Перейти к содержанию

Вирус зашифровал все файлы с фото. Расширение поставил breaking_bad


Екатерина Лучинина

Рекомендуемые сообщения

Пару недель назад, столкнулась с проблемой, ни одну фотографию на компьютере не смогла открыть. Ну думаю, опять вирус подцепила(где и когда, не помню/не знаю), отнесу администратору на работе, должен починить...

Принесла вчера, а он мне с порога, мол: " --Фигу, что я уже из своих фотографий увижу, если у меня их не было в другом месте." 

А фотографии я не копировала никуда. В общем после пролитых слез полезла я поискать решение, ну и направило меня сюда.

Поможите люди добрые, вроде все сделала по инструкции, вот лог.

 


Ой, задвоилась тема, можно одну удалить?

CollectionLog-2015.11.10-12.48.zip

report1.log

report2.log

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\iexplore.bat','');
DeleteFile('C:\iexplore.bat','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
    move.gif
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.

 

Выполните ЕЩЕ РАЗ правила и предоставьте НОВЫЕ логи

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

А то, что при выполнении первого скрипта компьютер падает в BSOD - это ведь не нормально?

соответственно второй скрипт создает пустой архив.

Повторила 2 раза, оба раза ошибка 0x00000007E

Ссылка на комментарий
Поделиться на другие сайты

Простите, а файл Check_Browsers_LNK.log, где найти?

quarantine.zip = 22 байта, я не уверена, что вот это вот нужно отправлять?!

 

Или что вы имеете ввиду под остальное?

Еще раз сделать проверку и собрать логи?

Простите за техническую безграмотность!

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


 

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
GroupPolicy: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM-x32\...\Run: [] => [X]
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
SearchScopes: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> {97910FEC-D732-4F71-8830-74B666DB61EE} URL = hxxp://websearch.ask.com/redirect?client=ie&tb=FF&o=14594&src=kw&q={searchTerms}&locale=ru_RU&apn_ptnrs=FV&apn_dtid=YYYYYYYYRU&apn_uid=ae5da8a4-bd9a-4efe-a448-c1ce6670a617&apn_sauid=99231B43-59BF-485C-9864-815B8303B990
BHO-x32: No Name -> {DBC80044-A445-435b-BC74-9C25C1C588A9} -> No File
Toolbar: HKLM - No Name - {EFEED92A-A33D-4873-BA8F-32BAA631E54D} -  No File
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
Toolbar: HKU\S-1-5-21-1885225646-4121329750-2044962802-1000 -> No Name - {D4027C7F-154A-4066-A1AD-4243D8127440} -  No File
DefaultPrefix-x32: => http://spacesearch.ru/?ri=1&rsid=279721c38f1a676c920483d69da6d3d0&q= <==== ATTENTION
2015-10-15 16:40 - 2015-10-15 16:40 - 05292054 _____ C:\Users\Юра\AppData\Roaming\C13024EAC13024EA.bmp
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README9.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README8.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README7.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README6.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README5.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README4.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README3.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README2.txt
2015-10-15 16:40 - 2015-10-15 16:40 - 00000897 _____ C:\Users\Юра\Desktop\README10.txt
2015-10-15 16:02 - 2015-10-31 19:53 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-10-15 16:02 - 2015-10-31 19:53 - 00000000 __SHD C:\ProgramData\Windows
2015-10-14 20:19 - 2015-10-14 20:19 - 0371216 _____ () C:\Users\Юра\AppData\Roaming\data13.dat
C:\ProgramData\help.bat
C:\Users\Все пользователи\help.bat
Task: {A7ED354C-3861-4183-9FA2-273CAC8DACFF} - \Обновление Браузера Яндекс  -> No File <==== ATTENTION
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пишите запрос => http://forum.kaspersky.com/index.php?showtopic=337288

 

В п. 5 нужно предоставить:

 

1. Файл Rеadme.txt

2. Архив с зашифрованными файлами.

Ссылка на комментарий
Поделиться на другие сайты

Пишите запрос => http://forum.kaspersky.com/index.php?showtopic=337288

 

В п. 5 нужно предоставить:

 

1. Файл Rеadme.txt

2. Архив с зашифрованными файлами.

Те ответа от thyrex мне не ждать?

Изменено пользователем Екатерина Лучинина
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрюс
      От Андрюс
      Получили по почте письмо, открыли его и сразу произошла шифровка всех документов. Прилагаем требуемые файлы
      x1.rar
      Скажите возможно ли расшифровать?
    • DennisKo
      От DennisKo
      Помогите в расшифровке. Файлы kl_to_1C.txt это оригинал файла, а kl_to_1C_crypt.txt ' это зашифрованный файл. andre 
      может поможет в понимании как зашифровали. 

      Addition.txt Andrews_Help.txt FRST.txt kl_to_1c.txt kl_to_1c_crypt.txt
    • vogd
      От vogd
      Добрый день. Все файлы сервера зашифрованы с расширением HeeMY17Ky
      HeeMY17Ky.README.txt FRST.txt Addition.txt Примеры файлов.zip
    • Иван Иванович Ивановский
      От Иван Иванович Ивановский
      сегодня утром зашифровал все файлы
      часть данных у меня были на флешке, есть исходные, не зашифрованные файлы - положил их тоже в архив
      что это за тип шифровальщика, возможна ли расшифровка?
      и с компом чего теперь делать, возможно ли очистить и работать дальше или лучше все отформатировать и переустановить ?
       
      архив и логи FRST прилагаю
      Архив.7z Addition.txt FRST.txt
    • Александр Щепочкин
      От Александр Щепочкин
      Добрый день, такое же и у меня случилось,  с таким же расширением, никто ничего не скачивал и по ссылкам не переходил, работают на удаленном рабочем столе, переносят только файлы вод или экселя. Кидаю пример файла и текст с выкупом
      6iENBa2rG.README.txt Ведомость выроботки по объекту Радиальная (белорусы) общее.xlsx.rar
       
      Сообщение от модератора kmscom Сообщение перенесено из темы Шифровальщик зашифровал файлы расширение .6iENBa2rG
×
×
  • Создать...