Перейти к содержанию

Рекомендуемые сообщения

доброго времени суток.

прошу помощи расшифровать файлы...

ситуация: зашифрованы файлы изображений, на дике д редми с вирусом win32/filecoder.ed

на завирусованной машине открывается с содержанием кода(f4f5ff0faf71686cbaaf/0) и адресов(files1147@gmail.com или post100023@gmail.com)

 

 

CollectionLog-2015.09.15-16.46.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Admin\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','');
QuarantineFile('C:\Users\Admin\AppData\Roaming\Browsers\exe.atemok.bat','');
QuarantineFile('C:\Users\Admin\AppData\Roaming\Browsers\exe.resworb.bat','');
QuarantineFile('C:\Users\Admin\AppData\Local\Kometa\Application\kometa.exe','');
QuarantineFile('C:\Users\Admin\AppData\Local\Kometa\kometaup.exe','');
QuarantineFile('F:\RECYCLER\0x9FDDC8D5.exe','');
QuarantineFile('C:\Users\Admin\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','');
TerminateProcessByName('c:\program files\obnovi soft\obnovisoft.exe');
QuarantineFile('c:\program files\obnovi soft\obnovisoft.exe','');
DeleteFile('c:\program files\obnovi soft\obnovisoft.exe','32');
DeleteFile('C:\Users\Admin\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VKMusic update process');
DeleteFile('F:\RECYCLER\0x9FDDC8D5.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tkajac');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Обнови Софт');
DeleteFile('C:\Users\Admin\AppData\Local\Kometa\Application\kometa.exe','32');
DeleteFile('C:\Users\Admin\AppData\Roaming\Browsers\exe.resworb.bat','32');
DeleteFile('C:\Users\Admin\AppData\Roaming\Browsers\exe.atemok.bat','32');
DeleteFile('C:\Users\Admin\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
     
    move.gif
     
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.

 

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

доброй....

выполнил по инструкциии....

лог прикрепил

файлы на почту отправил, ответ будет скорее завтра.

 

Спасибо за помощь!


я так просмотрел несколько тем....

все заканчивается банально.....с расшифровкой не поможем.

 

мне тоже ждать такое сообщение? :(

CollectionLog-2015.09.15-23.38.zip

Ссылка на комментарий
Поделиться на другие сайты

Kometa

Обнови Софт

 

удалите через Установку программ

 

Амиго, если сами не устанавливали, тоже удалите.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.
 
  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
B92LqRQ.png
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • DimonD
      От DimonD
      Добрый день. Помогите пожалуйста с расшифровкой файлов? так же на сервак ктото споймал эту гадость. 
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Zalegg
      От Zalegg
      Здравствуйте. Не могу определить что за тип шифровальщика. Поисковик по расширению .harward не находит ничего.  Шифровальщик оставляет послание FILE ENCRYPTED.txt с содержимым:

      Прошу помощи в дешифровке. Во вложении архив с зашифрованными файлами и оригиналом одного зашифрованного файла. Пароль на архив в соответствии с правилами
       
      Файлы.rar
    • Andruis
      От Andruis
      Здравствуйте! Поймали эту гадость вероятнее всего через RDP. Зашифровали определенные сервера.
      На каждом сервере свой ID номер в файле выкупа, exe файлы не затрагивал шифровальщик.
      Есть исходники, нашли на сервере,  с которого запускали все.
      Подскажите пожалуйста, можно их расшифровать? 
      Пароль на архив infected
      files.zip Restore_Your_Files.txt
    • Musashi
      От Musashi
      Ночью были зашифрованы все файлы на компьютере с именем *.thaihorsefuckers@onionmail.org, есть ли возможность расшифровать? Утилиты с noransom не помогают
      files.rar
    • Shk
      От Shk
      Здравствуйте! Поймали эту гадость вероятнее всего через RDP. Зашифровала все до чего дотянулась.
      Диск с файлами вытащили, систему переставили. Подскажите пожалуйста, можно их расшифровать ?
      Virus.rar
×
×
  • Создать...