Перейти к содержанию

Вирус зашифровал файлы, поменял расширение на .better_call_saul


Рекомендуемые сообщения

Здравствуйте.

Открыли вложение в письме и зашифровались все документы и фотографии. Текст из readme:

 

Ваши файлы были зашифрованы.

Чтобы расшифровать их, Вам необходимо отправить код:

DDE254C02139FD094EFA|464|3|10

на электронный адрес Kudryavtsev.Panfil@gmail.com .

Далее вы получите все необходимые инструкции.

Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.

Если вы всё же хотите попытаться, то предварительно сделайте резервные копии файлов, иначе в случае

их изменения расшифровка станет невозможной ни при каких условиях.

Если вы не получили ответа по вышеуказанному адресу в течение 48 часов (и только в этом случае!),

воспользуйтесь резервным адресом. Его можно узнать двумя способами:

1) Скачайте и установите Tor Browser по ссылке: https://www.torproject.org/download/download-easy.html.en

В адресной строке Tor Browser-а введите адрес:


и нажмите Enter. Загрузится страница с резервными email-адресами.

2) В любом браузере перейдите по одному из адресов:



 

 

Система Win XP 32x. Логи AutoLogger во вложении.

Помогите пожалуйста! 

Прикрепленные файлы

 

1.  файл протоколов 

2. Файл до и после зашивровки

CollectionLog-2016.04.29-13.25.zip

fail_do_i posle_rasshifrovki.rar

report2.log

Ссылка на комментарий
Поделиться на другие сайты


Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.

Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.

Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.

Прикрепите отчет к своему следующему сообщению.


 

Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты


Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора),  нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления.

Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.

Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

 

 

C:\AdwCleaner\AdwCleaner[C1].txt

 

Все равно не тот прислали. С чтением явно проблемы, ну да ладно.

 

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
Нажмите кнопку Scan.
После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 



  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
2016-04-25 10:42 - 2016-04-25 10:42 - 03932214 _____ C:\Documents and Settings\Net_1\Application Data\3780950337809503.bmp
2016-04-25 08:37 - 2016-04-26 12:18 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows
C:\Documents and Settings\Admin\Local Settings\Temp\ose00000.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\4D7.tmp.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\FreeVPNSetup.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\hcv_mailruhomesearch (1).exe
C:\Documents and Settings\Net_1\Local Settings\Temp\hcv_mailruhomesearch.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\linkme0223.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\mailruhomesearch.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\MailRuUpdater.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\qqpcmgr_v11.1.16923.222_45101_Silence.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\vk_ok_adblock.exe
C:\Documents and Settings\Net_1\Local Settings\Temp\xGSjldbAhztYKprW.exe
C:\Documents and Settings\TonoyanA\Local Settings\Temp\dl519F2316-8D72-C943-AE5C-C3D1A169760A.exe
Task: C:\WINDOWS\Tasks\FreeVPN.job => C:\Documents and Settings\Net_1\Application Data\FreeVPN\FreeVPN.exe <==== ATTENTION



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму

 

 

Ссылка на комментарий
Поделиться на другие сайты

Сейчас стоит Kaspersky Free, а до конца марта был


29 марта 2016, 12:00
  Рекомендуем срочно связаться с нашими специалистами по вопросу продления
Здравствуйте, уважаемый клиент «Лаборатории Касперского».
 
Срок действия лицензии ООО НПЦ Тюменьгеофизика истёк.

Лицензия

post-38064-0-51513500-1461939500_thumb.jpg

Изменено пользователем mike 1
Ссылка на комментарий
Поделиться на другие сайты

Она у вас увы просрочена. Кстати, KAV 6.0.4 for Workstation уже снят с поддержки. С просроченной лицензией обратиться в техподдержку вы не сможете. На Kaspersky Free услуги техподдержки не распространяются.  

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...