den_kz Опубликовано 21 сентября, 2015 Опубликовано 21 сентября, 2015 (изменено) Получил письмо типа от налоговой. запустил с виду вордовский файл и получил все вайлы на компе зашифроваными. название файлов типа: email-oduvansh@aol.com.ver-CL 1.0.0.0.id-HIJKLMMMNOOPQQQRRSTTUVVVWWXYYZZZABCC-21.09.2015 9@29@145199768.randomname-UVWXYZZZABBCDDDEFFGHHIIIJKKLMM.MNO проверил комп антивирусом касперский интернет секьюрити, то что нашел - удалил или вылечил, но ситуация не изменилась. подозреваю файл docs.exe, который находился в программ файлс и был удален. прикрепляю файл который пришел по почте и был распакован и запущен. Так же прикрепляю лог программы AutoLogger. возможна ли дешифрация файлов? CollectionLog-2015.09.21-17.10.zip Изменено 21 сентября, 2015 пользователем mike 1 Карантин в теме.
mike 1 Опубликовано 21 сентября, 2015 Опубликовано 21 сентября, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
den_kz Опубликовано 21 сентября, 2015 Автор Опубликовано 21 сентября, 2015 Результаты сканирования Farbar Recovery Scan Tool Addition.txt FRST.txt
mike 1 Опубликовано 21 сентября, 2015 Опубликовано 21 сентября, 2015 ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: HKLM-x32\...\Run: [] => [X] BHO-x32: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} -> No File CHR Extension: (Платежная система Интернет-магазина Chrome) - C:\Users\DEN\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2013-11-12] 2015-09-21 09:29 - 2015-09-21 09:29 - 0000064 _____ () C:\Program Files (x86)\PEHGTKIEUF.OVW 2015-09-21 10:01 - 2015-09-21 10:01 - 0000065 _____ () C:\Program Files (x86)\RHEALBOXYA.EZU C:\Users\DEN\AppData\Local\Temp\vcredist_x64.exe Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
den_kz Опубликовано 22 сентября, 2015 Автор Опубликовано 22 сентября, 2015 Лог-файл (Fixlog.txt) Fixlog.txt
mike 1 Опубликовано 22 сентября, 2015 Опубликовано 22 сентября, 2015 С расшифровкой не поможем. http://forum.kaspersky.com/index.php?showtopic=314866
den_kz Опубликовано 22 сентября, 2015 Автор Опубликовано 22 сентября, 2015 это в принципе не возможно? или в будущем где-то сделают дешифратор? спрашиваю к тому, что мне удалить все файлы или оставить на всякий случай?
mike 1 Опубликовано 22 сентября, 2015 Опубликовано 22 сентября, 2015 На данный момент это не возможно. Расшифровки скорее всего не будет.
den_kz Опубликовано 22 сентября, 2015 Автор Опубликовано 22 сентября, 2015 а в случае если есть файл оригинал? нет таких технологий, чтобы узнать способ шифрования? ... как это всегда бывает пара самых нужных файлов не имела копии.
mike 1 Опубликовано 22 сентября, 2015 Опубликовано 22 сентября, 2015 Пара оригинальный/зашифрованный файл ничем не поможет. нет таких технологий, чтобы узнать способ шифрования? Здесь используется RSA шифрование, вернее ключевая информация необходимая для расшифровки файлов зашифрована 3 RSA ключами большой длины.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти