Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! Вчера случайно скачал и нажал на установку какого то файла exe. После этого компьютер стал тормозить и зависать. Сегодня после повторного включения компьютера обнаружил что у меня испорчены (зашифрованы некоторые файлы. Видимые признаки того какой это шифровальщик и шифровальщик ли сейчас нет. но файлы не открываются пишет что не соответствует формату. Kaspersky Virus removal tool обнаруживает в памяти trojan.win32.sepeh.gen. Прикладываю образцы испорченных файлов

Проверки АБ.docx БКС автоматизация.xlsx Возмещение судебных расходов.txt

Опубликовано

 Farbar Recovery Scan Tool скачать не получается блокируется загрузка

 

Опубликовано

Добавьте отчеты по сканированию KVRT, в архиве, без пароля.

+

дополнительно сделайте образ автозапуска системы в uVS.

 

Если антивирус будет блокировать запуск, или получение файла образа - временно отключите защиту антивируса.

 

1. Скачайте архив с актуальной версией утилиты uVS c зеркала программы отсюда (1) или отсюда(2) (здесь дополнительно встроен архиватор 7zip), распакуйте данный архив с программой в отдельный каталог.

2. запустите из каталога с модулями uVS файл Start.exe
(для Vista, W7- W11 выберите запуск от имени Администратора)
3. В стартовом окне программы - нажать "запустить под текущим пользователем". (если текущий пользователь с правами локального администратора)

3.1 Если запросили обычный образ автозапуска, переходим сразу к п.4
Если запросили образ автозапуска с отслеживанием процессов и задач:
В главном меню выбираем "Дополнительно" - Твики" - нажимаем "твик 39" и перегружаем систему. После перезагрузки переходим к п.2 и выполняем все действия из 2, 3, 4, 5, 6.

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

 

5. Дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время*.txt) автоматически добавится в архив 7z. (если используется uVS из зеркала со встроенным архиватором 7z)

Опубликовано

Добрый день сделал лог uvs, а как сделать и прислать лог от KVRT не понимаю, и он чистый

DENIS-DOM_2025-10-17_17-55-48_v5.0.3v x64.7z

 

KVRT.rar

 

Да забыл сказать, что сразу после обнаружения вируса его удалил антивирусом и комп перегрузил, не подумав, что этого делать нельзя. Сейчас признаков вирусной активности на компьютере нет.Но файлы остались в том же состоянии.

Опубликовано

Эту программу сами ставили?

C:\PROGRAM FILES (X86)\INFATICA P2B\INFATICA_AGENT.EXE

ее детектируют как потенциально нежелательную.

 

image.png

Опубликовано (изменено)
8 часов назад, safety сказал:

Эту программу сами ставили?

C:\PROGRAM FILES (X86)\INFATICA P2B\INFATICA_AGENT.EXE

ее детектируют как потенциально нежелательную.

 

image.png

Да

Это VPN

Изменено пользователем moden
Опубликовано
18 минут назад, moden сказал:

Это VPN

это не VPN. Это клиент P2P сети, который по умолчанию устанавливается вместе с K-Lite Codec Pack.

Вы предоставляете ресурсы своей сети, но сами с этого ничего не получаете.

  • Like (+1) 1
Опубликовано

ОК тогда удалю, я почем у то думал что оно установилось вместе с  AdGuard VPN

K-Lite тоже недавно ставил и пропустил

Опубликовано

Если других проблем и вопросов в работе системы не осталось:

 

завершающие шаги:

 

    Загрузите SecurityCheck by glax24 & Severnyj, https://safezone.cc/resources/security-check-by-glax24.25/ сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

Опубликовано

SecurityCheck.rar

 

24 минуты назад, safety сказал:

Если других проблем и вопросов в работе системы не осталось:

 

завершающие шаги:

 

    Загрузите SecurityCheck by glax24 & Severnyj, https://safezone.cc/resources/security-check-by-glax24.25/ сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

Главная проблема в восстановлении испорченных файлов

Опубликовано (изменено)

Если файлы хранились на диске C, проверьте точки восстановления, возможно копии поврежденных файлов можно восстановить из точек восстановления.

 

По обновлению ПО:

 

AMD Software v.22.11.2 Внимание! Скачать обновления
CrystalDiskInfo 9.2.3 v.9.2.3 Внимание! Скачать обновления
HWiNFO® 64 v.8.20 Внимание! Скачать обновления
Oracle VM VirtualBox 7.0.14 v.7.0.14 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2013 v.15.0.4569.1506 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Steam v.2.10.91.91
Microsoft Office Professional Plus 2013 v.15.0.4569.1506 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice

WinRAR 7.01 (64-разрядная) v.7.01.0 Внимание! Скачать обновления
7-Zip 24.01 v.24.01.00.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
------------------------------- [ Imaging ] -------------------------------
IrfanView 4.70 (64-bit) v.4.70 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.6.0.47178 Внимание! Клиент сети P2P с рекламным модулем!
-------------------------------- [ Media ] --------------------------------
K-Lite Mega Codec Pack 19.1.5 v.19.1.5 Внимание! Скачать обновления
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Acrobat (64-bit) v.25.001.20756 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^
------------------------------- [ Browser ] -------------------------------
Yandex v.25.8.4.761 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^
Microsoft Edge v.141.0.3537.71 Внимание! Скачать обновления
^Проверьте обновления через меню Справка и отзывы - О программе Microsoft Edge!^

----------------

Bonjour v.3.0.0.10 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Кнопки сервисов Яндекса на панели задач v.3.7.9.0 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Advanced SystemCare v.18.5.0 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра.

Изменено пользователем safety
Опубликовано
11 часов назад, safety сказал:

Если файлы хранились на диске C, проверьте точки восстановления, возможно копии поврежденных файлов можно восстановить из точек восстановления.

 

По обновлению ПО:

 

AMD Software v.22.11.2 Внимание! Скачать обновления
CrystalDiskInfo 9.2.3 v.9.2.3 Внимание! Скачать обновления
HWiNFO® 64 v.8.20 Внимание! Скачать обновления
Oracle VM VirtualBox 7.0.14 v.7.0.14 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2013 v.15.0.4569.1506 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Steam v.2.10.91.91
Microsoft Office Professional Plus 2013 v.15.0.4569.1506 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice

WinRAR 7.01 (64-разрядная) v.7.01.0 Внимание! Скачать обновления
7-Zip 24.01 v.24.01.00.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
------------------------------- [ Imaging ] -------------------------------
IrfanView 4.70 (64-bit) v.4.70 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.6.0.47178 Внимание! Клиент сети P2P с рекламным модулем!
-------------------------------- [ Media ] --------------------------------
K-Lite Mega Codec Pack 19.1.5 v.19.1.5 Внимание! Скачать обновления
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Acrobat (64-bit) v.25.001.20756 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^
------------------------------- [ Browser ] -------------------------------
Yandex v.25.8.4.761 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^
Microsoft Edge v.141.0.3537.71 Внимание! Скачать обновления
^Проверьте обновления через меню Справка и отзывы - О программе Microsoft Edge!^

----------------

Bonjour v.3.0.0.10 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Кнопки сервисов Яндекса на панели задач v.3.7.9.0 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Advanced SystemCare v.18.5.0 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра.

Файлы были не на диске C , к сожалению в точках восстановления они быть не могли и теневых копий нет

Опубликовано
21 час назад, moden сказал:

Главная проблема в восстановлении испорченных файлов

увы, файлы скорее всего защищены средствами самого Office. Ваш случай далеко не первый в этом разделе, но выяснить причину не удалось ни разу. Ибо никаких сообщений от вымогателей, похоже, нет.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • u66ivashka
      Автор u66ivashka
      В общем, вот что у меня на рабочем столе, файлов на нём нет, только эти два txt. Также на фото видно, что находится в дисках. К самим файлам я могу попасть через их расположение, они живые. Можно ли как нибудь все расшифровать? Антивирусом все почистил 



    • Veresk
      Автор Veresk
      Всем доброго дня.
       
      Физический сервер, Windows 2003 R2 (Service Pack 2), лицензия, антивируса нет. Два стечения обстоятельств - забытая старая учетка с довольно простым паролем и открытый RDP (хоть и не на стандартном порту), который открывался на "пару дней" полгода назад. Под конец рабочего дня, некто, с канадского IP (если верить логам - Имя клиента: WIN-SLK700A2O30,  Адрес клиента: 172.245.27.60) зашел по RDP на сервер, и сделал свое грязное дело. Обнаружилось все только на следующее утро.
       
      На сервере крутится библиотечная база, бэкап базы есть (пусть и месячной давности), но самая большая потеря - это электронные копии статей/книг/публикаций и т.п..
       
      Отправляли зашифрованные файлы в drweb, там определили заразу как Trojan.Encoder #Maoloa, и расшифровать они не могут.
       
      В архиве есть пара файлов в нормальном и зашифрованном виде ("Задание_на_обновление_базы_Web.bat" и "КАБИС. Catalog.doc")
       
      Для просмотра уведомления о том что файлы зашифрованы нужно было запустить "HOW TO BACK YOUR FILES.exe", который по сути показывал html-страничку, 
      FRST.txt Addition.txt __KABIS_VIRUS.zip how_to_back_your_files.html
    • KOST123456
      Автор KOST123456
      7Lv3r0bSe.[QGFTLy9TY].[NetworkAi@Tuta.io].Phalcon
    • Dmitrii_Ar
      Автор Dmitrii_Ar
      Коллеги, доброе утро! Поймали какую то гадость возможно через серверную почту, зашифровались все файлы и расширение сменилось на простую . 
      Систему зазаложило настолько сильно, что сделать было в принципе ничего не возможно, и  было принято решение сносить все под чистую. Самая большая проблема в том, что на ПК велась разработка софта пред релизной версии со всеми исходниками, единственное что удалось спасти несколько библиотек( 
      Основную пытались реанимировать ,на сколько смогли. Дальше не хватает. Спасибо за любую помощь!
      stec vir(crypt).rar
    • Кама
      Автор Кама
      Зашифрованны текстовые файлы и файлы баз 1с
      Your ID: A8BDFFDCBFB04A14
      *** This notification indicates that your system has been ENCRYPTED. ***
      If you want to return your files, contact us at the email addresses below.
      Put your ID in the subject line of your email. Otherwise, we will not respond to your messages.
      Black.Rabbit@onionmai.org
      Black.Rabbit@skiff.com
      If you don't pay the ransom, the data will be published on our TOR darknet sites.
      Keep in mind that as soon as your data appears on our leaked site, it can be bought by your competitors at any moment.
      We are the only ones who have the decryption tool. Beware of any organization or individual that claims they can decrypt your data without paying us.
      They just trick you and get more money from you as a result.
      All of them contact us and buy the decryption tool from us.
      What is the guarantee that we will not cheat you?
      Send us a small encrypted file to the listed emails.
      2 files we unlock for free (under 5MB that do not include sensitive information) To confirm our honest intentions.
      We will decrypt these files and send them back to you as evidence.
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Интервью с экспертами «Лаборатории Касперского»"
×
×
  • Создать...