Перейти к содержанию

Рекомендуемые сообщения

Дмитрий Назаров
Опубликовано
Добрый день! Прошу помощи в лечении (дешифрации) файлов от вируса шифровальщика.
 
Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
6A748682D3920B87DFA5|0
на электронный адрес post8881@gmail.com или post24932@gmail.com .
Далее вы получите все необходимые инструкции.  
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
 

 

CollectionLog-2015.07.21-13.34.zip

Опубликовано
Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.
Распакуйте архив с утилитой в отдельную папку.
Перенесите Check_Browsers_LNK.log из папки автологгера на ClearLNK как показано на рисунке
move.gif
Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
Прикрепите этот отчет к своему следующему сообщению.
 
Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\Program Files\Common Files\AppDownloads\{D6D33FC8-C7E1-4C9B-8F84-28B5DAF89B29}.exe','');
 QuarantineFile('C:\Program Files\Common Files\AppDownloads\{E906E360-AF5B-4288-A06E-1A1904AC6C1D}.exe','');
 QuarantineFile('C:\Program Files\Common Files\AppDownloads\{3F3FD6F2-9B67-4910-8FDD-924B8C3C9604}.exe','');
 QuarantineFile('C:\Users\BUHGALTER2\AppData\Local\SmartWeb\*','');
 QuarantineFile('C:\Users\BUHGALTER2\AppData\Local\Microsoft\Extensions\*','');
 QuarantineFile('C:\Program Files\CiPlus-4.5vV12.07\*','');
 QuarantineFile('C:\Program Files\globalUpdate\*','');
 QuarantineFile('C:\Users\BUHGALTER2\AppData\Local\Kometa\*','');
 QuarantineFile('C:\ProgramData\KRB Updater Utility\*','');
 DeleteFileMask('C:\ProgramData\KRB Updater Utility\','*', true, '');
 DeleteDirectory('C:\ProgramData\KRB Updater Utility\ ',' ');
 DeleteFileMask('C:\Users\BUHGALTER2\AppData\Local\Kometa\','*', true, '');
 DeleteDirectory('C:\Users\BUHGALTER2\AppData\Local\Kometa\ ',' ');
 DeleteFile('C:\Users\BUHGALTER2\AppData\Roaming\Browsers\exe.emorhc.bat','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-1-6.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-1-7.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-10_user.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-11.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-3.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-4.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-5.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-5_user.job','32');
 DeleteFile('C:\Windows\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-7.job','32');
 DeleteFileMask('C:\Program Files\CiPlus-4.5vV12.07\','*', true, '');
 DeleteDirectory('C:\Program Files\CiPlus-4.5vV12.07\ ',' ');
 DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-1-6.140675.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-1-7.139783.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-10_user.123702.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-11.140612.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-3.140654.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-4.80093.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-5.140103.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-5_user.140129.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-6.120477.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\a6a1928c-301c-4ec4-b804-5c5993199f7d-7.139915.gzquar','32');
 DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineCore','32');
 DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineUA','32');
 DeleteFile('C:\Windows\system32\Tasks\KRB Updater Utility','32');
 DeleteFile('C:\Windows\system32\Tasks\Microsoft\Windows\KRBUUS\KRB Updater Utility Service','32');
 DeleteFile('C:\Windows\system32\Tasks\Safebrowser','32');
 DeleteFileMask('C:\Users\BUHGALTER2\AppData\Local\Microsoft\Extensions\','*', true, '');
 DeleteDirectory('C:\Users\BUHGALTER2\AppData\Local\Microsoft\Extensions\ ',' ');
 DeleteFileMask('C:\Users\BUHGALTER2\AppData\Local\SmartWeb\','*', true, '');
 DeleteDirectory('C:\Users\BUHGALTER2\AppData\Local\SmartWeb\ ',' ');
 DeleteFile('C:\Windows\system32\Tasks\SmartWeb Upgrade Trigger Task','32');
 DeleteFile('C:\Program Files\Common Files\AppDownloads\{3F3FD6F2-9B67-4910-8FDD-924B8C3C9604}.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\{3F3FD6F2-9B67-4910-8FDD-924B8C3C9604}','32');
 DeleteFile('C:\Windows\system32\Tasks\{D6D33FC8-C7E1-4C9B-8F84-28B5DAF89B29}','32');
 DeleteFile('C:\Windows\system32\Tasks\{E906E360-AF5B-4288-A06E-1A1904AC6C1D}','32');
 DeleteFile('C:\Program Files\Common Files\AppDownloads\{E906E360-AF5B-4288-A06E-1A1904AC6C1D}.exe','32');
 DeleteFile('C:\Program Files\Common Files\AppDownloads\{D6D33FC8-C7E1-4C9B-8F84-28B5DAF89B29}.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится. 
Для создания архива с карантином выполните скрипт:
 
begin
DeleteFile('Qurantine.zip','');
ExecuteFile('7za.exe', 'a -tzip -mx=9 -pinfected Quarantine.zip .\Quarantine\*', 100, 0, true);
end.
 
Отправьте на проверку файл  Quarantine.zip из папки AVZ через портал Kaspersky Virus Desk.
Порядок действий на портале Kaspersky Virus Desk::

1) Установите флажок Я хочу получить результаты проверки по электронной почте и укажите адрес своей электронной почты;
2) Нажмите на ссылку Выбрать файл и прикрепите архив карантина.
Важно: размер архива не должен превышать 12 МБ;
3) Убедившись в наличии строки Я хочу отправить на проверку Quarantine.zip, нажмите повторно на ссылку Выбрать файл.
4) Дождитесь ответа об успешной загрузке карантина.

Полученный через электронную почту ответ сообщите в этой теме.
 
Сделайте новые логи по правилам (только пункт 2).
+ логи MBAM и ADwCleaner

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • serg12345
      Автор serg12345
      Подхватили вирус и всё зашифровано. Есть возможность помочь в этом? 
    • kiddr
      Автор kiddr
      Добрый день! Получил по почте письмо от "Бухгалтерии" с прикрепленным архивом (акт передачи и какой то длинный номер), после скачки и извлечения запустил файл. В следствии чего в течении 15 минут на компьютере были зашифрованы все картинки и текстовые файлы-Word в формат .xtbl, а на рабочем столе появилась заставка с координатами вымогателя и сообщение о том что файлы, описанные выше, зашифрованы, плюс текстовый файл формата .txt со следующим текстом:   "Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 1E05A087200D94333D18|0 на электронный адрес decodefile001@gmail.com или decodefile002@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации."   All the important files on your computer were encrypted. To decrypt the files you should send the following code: 1E05A087200D94333D18|0 to e-mail address decodefile001@gmail.com or decodefile002@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data.   Еще последствия: в реестре появились ветки с белебердовым именем, которых до этого не существовало. Файл boot.ini отсутствовал, но вместо него был boot.ini.backup, в котором добавлена еще одна строчка связанная с диском "С", но при этом загрузка Windows происходит в обычном режиме за исключением того что при загрузке Доса показана та самая "допонительная" строчка из boot.ini.backup. Возможность загрузки и восстановления, выбора операционки затенена, плюс выдает ошибку о том что не может найти файл boot.ini, зато может создать новый.    Прикрепляю файлы логов, отчет антивируса и ветку реестра.  
      Так же у меня имеется сам вирус-шифровальщик, при необходимости могу прикрепить "эту программу"
      CollectionLog-2015.09.25-10.15.zip
      cureit.rar
      Подозрительная вещь.Ветка того самого Вируса (Самурай-имя фотографий кота).rar
    • IrinaAIN
      Автор IrinaAIN
      Здравствуйте! На почту пришло письмо от Ростелекома, как потом оказалось - это вирус-шифровальщик. После открытия письма на экране ноутбука появились большие красные буквы: "Внимание! Все важные файлы на всех дисках вашего компьютера были зашифрованы..." В интернете нашли советы по удалению - удалили само расширение зашифрованных файлов, но все осталось как и прежде. Запускали утилиту Касперского для расшифровки, но что-то не получилось. Что делать? 
    • Aleksey700
      Автор Aleksey700
      У приятеля случилась беда. он совсем не разбирается в компах, отдал его каким то товарищам, они что сделали снесли винду, а файлы оставили зашифрованные. Но они очень нужны как теперь быть???
       
      Bаши фaйлы былu зaшuфрoвaны.
      Чmобы расшuфpоваmь uх, Baм нeoбходимо оmnpавumь код:
      8F4D5F0E7602F4AB1905|0
      нa электpoнный адpеc Lukyan.Sazonov26@gmail.com .
      Дaлее вы пoлyчитe все нeoбxодuмыe uнсmpукции.
      Пoпыmки pаcшuфровать cамoстoяmельнo нe npиведут ни k чемy, kpoмe безвoзврaтной noтeрu uнфoрмации.
      Еcли вы вcё же xоmитe noпытаться, то nредваpuтeльнo cделайme резеpвныe кoпuu фaйлов, иначe в слyчае
      ux uзмeненuя рaсшифpoвkа сmaнет невозмoжной нu npи kаkиx yсловияx.
      Ecлu вы нe nолyчuлu отвema по вышeуkaзaннoмy aдpесу в mечение 48 часов (и тoлько в эmом cлyчae!),
      воспользуйтeсь фoрмoй обратной связи. Этo можно сдeлamь двyмя cпособaмu:
      1) Cкaчайme и усmанoвumе Tor Browser nо cсылke: https://www.torproject.org/download/download-easy.html.en
      B aдpеcной сmрокe Tor Browser-a ввeдuтe адрeс:
      http://cryptsen7fo43rr6.onion/
      и нaжмите Enter. 3агpyзится cmpанuца с фopмoй обрamнoй cвязu.
      2) B любoм брaузepе neрeйдumе nо однoму uз адреcов:
      http://cryptsen7fo43rr6.onion.to/
      http://cryptsen7fo43rr6.onion.cab/
       
       
      All the important files on your computer were encrypted.
      To decrypt the files you should send the following code:
      8F4D5F0E7602F4AB1905|0
      to e-mail address Lukyan.Sazonov26@gmail.com .
      Then you will receive all necessary instructions.
      All the attempts of decryption by yourself will result only in irrevocable loss of your data.
      If you still want to try to decrypt them by yourself please make a backup at first because
      the decryption will become impossible in case of any changes inside the files.
      If you did not receive the answer from the aforecited email for more than 48 hours (and only in this case!),
      use the feedback form. You can do it by two ways:
      1) Download Tor Browser from here:
      https://www.torproject.org/download/download-easy.html.en
      Install it and type the following address into the address bar:
      http://cryptsen7fo43rr6.onion/
      Press Enter and then the page with feedback form will be loaded.
      2) Go to the one of the following addresses in any browser:
      http://cryptsen7fo43rr6.onion.to/
      http://cryptsen7fo43rr6.onion.cab/
      README1.txt
    • maxim11222909
      Автор maxim11222909
      Вирус зашифровал почти все документы и фотографии, возможно был пойман через почту. Антивирусов на тот момент никаких не стояло. Прошу помочь ведь документы очень важные.
       

      Сообщение от модератора Mark D. Pearlstone Потенциально вредоносные файлы удалены. Addition_03-12-2015_20-50-03.txt
      CollectionLog-2015.12.06-14.41.zip
      FRST_03-12-2015_20-50-03.txt
      KVRTQ0000.rar
×
×
  • Создать...