Перейти к содержанию

Шифровальщик a_princ@aol.com. ver-CL 1.0.0.0.


Рекомендуемые сообщения

Расскажу предысторию, на почту пришло письмо которое открыли, перешли по ссылке, и после этого все файлы зашифровались.

Вот название файлов, которое стало
 
"email-a_princ@aol.com.ver-CL 1.0.0.0.id-QRSTUUVWXXYYZAABDDDEFFGHHHIJKKLMMMNO-06.11.2015 16@08@155976.randomname-DEFGHHIJKKLMMMNOOPQQQRRSTUUVVV.WXY"
 
то есть версия вируса "ver-CL 1.0.0.0."
 
Касперский определил это вирус как "Trojan-Ransom.Win32.Encore"
Все дешифраторы от Касперского не помогают.
 
Сможете помочь с дешифровкой?
 
Логи приложен к письму. (пользовался TeamViewer 11)
 
5 файлов на тест можно скачать перейдя  по ссылке: https://yadi.sk/d/3BCv_0iXkVrir
Раньше это были фотографии. Если нужно есть эти же файлы до повреждением вируса.
 

CollectionLog-2015.11.16-20.14.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


 

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{0F22A205-CFB0-4679-8499-A6F44A80A208}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.25.5\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{1423F872-3F7F-4E57-B621-8B1A9D49B448}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.27.5\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{355EC88A-02E2-4547-9DEE-F87426484BD1}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.23.9\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{5C8C2A98-6133-4EBA-BBCC-34D9EA01FC2E}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.28.1\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{78550997-5DEF-4A8A-BAF9-D5774E87AC98}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.28.13\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{90B3DFBF-AF6A-4EA0-8899-F332194690F8}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.24.15\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{C3BC25C0-FCD3-4F01-AFDD-41373F017C9A}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.26.9\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{D0336C0B-7919-4C04-8CCE-2EBAE2ECE8C9}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.25.11\psuser_64.dll => No File
CustomCLSID: HKU\S-1-5-21-1777522171-1213157473-4288991443-1001_Classes\CLSID\{FE498BAB-CB4C-4F88-AC3F-3641AAAF5E9E}\InprocServer32 -> C:\Users\Lena\AppData\Local\Google\Update\1.3.24.7\psuser_64.dll => No File
AlternateDataStreams: C:\ProgramData\TEMP:07BF512B
AlternateDataStreams: C:\ProgramData\TEMP:1CE11B51
AlternateDataStreams: C:\Users\Все пользователи\TEMP:07BF512B
AlternateDataStreams: C:\Users\Все пользователи\TEMP:1CE11B51
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
2015-11-06 16:32 - 2015-11-06 16:32 - 0927422 _____ () C:\Program Files (x86)\desk.bmp
2015-11-06 16:32 - 2015-11-06 16:32 - 0049880 _____ () C:\Program Files (x86)\desk.jpg
2012-10-21 01:16 - 2013-03-28 22:31 - 0000272 ____H () C:\Program Files (x86)\ghgmknroqwdhhrzvkdmstsyw.dac
2015-11-06 15:51 - 2015-11-06 15:51 - 0000065 _____ () C:\Program Files (x86)\LOUETBDGGT.VSY
2012-10-21 01:16 - 2012-10-21 01:16 - 0004088 ____H () C:\Program Files (x86)\pblclzowjashsngnnrlcoypymbjwnfufata.eyp
2015-11-06 15:54 - 2015-11-06 15:54 - 0000065 _____ () C:\Program Files (x86)\TIIPNTZQNH.ORS
2015-11-06 03:45 - 2015-11-06 03:45 - 0000064 _____ () C:\Program Files (x86)\VJADJVOWUY.JEY
2015-11-06 16:08 - 2015-11-06 16:32 - 0000078 _____ () C:\Program Files (x86)\YLQJORKXXE.ERI
2015-11-06 03:57 - 2015-11-06 03:57 - 0000064 _____ () C:\Program Files (x86)\YXSJSKZGIT.GNE
2012-10-21 01:16 - 2013-03-28 22:31 - 0000272 ____H () C:\Users\Lena\AppData\Local\ghgmknroqwdhhrzvkdmstsyw.dac
2012-10-21 01:16 - 2012-10-21 01:16 - 0004088 ____H () C:\Users\Lena\AppData\Local\pblclzowjashsngnnrlcoypymbjwnfufata.eyp
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • kocks33
      Автор kocks33
      Добрый день!
      На сервер проник шифровальщик. Зашифровал весь диск D, снял лицензию с сервера
      Можно ли как то расшифровать файлы. Помогите пожалуйста.


    • Беляш
      Автор Беляш
      Добрый день.
      не восстановил   белый лист для RDP  на роутере.
      Сегодня 2025.06.18 получил наказание.  Какие то архивы есть. Помогут они или нет можно  понять только после обеззараживания.
      Пострадало  две машины и  файловое хранилище
      Помогите пожалуйста с восстановлением.  
      файлы работы   frst  и  шифровальщика  во вложении.
       
      С уважением, Урянский Виктор
       
      primery.zip frst.zip
    • Павел Ф.
      Автор Павел Ф.
      Виртуальную машину с открытым извне не стандартным рдп портом зашифровал вирус KOZANOSTRA. Был установлен антивирус kaspersku Endpoint Securitu. 
      Помогите с расшифровкой. Система под переустановку, нужны файлы и базы
    • valkovaleksandr
      Автор valkovaleksandr
      Добрый день! Просьба помочь с  Шифровальщик cyberfear.
      Вот такая фигня вылазит при открытии текстовиков:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted
      Your personal ID: *****sJm4WtmxxeX8*datastore@cyberfear.com
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us to this e-mail: datastore@cyberfear.com
      In case of no answer in 24 hours write us to this backup e-mail: back2up@swismail.com
      Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.
      Contact us soon, because those who don't have their data leaked in our press release blog and the price they'll have to pay will go up significantly.
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
      FRST.txt Addition.txt README_SOLVETHIS.txt Привет.docx Текстовый документ.txt
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Caine
      Автор Caine
      Добрый день.  
      Поймал шифровальщика KOZANOSTRA. На ПК был открыт RDP.  Прошу помощи в расшифровке данных
×
×
  • Создать...