Перейти к содержанию

Шифровка всех важных файлов компьютера неведомой заразой.


Рекомендуемые сообщения

Ребята кто нибудь, помогите. Включил вечером комп. начались проблемы. Сначала не удавалось к сети интернет подключиться, все запрашивал пароль от wi-fi. Потом через некоторое время появилась черная заставка с неприятным текстом от том что все файлы были зашифрованы((( все они теперь с расширением xtbl... Также имеются текстовые файлы с таким вот текстом. 

 

 Ваши файлы были зашифрованы.

Чтобы расшифровать их, Вам необходимо отправить код:
FAA4417C82D5F25AC88F|0
на электронный адрес decode010@gmail.com или decode1110@gmail.com .
Далее вы получите все необходимые инструкции.  
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
 
 
All the important files on your computer were encrypted.
To decrypt the files you should send the following code:
FAA4417C82D5F25AC88F|0
to e-mail address decode010@gmail.com or decode1110@gmail.com .
Then you will receive all necessary instructions.
All the attempts of decryption by yourself will result only in irrevocable loss of your data.
 
 
Что делать? Подскажите!

post-35519-0-00702200-1439477024_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Всем привет! Недавно произошла беда с моим ноутом. Все файлы были зашифрованы и открыть их уже не возможно. Также имеются текстовые документы вот с таким текстом: 

 

Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
FAA4417C82D5F25AC88F|0
на электронный адрес decode010@gmail.com или decode1110@gmail.com .
Далее вы получите все необходимые инструкции.  
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
 
 
All the important files on your computer were encrypted.
To decrypt the files you should send the following code:
FAA4417C82D5F25AC88F|0
to e-mail address decode010@gmail.com or decode1110@gmail.com .
Then you will receive all necessary instructions.
All the attempts of decryption by yourself will result only in irrevocable loss of your data.
 
По рекомендациям с этого форума я провел проверку утилитой dr.Web и автоматическим сборщиком логов. Данные о проверке прилагаются.

post-35519-0-41264000-1439562634_thumb.jpg

CollectionLog-2015.08.14-22.16.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
QuarantineFile('C:\Users\Adm\appdata\roaming\ssleas.exe','');
QuarantineFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\extinst.exe','');
QuarantineFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\config.json','');
QuarantineFile('C:\Users\Adm\AppData\Roaming\jtwuuehd\bidhjwhr.exe','');
QuarantineFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','');
QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
DeleteFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','32');
DeleteFile('C:\Users\Adm\AppData\Roaming\jtwuuehd\bidhjwhr.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Icaros');
DeleteFile('C:\Windows\system32\Tasks\ExtensionInstallerX_17','32');
DeleteFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\config.json','32');
DeleteFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\extinst.exe','32');
DeleteFile('C:\Users\Adm\appdata\roaming\ssleas.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

Отправил, жду ответа.... простите а что за правила надо еще раз выполнить?


Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
QuarantineFile('C:\Users\Adm\appdata\roaming\ssleas.exe','');
QuarantineFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\extinst.exe','');
QuarantineFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\config.json','');
QuarantineFile('C:\Users\Adm\AppData\Roaming\jtwuuehd\bidhjwhr.exe','');
QuarantineFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','');
QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
DeleteFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','32');
DeleteFile('C:\Users\Adm\AppData\Roaming\jtwuuehd\bidhjwhr.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Icaros');
DeleteFile('C:\Windows\system32\Tasks\ExtensionInstallerX_17','32');
DeleteFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\config.json','32');
DeleteFile('C:\Users\Adm\local settings\application data\ExtensionInstaller_17\extinst.exe','32');
DeleteFile('C:\Users\Adm\appdata\roaming\ssleas.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

[KLAN-3052560194]

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

bcqr00007.dat,
bcqr00008.dat,
bidhjwhr.exe,
csrss.exe - Trojan.Win32.VBKrypt.vqwe

Детектирование файлов будет добавлено в следующее обновление.

extinst.exe

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

ssleas.exe

Вредоносный код в файле не обнаружен.

С уважением, Лаборатория Касперского


Вот если я правильно вас понял, новые логи

CollectionLog-2015.08.14-23.35.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

B92LqRQ.png

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Ссылка на комментарий
Поделиться на другие сайты

Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:

 

CreateRestorePoint:
OPR Extension: (mnogoskidki) - C:\Users\Adm\AppData\Roaming\Opera Software\Opera Stable\Extensions\ehnoeapmjohiaoimcmgcokgoinedjgjn [2015-08-13]
OPR Extension: (Куппоинт — бесплатные промокоды) - C:\Users\Adm\AppData\Roaming\Opera Software\Opera Stable\Extensions\elnienecnfdcjgdemhnajjokjbkkppkm [2015-07-27]
2015-08-13 22:08 - 2015-08-13 22:08 - 03148854 _____ C:\Users\Adm\AppData\Roaming\41BD1A0941BD1A09.bmp
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README9.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README8.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README7.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README6.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README5.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README4.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README3.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README2.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README10.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Public\Desktop\README1.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README9.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README8.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README7.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README6.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README5.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README4.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README3.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README2.txt
2015-08-13 22:08 - 2015-08-13 22:08 - 00000893 _____ C:\Users\Adm\Desktop\README10.txt
2015-08-13 11:56 - 2015-08-14 23:02 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-08-13 11:56 - 2015-08-14 23:02 - 00000000 __SHD C:\ProgramData\Windows
2015-08-13 11:20 - 2015-08-13 11:20 - 00371216 _____ C:\Users\Adm\AppData\Roaming\data13.dat
2015-08-14 23:02 - 2015-07-08 15:51 - 00000000 __SHD C:\Users\Adm\AppData\Roaming\jtwuuehd
2015-08-13 23:41 - 2015-07-10 22:44 - 00000000 ____D C:\Users\Adm\AppData\Local\Mnogoskidki
2015-08-13 23:41 - 2015-07-10 22:44 - 00000000 ____D C:\Users\Adm\AppData\Local\Cupoint
2015-08-13 12:06 - 2015-07-10 22:44 - 00000000 ____D C:\Users\Adm\AppData\Local\ExtensionInstaller_17
Task: {25FE5D87-6018-4FA4-81E1-3B78DBED5A89} - \ExtensionInstallerX_17 -> No File <==== ATTENTION
Reboot:

  • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • nike_66
      От nike_66
      Сегодня после включения компьютера на эклане появилось сообщение с требованием связаться по почте и прислать какойто код и я понял что это вымогатель,  не запустилась 1С когда посмотрел через проводник то большинство файлов на компьютере имеют вид *.*.d3ad . 
      Addition.txt FRST.txt Док и треб.rar
    • Alexey.N
      От Alexey.N
      Добрый день!
      Утром 04.10.2024 обнаружили, что на компьютере пропали ярлыки и не открываются файлы.
      На всех папках стоит дата 03.10.24 вечером в 23:10 вирус проник и зашифровал.
      Записка злоумышленников есть, также все файлы имеют расширение почты и код блокировки. 
      Пример: Mail-[mammoncomltd@gmail.com]ID-[КОД БЛОКИРОВКИ].mammn
      Во вложении зашифрованные файлы в архиве и также в другом архиве логи.
       
      Зашифрованные файлы.rar FRST и Addition.rar
    • vika_
      От vika_
      Добрый день! Компьютеру лет 10, вообще не разбираюсь, что и как у него. Решила включить, вроде заработал, но сильно шумел. Подумала, что надо друга то почистить,  но вот, когда открыла, поняла, что не знаю как действовать.
       Во-первых, лежали две детали, без своего места. Во-вторых, смутили 3 провода, которые висели, не подключенные никуда. Ну и в-третьих, можно ли аккуратно снять вентилятор и почистить за ним, боюсь чтоб не случилось ничего(
      Прошу понять и простить меня: в компьютерах совсем 0((


    • Haldor
      От Haldor
      Здравствуйте, компьютер в последнее время стал намного медленнее загружать систему, в процессе загрузки бывает зависает, в работе, тоже подвисает. Доктор веб и утилита касперского не нашли не чего. Есть подозрения на вирусы. посмотрите логи пожалуйста. Спасибо. 
      CollectionLog-2024.10.10-08.12.zip
    • wolfson
      От wolfson
      Доброго дня. Столкнулся с проблемой. На компьютере, вероятно, был майнер который загружал ссд и оперативку. Решил переустановить виндовс 10, но к несчастью, после перезагрузки, всё заканчивается на выборе носителя с установенной ОС Windows с сайта производителя. До этого хотел обновить биос и всё делал по инструкции с сайта материнки, но процесс зависает и пишет, что файл поврежден. После, по видосикам с ютуба, скачал avbr и miner search, всё делал по инструкции. И, вроде как, всё хорошо, но переустановить виндовс всё так же не получается. С биосом такая же проблема. 
      Люди добрые, огромнейшая просьба подсказать как справиться с данной проблемой. Спасибо заранее.
×
×
  • Создать...