Перейти к содержанию

Вирус зашифровал все файлы с фото. Расширение поставил breaking_bad


Рекомендуемые сообщения

Екатерина Лучинина

Пару недель назад, столкнулась с проблемой, ни одну фотографию на компьютере не смогла открыть. Ну думаю, опять вирус подцепила(где и когда, не помню/не знаю), отнесу администратору на работе, должен починить...

Принесла вчера, а он мне с порога, мол: " --Фигу, что я уже из своих фотографий увижу, если у меня их не было в другом месте." 

А фотографии я не копировала никуда. В общем после пролитых слез полезла я поискать решение, ну и направило меня сюда.

Поможите люди добрые, вроде все сделала по инструкции, вот лог.

 


Ой, задвоилась тема, можно одну удалить?

CollectionLog-2015.11.10-12.48.zip

report1.log

report2.log

Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\iexplore.bat','');
DeleteFile('C:\iexplore.bat','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
    move.gif
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.

 

Выполните ЕЩЕ РАЗ правила и предоставьте НОВЫЕ логи

Ссылка на сообщение
Поделиться на другие сайты
Екатерина Лучинина

А то, что при выполнении первого скрипта компьютер падает в BSOD - это ведь не нормально?

соответственно второй скрипт создает пустой архив.

Повторила 2 раза, оба раза ошибка 0x00000007E

Ссылка на сообщение
Поделиться на другие сайты
Екатерина Лучинина

Простите, а файл Check_Browsers_LNK.log, где найти?

quarantine.zip = 22 байта, я не уверена, что вот это вот нужно отправлять?!

 

Или что вы имеете ввиду под остальное?

Еще раз сделать проверку и собрать логи?

Простите за техническую безграмотность!

Ссылка на сообщение
Поделиться на другие сайты

 

 


Check_Browsers_LNK.log, где найти?
в папке с Autologger

 

 

 


Еще раз сделать проверку и собрать логи?
и это тоже
Ссылка на сообщение
Поделиться на другие сайты
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


 

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
Ссылка на сообщение
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
GroupPolicy: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM-x32\...\Run: [] => [X]
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
SearchScopes: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> {97910FEC-D732-4F71-8830-74B666DB61EE} URL = hxxp://websearch.ask.com/redirect?client=ie&tb=FF&o=14594&src=kw&q={searchTerms}&locale=ru_RU&apn_ptnrs=FV&apn_dtid=YYYYYYYYRU&apn_uid=ae5da8a4-bd9a-4efe-a448-c1ce6670a617&apn_sauid=99231B43-59BF-485C-9864-815B8303B990
BHO-x32: No Name -> {DBC80044-A445-435b-BC74-9C25C1C588A9} -> No File
Toolbar: HKLM - No Name - {EFEED92A-A33D-4873-BA8F-32BAA631E54D} -  No File
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
Toolbar: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> No Name - {D4027C7F-154A-4066-A1AD-4243D8127440} -  No File
DefaultPrefix-x32: => http://spacesearch.ru/?ri=1&rsid=279721c38f1a676c920483d69da6d3d0&q= <==== ATTENTION
2015-10-15 16:40 - 2015-10-15 16:40 - 05292054 _____ C:\Users\Юра\AppData\Roaming\C13024EAC13024EA.bmp
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README9.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README8.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README7.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README6.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README5.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README4.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README3.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README2.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README10.txt
2015-10-15 16:02 - 2015-10-31 19:53 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-10-15 16:02 - 2015-10-31 19:53 - 00000000 __SHD C:\ProgramData\Windows
2015-10-14 20:19 - 2015-10-14 20:19 - 0371216 _____ () C:\Users\Юра\AppData\Roaming\data13.dat
C:\ProgramData\help.bat
C:\Users\Все пользователи\help.bat
Task: {A7ED354C-3861-4183-9FA2-273CAC8DACFF} - \Обновление Браузера Яндекс  -> No File <==== ATTENTION
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на сообщение
Поделиться на другие сайты

Пишите запрос => http://forum.kaspersky.com/index.php?showtopic=337288

 

В п. 5 нужно предоставить:

 

1. Файл Rеadme.txt

2. Архив с зашифрованными файлами.

Ссылка на сообщение
Поделиться на другие сайты
Екатерина Лучинина

Пишите запрос => http://forum.kaspersky.com/index.php?showtopic=337288

 

В п. 5 нужно предоставить:

 

1. Файл Rеadme.txt

2. Архив с зашифрованными файлами.

Те ответа от thyrex мне не ждать?

Изменено пользователем Екатерина Лучинина
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • vldmrmail
      От vldmrmail
      Здравствуйте.
       
      В систему проник шифровальщик и испортил файлы документов. Систему сразу отключил - она неработоспособна стала. Жесткий диск с данными подключил к другому компьютеру и с него вытащил зашифрованные файлы и файл с требованием выкупа от мошенников. Прошу помочь с дешифровкой файлов.
      flash.zip
    • V.Liderov
      От V.Liderov
      Здравствуйте! 04.04.2024 Обнаружили что зашифрованы файлы на компьютере. Просьба помочь расшифровать файлы. Логов нет, т.к. операционная система переустановлена
      файл шифровальщика.rar
    • tized-NSK
      От tized-NSK
      Здравствуйте, у меня точно такаяже проблема с шифрованием файлов формат rty не подскажете как их расшифровать?  ShadeDecryptor не помог ,Kaspersky XoristDecryptor тоже не помог
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Александр Нефёдов
      От Александр Нефёдов
      Добрый день.
      Столкнулся с проблемой блокировки загрузки ОС Windows Server 2016, и других.
      За ночь заблочило десять машин, которые не выключались.
      Пример блокировки на скрине.
      Диски не читаются, типа raw формат, поэтому как таковых зашифрованных файлов нет, вероятно зашифрован весь диск.
      вариант из статьи(https://id-ransomware.blogspot.com/2023/04/dchelp-ransomware.html) с AOMEI не помог.
       
      За любые идеи которые помогу восстановить информацию буду благодарен .

    • AlexDreyk
      От AlexDreyk
      Добрый день! Просьба помочь с расшифровкой
      Addition.txt FRST.txt Зашифрованные файлы.zip
×
×
  • Создать...