Екатерина_Л Опубликовано 25 апреля, 2016 Опубликовано 25 апреля, 2016 По электронной почте пришло письмо с архивом. После открытия архива все документы на компьютере были переименованы и зашифрованы. Помогите расшифровать. Логи прилагаются. CollectionLog-2016.04.25-15.01.zip
mike 1 Опубликовано 25 апреля, 2016 Опубликовано 25 апреля, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Екатерина_Л Опубликовано 26 апреля, 2016 Автор Опубликовано 26 апреля, 2016 файлы после сканирования FRST FRST.txt Addition.txt
mike 1 Опубликовано 26 апреля, 2016 Опубликовано 26 апреля, 2016 Dr.Web Anti-virus for Windows (HKLM\...\{491AEB8B-9773-4C01-9E8C-B577CBFA68C8}) (Version: 8.2.1.08220 - ООО «Доктор Веб») Ну вот и досиделись на этом старье. Актуальная версия 11. ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Временно выгрузите антивирус, файрволл и прочее защитное ПО. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: HKU\S-1-5-21-2166134715-2547366117-793245944-1009\...\Run: [YntPack] => regsvr32.exe C:\Users\ahch_01\AppData\Local\YntPack\xqhsadtd.dll <===== ATTENTION HKU\S-1-5-21-2166134715-2547366117-793245944-1009\...409d6c4515e9\InprocServer32: [Default-shell32] C:\Users\ahch_01\AppData\Local\YcrjPack\ztjquzcr.dll ATTENTION 2016-04-20 16:35 - 2016-04-25 14:02 - 00000000 ____D C:\Users\ahch_01\AppData\Local\YcrjPack 2016-04-20 16:35 - 2016-04-22 09:57 - 00000000 ____D C:\Users\ahch_01\AppData\Local\YntPack 2016-04-20 16:33 - 2016-04-20 16:33 - 06220854 _____ C:\Users\ahch_01\AppData\Roaming\D805F76CD805F76C.bmp 2016-04-20 13:37 - 2016-04-21 08:31 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-04-20 13:37 - 2016-04-21 08:31 - 00000000 __SHD C:\ProgramData\Windows C:\Users\ahch_01\AppData\Local\Temp\88EDCA76.exe zip:C:\FRST\Quarantine Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму
mike 1 Опубликовано 26 апреля, 2016 Опубликовано 26 апреля, 2016 Антивирус обновили? Лицензия на Антивирус Касперского у Вас есть?
Екатерина_Л Опубликовано 27 апреля, 2016 Автор Опубликовано 27 апреля, 2016 Антивирус обновили. Лицензии на Антивирус Касперского нет, только Dr.Web.
mike 1 Опубликовано 27 апреля, 2016 Опубликовано 27 апреля, 2016 Тогда обращайтесь в техподдержку Dr.Web за расшифровкой.
Екатерина_Л Опубликовано 27 апреля, 2016 Автор Опубликовано 27 апреля, 2016 В техподдержке Dr.Web сказали, что невозможно расшифровать их силами, поэтому обратилась к вам. Есть ли вероятность расшифровки, если я приобрету лицензию на Антивирус Касперского? И есть ли случаи расшифровки данных после этого вируса?
mike 1 Опубликовано 27 апреля, 2016 Опубликовано 27 апреля, 2016 Никаких гарантий нет, что смогут помочь в техподдержке. Есть, но только 2 случая мне известны.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти