Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Перешёл по ссылке из почты, скачал, открыл и появилась  на рабочем столе картинка с текстом "твои файлы зашифрованы, если хочешь всё ввернуть, отправь 1 зашифрованный файл на эту почту: moshiax@aol.com" и зашифровались все документы.

CollectionLog-2016.02.11-18.01.zip

Опубликовано

проверьте на virustotal.com и приложите ссылку

D:\Users\Лариса\Desktop\privatemail.scr

выполните скрипт в AVZ (инструкция в подписи)

begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RebootWindows(true);
end.

после перезагрузки приложите логи FRST (инструкция в подписи)


http://forum.kasperskyclub.ru/index.php?showtopic=7611&do=findComment&comment=647696

Опубликовано

А если при первом сканировании флешка с зашифрованными файлами была вынута, то, по идее Autologger не просканировал каталог с ней? Я так понял, что нужно просканировать с воткнутой флешкой?

Опубликовано

Сканировать содержимое флешки не нужно

Опубликовано

проверьте на virustotal.com и приложите ссылку

D:\Users\Лариса\Desktop\privatemail.scr

выполните скрипт в AVZ (инструкция в подписи)

begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RebootWindows(true);
end.

после перезагрузки приложите логи FRST (инструкция в подписи)

http://forum.kasperskyclub.ru/index.php?showtopic=7611&do=findComment&comment=647696

https://www.virustotal.com/ru/file/4a8fbaf2e908ce11ca5e250215ede9425659ed89da3be3f7697010816e1db332/analysis/

 

 

Addition.txt

FRST.txt

Опубликовано

D:\Users\Лариса\Desktop\privatemail.scr можно удалять, если еще не сделали.

 

C:\Program Files (x86)\HAERTVCNFQ.PUK тоже удалите вручную.

 

С расшифровкой не поможем

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • grey-pz
      Автор grey-pz
      Здравствуйте! 
       
      У меня зашифровались файлы на компьютере. Вот файл логов с программы AutoLogger.
       
      Заранее благодарю!
       
      CollectionLog-2015.07.01-10.10.zip
    • grey-pz
      Автор grey-pz
      Здравствуйте!
       
      Подскажите пожалуйста что мне мне делать, у меня зашифровались файлы (фалы  .doc, .xsl, .rar .....) на компьютере новым расширением .cbf  и не открываются. Поменялся рабочий стол, на нём появился белый квадрат на синем фоне (см. приложение 1). Файлы не открываются. В приложении зашифрованный файл.
       
      Заранее благодарю! До свидания!
       
       
    • shturman060173
      Автор shturman060173
      Здравствуйте!
      По почте было получено сообщение с вложением, после открытия которого все документы и фотографии были зашифрованы.
      На рабочий стол выведено сообщение:
        Твои файлы зашифрованы, если хочешь
         всё вернуть, отправь 1 зашифрованный
                      файл на эту почту:
                  trojanencoder@aol.com
      ВНИМАНИЕ!!! у вас есть 1 неделя что бы
        написать мне на почту, по прошествии
      этого срока расшифровка станет невозможна!!!!
       
      Все зашифрованные файлы имеют расширение вида ".email-trojanencoder.com.ver-CL 0.0.1.0.id-BFHRQIUHCJMYOSBGTHSPKDZSQWSFAEILEFYS-22.06.2015 8@49@348838015.randomname-TXEOWAKPZQAGAXEQFHEQGGDES.VKB.cbf"
       
      Провел проверку компьютера Kaspersky Virus Removal Tool 2015 и затем запустил автоматический сборщик логов.
      Результаты прикрепляю к сообщению. Очень надеюсь на вашу помощь в расшифровке.
       CollectionLog-2015.06.23-13.13.zip
    • Сергей Чернышов
      Автор Сергей Чернышов
      Доброго времени суток!
      После скачивания и распаковки архива из пришедшего письма на мыло "типа из суда" зашифровались файлы (фото, ворд, эксель, фильмы и т.д.) на компьютере новым расширением и именем и не открываются.
      Имеют вид типа 
      email-oduvansh@aol.com.ver-CL 0.0.1.0.id-NOPPQRRSTTTUVWWXYYZZABBCCCDEFGHHIIJK-24.06.2015 20@39@02289973.randomname-OPPQRSTTTUVWWXXYYZABBBCDDEFGGG.HIJ.cbf где начало файла до randomname- везде одинаково и расширение тоже - .cbf
      Файлы не открываются.
      Каспер удалил 3 шт WinLNK.startpage.gena из разных мест. Проблему не решило. Инструкции из темы "Порядок оформления запроса о помощи" выполнил.
      "Коллекция" во вложении. 
       
      Help!. Фото, видео с выписки ребенка, свадьбы и всей семейной жизни по**ились, на остальное пофигу.

      а еще была удалена прога Picexa Viewer, мною не устанавливаемая...

      а еще была удалена прога Picexa Viewer, мною не устанавливаемая...
      CollectionLog-2015.06.26-20.25.zip
    • STRATUS01@MAIL.RU
      Автор STRATUS01@MAIL.RU
      Добрый день, уважаемая техподдержка!
      После заражения шифровщиком имена файлов приобрели вид:
      ИМЯ ФАЙЛА.1Cv8.1CD.id-{OXTWZBYVXURUQNQNKGJGDFCZWYVSUROLOKHK-16.06.2015 0@15@144239855}-email-KPSIGODC@bk.ru-ver-4.0.0.0.CBF
      Дело в том, что после заражения компьютер был перезагружен, и ОС перестала запускаться. Восстановить запуск средствами восстановления не получилось. Были скопированы  данные и переустановлена ОС. Возможна ли дешифровка файлов если отсутсвует возможность снять логи с зараженной системы?

×
×
  • Создать...