Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

Сегодня после перезагрузки компьютера под управление Windows 7, все текстовые файлы и базы 1С оказались зашифрованные.

Пример пример зашифрованного файла во вложении.

Проверил файл E2NnUIR#3.README.txt антивирусом Eset nod32, он выдал вот такую информацию:

Защита файловой системы в реальном времени;файл;J:\E2NnUIR#3.README.txt; MSIL/Filecoder.BPD троянская программа;удален;

E2NnUIR#3.README.txt.zip гост 31307-2005.pdf.E2NnUIR#3.zip

Опубликовано (изменено)
2 часа назад, KorSa сказал:

Пример пример зашифрованного файла во вложении.

+

Пришлите еще несколько зашифрованных файлов, в архиве без пароля. Возможно что файлы не зашифрованы, а занулены

Изменено пользователем safety
Опубликовано (изменено)

Файлы пойдут, видно что не нулевые. Логи сейчас проверю.

 

Если систему уже сканировали с помощью KVRT, Cureit или штатным антивирусом добавьте отчеты по сканированию, в архиве, без пароля

---------

А что там за файлы с двойным расширением? vault, и 2NnUIR#3.

Зашифрованные файлы остались еще от Vaultcrypt?

Так и есть, часть файлов осталось еще 2016 года, были зашифрованы vaultcrypt, перешивровались через 10 лет.

 

2016-06-15 06:02 - 2026-05-18 22:06 - 003786053 _____ () C:\Users\*\AppData\Roaming\confirmation.key.E2NnUIR#3
2016-06-15 06:02 - 2016-06-15 06:02 - 000004289 _____ () C:\Users\*\AppData\Roaming\VAULT.hta
2016-06-15 06:02 - 2026-05-18 22:06 - 000004290 _____ () C:\Users\*\AppData\Roaming\vault.hta.E2NnUIR#3
2016-06-15 06:02 - 2026-05-18 22:06 - 000001618 _____ () C:\Users\*\AppData\Roaming\vault.key.E2NnUIR#3

 

Изменено пользователем safety
Опубликовано (изменено)

Судя по отчету KVRT тело шифровальщика не найдено.

 

Для для доп. анализа проверьте ЛС.

-------------------

Тип шифровальщика пока не определен, ждем определения типа. 

--------

 

Изменено пользователем safety
Опубликовано

Для проверки добавьте одну или несколько пар чистый - зашифрованный файлы, желательно чтобы были офисные файлы docx, xlsx, или рисунки jpg, png

Опубликовано (изменено)

В архиве вижу только зашифрованные файлы.

 

Я запросил у вас пары: чистый - зашифрованный.

Например:

чистый файл, по состоянию до шифрования

"акт алиса.xls"

и зашифрованный файл по состоянию после шифрования

"акт алиса.xls.E2NnUIR#3"

Изменено пользователем safety
Опубликовано

Извиняюсь, видимо сначала не правильно понял Вас.

Обновил архив.

test.zip

Опубликовано

Хорошо, ждем некоторое время

  • safety закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Анжелика Марчук
      Автор Анжелика Марчук
      Здравствуйте,такая проблема качал архив и после его открытия вирус заразил ноутбук,понял это не сразу через пару дней.
      Вирус зашифровал все личные файлы в расширение MS-DOS .com.
      Вот могу дополнить почту,мжет это поможет решить проблему decryptallfiles3@india.com, Все кто что то знает или слышал про этот вирус отзовитесь пожалуйста,может кому то удалось решить проблему,за ранее буду благодарен.
      0yhWP6pqJIhli7tyyvf3.decryptallfiles3@india.rar
    • Егор45
      Автор Егор45
      Здравствуйте. Сегодня ночью подломили сервак, Windows server 2003 R2 x64. Стоял Kaspesky Small Office 3, утром когда зашёл на сервер Каспер был убит напрочь, хотя был под паролем и писал бэкапы на соседний винт (понимаю не комильфо, но другого варианта нет). Всё файлы типа: *.mxl.RROD, *.docx.RROD. В текстовике следующее сообщение:
       
                             Место для Вашей рекламы --------------------------------------------------------------------------------     Вся Ваша информация (документы, базы данных, бэкапы)     на этом компьютере была зашифрована.     Для расшифровки обратитесь по нижеуказанным контактам.     Ни в коем случае не изменяйте файлы!     И не используйте чужие дешифраторы, Вы можете потерять Ваши файлы навсегда.     Каждый дешифратор - уникален, чужой - просто испортит Ваши файлы.     Благодоря нам - вы можете усилить свою безопасность     и предотвратить подобные ситуации! -------------------------------------------------------------------------------- e-mail: rr0d@riseup.net ----------------------------------- Ваш код для разблокировки: 7566513  --------------------------------------------------------------- Внимание! В первом письме не прикрепляйте файлы для дешифровки. Все инструкции вы получите в ответном письме. ---------------------------------------------------------------    В предыдущей теме читал (https://forum.kasperskyclub.ru/index.php?showtopic=51068), что скинули дешифратор, можно ли попросить у вас его, вдруг мой???
    • iWILLiWILL
      Автор iWILLiWILL
      Скорее всего это ссылка.
       
      может быть это.
       
      Не уверен, тк вирус запустился только после следующего включения.
       
      jpg файлы не прикрепились, "пожалуйста сообщите об этом администрации форума"
      KL_syscure.zip
      Учитель-веры-Урок-2-ред.docx
    • rsamig
      Автор rsamig
      KVRT и cureIt ничего не обнаружили. 
      CollectionLog-2016.12.12-10.32.zip
    • krivanov
      Автор krivanov
      Доброго времени суток.
      Споймали вот такой шифровщик.
       
       
      Во вложении пример, логи, и зашифрованый файл (1 из пары.) второй добавлю в след. посте, превышен размер в 5 мб. 
       
       
      http://dropmefiles.com/1sU8y (залил второй файл из пары сюда)
      CollectionLog-2016.12.08-13.45.zip
      example.rar
      s08oZQhxJjGWKDUHJNn3TaXG.vnature@india.rar
×
×
  • Создать...