Перейти к содержанию

Зашифрованы офисные документы Better_call_saul


Рекомендуемые сообщения

Добрый день.

Вчера менеджеры открыли письмо якобы от Ростелекома "счет на оплату" по почте.

Один не смог открыть и переслал второму... 

После открытия все офисные документы были зашифрованы, с окончанием better_call_saul, реквизитов для контакта файл не создало.

Есть лицензия на Kaspersky Endpoint Security Стандартный.

Почистил актуальными версиями Dr.Web CureIt! и KVRT. 

Затем был запущен на обоих ноутбуках AutoLogger и FRST

Результаты во вложении.

 

NB - 1 (Elena).zip

nb - 2 (Anton).zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Здесь будем продолжать по логам NB - 1 (Elena).zip

Для второго ПК создайте отдельную тему и там прикрепите соотв. логи.

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
HKLM-x32\...\RunOnce: [{A30B2C8F-B097-49BE-98FA-C00B08FC70F0}] => cmd.exe /C start /D "C:\Users\Admin\AppData\Local\Temp\{5AA412B1-6668-4966-A3E1-1BDEF35C4165}" /B {A30B2C8F-B097-49BE-98FA-C00B08FC70F0}.exe -accepteula -postboot -postad 1 <===== ATTENTION
BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File
BHO-x32: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File
Toolbar: HKU\S-1-5-21-4280057895-3134144890-2122291466-1001 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
2016-04-11 14:26 - 2016-04-11 19:22 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-04-11 14:26 - 2016-04-11 19:22 - 00000000 __SHD C:\ProgramData\Windows
Task: {2F57269B-1E09-4E2D-AB1E-B0FDAC7D279C} - \Microsoft\Windows\WindowsBackup\ConfigNotification -> No File <==== ATTENTION
Task: {AC4E5ACF-89F7-4220-BA21-81EE183975E2} - \Microsoft\Windows\Application Experience\AitAgent -> No File <==== ATTENTION
Task: {CEE64558-E1A7-4D9D-80A7-2001912BE5B5} - \Microsoft\Windows\MemoryDiagnostic\CorruptionDetector -> No File <==== ATTENTION
Task: {FA2BC0A6-8D4B-458A-85C8-2B8C72487513} - \Microsoft\Windows\MemoryDiagnostic\DecompressionFailureDetector -> No File <==== ATTENTION
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...