Перейти к содержанию

Расшифровать файлы Word из *.cbf


Рекомендуемые сообщения

Здравствуйте. На электронную почту пришло письмо, незнающий человек запустил там файлик во вложении exe и  все вордовские файлы стали вот такие email-Igor_svetlov2@aol.com.ver-CL 1.0.0.0.id-UYYMVFWDKKNRRVYFCGMQTAEHORVYCJMPTWAD-08.10.2015 9@28@382889165.randomname-AYCLKEHBFVJWWJXKHUHVOVCJCJQWQX.FPV.cbf  А их на рабочем компьютере очень много!

Помогите что делать. На рабочем столе была заставка с требованием денег, но после восстановления из точки восстановления она пропала.

Утилита DR web нашла два трояна: Trojan.Siggen6.47854 и Trojan.Dyre.588.  Я их не удаляла пока.

Во вложении логи и два зашифрованных файла.

Помогите пожалуйста.

CollectionLog-2015.10.08-12.04.zipПолучение информации...

зашифрованные файлы.rarПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
 QuarantineFile('C:\Documents and Settings\Секретарь\Application Data\rkQLsAiFcjiQGpD.exe','');
 QuarantineFile('C:\Documents and Settings\Секретарь\Application Data\gyjopkm.dll','');
 DeleteFile('C:\Documents and Settings\Секретарь\Application Data\gyjopkm.dll','32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-1801674531-1336601894-2147288249-1003\Software\Microsoft\Windows\CurrentVersion\Run','evautgiu');
 DeleteFile('C:\Documents and Settings\Секретарь\Application Data\rkQLsAiFcjiQGpD.exe','32');
 DeleteFile('C:\WINDOWS\Tasks\rkQLsAiFcjiQGpD.job','32');
ExecuteSysClean;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.

1. В заголовке письма напишите "Запрос на исследование вредоносного файла".

2. В письме напишите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина и нажмите "Отправить"

4. Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Сделайте новые логи Автологгером. 

 

Ссылка на комментарий
Поделиться на другие сайты

Ответ присланный по почте: Re:

Запрос на исследование вредоносного файла [KLAN-3205864395]

Здравствуйте,
 
Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.    
 
rkQLsAiFcjiQGpD.exe - Trojan.Win32.Yakes.mjyt
 
Детектирование файла будет добавлено в следующее обновление.
 
 
А что дальше делать? Подскажите пожалуйста.
Изменено пользователем Axonica
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

  Цитата

 

Ran by Секретарь (ATTENTION: The user is not administrator) on E47013644E2F42D (13-10-2015 14:19:20)

 

От имени Администратора логи нужны.

Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
BHO: No Name -> {95B7759C-8C7F-4BF1-B163-73684A933233} -> No File
C:\Documents and Settingsдминистратор\Local Settings\Temp\avguidx.dll
C:\Documents and Settingsдминистратор\Local Settings\Temp\HPPSdr.exe
C:\Documents and Settingsдминистратор\Local Settings\Temp\InstHelper.exe
C:\Documents and Settingsдминистратор\Local Settings\Temp\MachineIdCreator.exe
C:\Documents and Settingsдминистратор\Local Settings\Temp\oi_{C636E712-01C3-4AE4-AAEC-4A2A477F634C}.exe
C:\Documents and Settingsдминистратор\Local Settings\Temp\oi_{E4340565-D44E-48A2-8378-6EA946D07CE1}.exe
C:\Documents and Settingsдминистратор\Local Settings\Temp\siinst.exe
C:\Documents and Settingsдминистратор\Local Settings\Temp\strings.dll
C:\Documents and Settingsдминистратор\Local Settings\Temp\UNINSTALL.EXE
C:\Documents and Settingsекретарь\Local Settings\Temp\1-20150313-152755.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\AmigoDistrib.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\amigo_setup.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\BaiduAn.Setup.1117.4.0.0.516_1050102138.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\Baidusd.Setup.3.0.0.4609.youqian_1050102138.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\bdBrowserSetup-5956-ftn_1050102138.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\JFS.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\mailruhomesearchvbm.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\qqpcmgr_v10.7.16066.216_71694_Silence.exe
C:\Documents and Settingsекретарь\Local Settings\Temp\siinst.exe
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Mitesoro
      От Mitesoro
      Добрый день зашифровалось все что было на ноутбуке и после этого все файлы начали выглядеть вот так  DSC_0235.JPG[graff_de_malfet@protonmail.ch].[EAC826E1-E7C597ED]
       
      Ноутбук был нужен, на нем поменяли жесткий диск продолжили работу.
       
      во вложении приложены файлы до шифрования и после, а также логи сделанные на ноутбуке, где были установлены 2 жестких диска (нормальный и с зашифрованными файлами).
       
      не очень могу сообразить как сделать логи  с жесткого диска который зашифрован (не запускается винда с поврежденного диска).
       
      подскажите что-то можно сделать? 
       
      Красный Труженник.doc[graff_de_malfet@protonmail.ch].[EAC826E1-E7C597ED].id-F40111D9.[filesneed@aol.com].VWA[graff_de_malfet@protonmail.ch].[EAC826E1-E7C597ED] Красный Труженник.doc CollectionLog-2020.05.12-22.04.zip
    • tau34
      От tau34
      Здравствуйте зашел на один сайт посмотреть pdf документ и Касперский выдад уведомление , мне сейчас надо как то удалять его или что? пишет вот такой троян:  HEUR:Trojan.PDF.Badur.gena
      я просто в браузере pdf открыл этот там видать ссылка на вредоносный сайт или что раз так Касперский срнагировал
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
       
       
       
       
       
       
       
       

    • Maximus02
      От Maximus02
      1.zip
       
      Здравствуйте!
       
      Словили шифровальшик. Пока не выяснили источник, где был произведен запуск шифровальщика. Есть зашифрованные файлы с размером и окончанием .tae7AeTe. Также есть оригинальный файл с нулевым окончанием. Зашифровано все на NAS Synology.
      Помогите пожалуйста с расшифровкой, если это возможно.
    • Tadmin
      От Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • Эдуард Autofresh
      От Эдуард Autofresh
      Зашифровались все файлы и компьютеры, которые имели общую сетевую папку с зараженным компьютером (3 штуки). На первом зараженном компьютере добавился новый пользователь, и разделился жесткий диск. На первом зараженном компьютере диспетчер задач не открывается. Файлы зараженные представлены в архиве.  Файл шифровальщика не нашел.
       



      FRST.rar
×
×
  • Создать...