Galaa Опубликовано 14 июля, 2015 Share Опубликовано 14 июля, 2015 Добрый день, вчера на почту организации пришло письмо якобы от судебных приставов с архивным файлом... После его открытия все файлы на локальном ПК стали зашифрованы, тип файла cbf. Пользователь не сразу увидел проблему, поэтому были открыты несколько файлов в общем сетевом ресурсе, в результате чего зашифрованы оказались все файлы сетевой папки. Вчерашние попытки тестировать на вирусы Dr.Web CureIt результатов не дали. Сегодня, следуя инструкции, размещенной на форуме, был обнаружен вирус Trojan-Ransom.Win32.Cryakl.vk. Затем собраны логи с помощью автоматического сборщика логов (файл во вложении). Жду Ваших рекомендаций. P.S. Во время сборки логов ПК был отключен от сети и интернет. CollectionLog-2015.07.14-13.09.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 14 июля, 2015 Share Опубликовано 14 июля, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Galaa Опубликовано 14 июля, 2015 Автор Share Опубликовано 14 июля, 2015 См. вложенные файлы. Addition.txt FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 14 июля, 2015 Share Опубликовано 14 июля, 2015 C:\Users\Ferzalieva\AppData\Local\Temp\InternetInstaller.exe выложите на rghost.ru и пришлите ссылку на скачивание мне в личные сообщения Судя по логам умудрились запустить шифровальщик три раза? И на третий раз он все зашифровал окончательно Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: GroupPolicyScripts: Group Policy detected <======= ATTENTION 2015-07-13 13:13 - 2015-07-13 13:13 - 00156286 _____ C:\Program Files (x86)\desk1.bmp 2015-07-13 11:04 - 2015-07-13 13:13 - 00000081 _____ C:\Program Files (x86)\BBMYGTLYLH.MYO 2015-07-13 10:49 - 2015-07-13 10:49 - 00000065 _____ C:\Program Files (x86)\IASMSWAKLK.VMS 2015-07-13 08:37 - 2015-07-13 12:35 - 51510860 _____ C:\Program Files (x86)\log1.log 2015-07-13 08:37 - 2015-07-13 08:37 - 00000064 _____ C:\Program Files (x86)\KHTSNUYOGG.WIS Reboot: Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Galaa Опубликовано 14 июля, 2015 Автор Share Опубликовано 14 июля, 2015 Строгое предупреждение от модератора thyrex Просил же в личные сообщенияСкачал, удалил Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 14 июля, 2015 Share Опубликовано 14 июля, 2015 Судя по логам умудрились запустить шифровальщик три раза? не ответили С расшифровкой не поможем Ссылка на комментарий Поделиться на другие сайты More sharing options...
Galaa Опубликовано 14 июля, 2015 Автор Share Опубликовано 14 июля, 2015 Во вложении Fixlog.txt. То, что касается трехкратного запуска файла, то все возможно... Утро понедельника, спешка, и т.д. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 14 июля, 2015 Share Опубликовано 14 июля, 2015 Как и писал выше, без шансов Ссылка на комментарий Поделиться на другие сайты More sharing options...
Galaa Опубликовано 14 июля, 2015 Автор Share Опубликовано 14 июля, 2015 Очень грустно... Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти