 2015 См. вложенные файлы. Addition.txt FRST.txt
thyrex Опубликовано 14 июля, 2015 Опубликовано 14 июля, 2015 C:\Users\Ferzalieva\AppData\Local\Temp\InternetInstaller.exe выложите на rghost.ru и пришлите ссылку на скачивание мне в личные сообщения Судя по логам умудрились запустить шифровальщик три раза? И на третий раз он все зашифровал окончательно Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: GroupPolicyScripts: Group Policy detected <======= ATTENTION 2015-07-13 13:13 - 2015-07-13 13:13 - 00156286 _____ C:\Program Files (x86)\desk1.bmp 2015-07-13 11:04 - 2015-07-13 13:13 - 00000081 _____ C:\Program Files (x86)\BBMYGTLYLH.MYO 2015-07-13 10:49 - 2015-07-13 10:49 - 00000065 _____ C:\Program Files (x86)\IASMSWAKLK.VMS 2015-07-13 08:37 - 2015-07-13 12:35 - 51510860 _____ C:\Program Files (x86)\log1.log 2015-07-13 08:37 - 2015-07-13 08:37 - 00000064 _____ C:\Program Files (x86)\KHTSNUYOGG.WIS Reboot: Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
Galaa Опубликовано 14 июля, 2015 Автор Опубликовано 14 июля, 2015 Строгое предупреждение от модератора thyrex Просил же в личные сообщенияСкачал, удалил
thyrex Опубликовано 14 июля, 2015 Опубликовано 14 июля, 2015 Судя по логам умудрились запустить шифровальщик три раза? не ответили С расшифровкой не поможем
Galaa Опубликовано 14 июля, 2015 Автор Опубликовано 14 июля, 2015 Во вложении Fixlog.txt. То, что касается трехкратного запуска файла, то все возможно... Утро понедельника, спешка, и т.д. Fixlog.txt
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти