Augis Опубликовано 9 мая, 2016 Share Опубликовано 9 мая, 2016 Здравствуйте, Вирус зашыфровал все фаилы с расшырением ID54B08F1E@aol.com.xtbl Возможно ли их расшифравать? Rasalai-toneriai.xls.ID54B08F1E.Vegclass@aol.com.xtbl.zip How to decrypt your files.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Mark D. Pearlstone Опубликовано 9 мая, 2016 Share Опубликовано 9 мая, 2016 Порядок оформления запроса о помощи Ссылка на комментарий Поделиться на другие сайты More sharing options...
Augis Опубликовано 9 мая, 2016 Автор Share Опубликовано 9 мая, 2016 Добавляю логи с AutoLogger , и с Fabar Recovery Scan Tool . CollectionLog-2016.05.09-13.42.zip farbar.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 9 мая, 2016 Share Опубликовано 9 мая, 2016 Ну и кто такой умный нашелся, что запустил шифровальщик аж на сервере? Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin TerminateProcessByName('c:\users\administrator\appdata\local\payload.exe'); QuarantineFile('c:\users\administrator\appdata\local\payload.exe',''); DeleteFile('c:\users\administrator\appdata\local\payload.exe','32'); ExecuteSysClean; end. Перезагрузите сервер. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su. 1. В заголовке письма напишите "Карантин". 2. В письме напишите ссылку на Вашу тему. 3. Прикрепите файл карантина и нажмите "Отправить" Сделайте новые логи Автологгером. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Augis Опубликовано 11 мая, 2016 Автор Share Опубликовано 11 мая, 2016 Скрипт выполнил и отправил письмо. Добавляю новые логи AutoLogger. CollectionLog-2016.05.11-11.26.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 11 мая, 2016 Share Опубликовано 11 мая, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Augis Опубликовано 11 мая, 2016 Автор Share Опубликовано 11 мая, 2016 Логи с Farbar Огромное спасибо за помощь Farbar.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 11 мая, 2016 Share Опубликовано 11 мая, 2016 Логи прикрепите в виде текстовых документов. + Ну и кто такой умный нашелся, что запустил шифровальщик аж на сервере? Осталось без внимания. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Augis Опубликовано 11 мая, 2016 Автор Share Опубликовано 11 мая, 2016 Прикрепил фаилы как указано. Что на счёт умника. Просто попросили помочь. У знакомых бывший администратор давненько ушел с работы и сервер остался на произвол судьбы. Addition.txt FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 11 мая, 2016 Share Опубликовано 11 мая, 2016 2016-02-27 23:54 - 2016-02-27 23:54 - 00178176 _____ C:\Users\kopija\Desktop\Payload.exe Любопытно, похоже шифровальщик запустили с рабочего стола. Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 11 мая, 2016 Share Опубликовано 11 мая, 2016 Первые десять (по времени шифрования) поврежденных файлов выложите одним архивом на Яндекс диск и пришлите ссылку Ссылка на комментарий Поделиться на другие сайты More sharing options...
Augis Опубликовано 12 мая, 2016 Автор Share Опубликовано 12 мая, 2016 Первые десять (по времени шифрования) поврежденных файлов выложите одним архивом на Яндекс диск и пришлите ссылку Загрузил файлы. Ссылка: https://yadi.sk/d/S6seMlrIreZMQ Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти