Перейти к содержанию

Нужна помощь, вирус зашифровал все данные ID54B08F1E@aol.com.xtbl


Рекомендуемые сообщения

Здравствуйте, 

Вирус зашыфровал все фаилы с расшырением   ID54B08F1E@aol.com.xtbl

Возможно ли их расшифравать?

Rasalai-toneriai.xls.ID54B08F1E.Vegclass@aol.com.xtbl.zip

How to decrypt your files.txt

Ссылка на комментарий
Поделиться на другие сайты

Ну и кто такой умный нашелся, что запустил шифровальщик аж на сервере? 

 

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 TerminateProcessByName('c:\users\administrator\appdata\local\payload.exe');
 QuarantineFile('c:\users\administrator\appdata\local\payload.exe','');
 DeleteFile('c:\users\administrator\appdata\local\payload.exe','32');
ExecuteSysClean;
end.
 
Перезагрузите сервер. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su.
1. В заголовке письма напишите "Карантин".
2. В письме напишите ссылку на Вашу тему.
3. Прикрепите файл карантина и нажмите "Отправить"
 

Сделайте новые логи Автологгером. 
 

 

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

Логи прикрепите в виде текстовых документов.

 

 

 

Ну и кто такой умный нашелся, что запустил шифровальщик аж на сервере? 

Осталось без внимания.

Ссылка на комментарий
Поделиться на другие сайты

Прикрепил фаилы как указано. 

 

Что на счёт умника. Просто попросили помочь. У знакомых бывший администратор давненько ушел с работы и сервер остался на произвол судьбы.

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

 

2016-02-27 23:54 - 2016-02-27 23:54 - 00178176 _____ C:\Users\kopija\Desktop\Payload.exe

 

Любопытно, похоже шифровальщик запустили с рабочего стола. 
Ссылка на комментарий
Поделиться на другие сайты

Первые десять (по времени шифрования) поврежденных файлов выложите одним архивом на Яндекс диск и пришлите ссылку

Ссылка на комментарий
Поделиться на другие сайты

Первые десять (по времени шифрования) поврежденных файлов выложите одним архивом на Яндекс диск и пришлите ссылку

 

Загрузил файлы. Ссылка:   https://yadi.sk/d/S6seMlrIreZMQ

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...