Перейти к содержанию

Вирус зашифровал все файлы с фото. Расширение поставил breaking_bad


Екатерина Лучинина

Рекомендуемые сообщения

Пару недель назад, столкнулась с проблемой, ни одну фотографию на компьютере не смогла открыть. Ну думаю, опять вирус подцепила(где и когда, не помню/не знаю), отнесу администратору на работе, должен починить...

Принесла вчера, а он мне с порога, мол: " --Фигу, что я уже из своих фотографий увижу, если у меня их не было в другом месте." 

А фотографии я не копировала никуда. В общем после пролитых слез полезла я поискать решение, ну и направило меня сюда.

Поможите люди добрые, вроде все сделала по инструкции, вот лог.

 


Ой, задвоилась тема, можно одну удалить?

CollectionLog-2015.11.10-12.48.zip

report1.log

report2.log

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\iexplore.bat','');
DeleteFile('C:\iexplore.bat','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
    move.gif
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.

 

Выполните ЕЩЕ РАЗ правила и предоставьте НОВЫЕ логи

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

А то, что при выполнении первого скрипта компьютер падает в BSOD - это ведь не нормально?

соответственно второй скрипт создает пустой архив.

Повторила 2 раза, оба раза ошибка 0x00000007E

Ссылка на комментарий
Поделиться на другие сайты

Простите, а файл Check_Browsers_LNK.log, где найти?

quarantine.zip = 22 байта, я не уверена, что вот это вот нужно отправлять?!

 

Или что вы имеете ввиду под остальное?

Еще раз сделать проверку и собрать логи?

Простите за техническую безграмотность!

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


 

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
GroupPolicy: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM-x32\...\Run: [] => [X]
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
SearchScopes: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> {97910FEC-D732-4F71-8830-74B666DB61EE} URL = hxxp://websearch.ask.com/redirect?client=ie&tb=FF&o=14594&src=kw&q={searchTerms}&locale=ru_RU&apn_ptnrs=FV&apn_dtid=YYYYYYYYRU&apn_uid=ae5da8a4-bd9a-4efe-a448-c1ce6670a617&apn_sauid=99231B43-59BF-485C-9864-815B8303B990
BHO-x32: No Name -> {DBC80044-A445-435b-BC74-9C25C1C588A9} -> No File
Toolbar: HKLM - No Name - {EFEED92A-A33D-4873-BA8F-32BAA631E54D} -  No File
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
Toolbar: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> No Name - {D4027C7F-154A-4066-A1AD-4243D8127440} -  No File
DefaultPrefix-x32: => http://spacesearch.ru/?ri=1&rsid=279721c38f1a676c920483d69da6d3d0&q= <==== ATTENTION
2015-10-15 16:40 - 2015-10-15 16:40 - 05292054 _____ C:\Users\Юра\AppData\Roaming\C13024EAC13024EA.bmp
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README9.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README8.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README7.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README6.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README5.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README4.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README3.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README2.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README10.txt
2015-10-15 16:02 - 2015-10-31 19:53 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-10-15 16:02 - 2015-10-31 19:53 - 00000000 __SHD C:\ProgramData\Windows
2015-10-14 20:19 - 2015-10-14 20:19 - 0371216 _____ () C:\Users\Юра\AppData\Roaming\data13.dat
C:\ProgramData\help.bat
C:\Users\Все пользователи\help.bat
Task: {A7ED354C-3861-4183-9FA2-273CAC8DACFF} - \Обновление Браузера Яндекс  -> No File <==== ATTENTION
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пишите запрос => http://forum.kaspersky.com/index.php?showtopic=337288

 

В п. 5 нужно предоставить:

 

1. Файл Rеadme.txt

2. Архив с зашифрованными файлами.

Ссылка на комментарий
Поделиться на другие сайты

Пишите запрос => http://forum.kaspersky.com/index.php?showtopic=337288

 

В п. 5 нужно предоставить:

 

1. Файл Rеadme.txt

2. Архив с зашифрованными файлами.

Те ответа от thyrex мне не ждать?

Изменено пользователем Екатерина Лучинина
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Юрий Ч
    • Saul
      От Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
    • Мимохожий
      От Мимохожий
      Поймали Trojan.Encoder.31074 (Lockbit 3).
      Просим помощи в расшифровке
      Файл вируса в архиве имеется.
      Убиты все сервера компании.
       
      Mimo.rar
    • SS78RUS
      От SS78RUS
      Добрый вечер. 
      С нами случилась ситуация 1в1 с вышеописанной. NAS Zyxel 326 со всеми патчами, отключены все выходы во внешнюю сеть, работал только как локальное хранилище, всё равно атаковали через уязвимость самого NAS -создали облачного пользователя, которого даже удалить не могу.
      Подскажите, какой вариант с починкой файлов? Заранее спасибо.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Din
      От Din
      Есть приватный ключ, подскажите как и чем расшифровать?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...