Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте!
Получил письмо "из налоговой". При запуске приложения из письма все файлы документов, изображений, таблиц, музыка - оказались зашифрованы. резервных копий нет.
Пытался решить проблему с помощью программ XoristDecryptor и RectorDecryptor, но безуспешно.
имена стали такими: email-cryptolocker@aol.com_graf1.ver-CL 1.0.0.0.u.id-YZAACDDEEFGHIIJJKLLMNNOOPQRSSSTUVWWW-20.06.2016 13@58@289693857@@@@@8629-ADAA.randomname-UUVWXYYZZZABBCDDDEEFGGHIIIJJKL.LMM.cbf

Выполнил действия перечисленные в разделе порядок оформления: проверил систему Kaspersky Virus Removal Tool 2015, вирусов и ПО нет, скачал и запустил AutoLogger. Созданный лог прилагаю

 

CollectionLog-2016.06.24-15.09.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Users\Gonza\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','zrenysycdb');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Users\Gonza\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','zrenysycdb');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

 

выполнил все действия, прикрепил лог и отправил  newvirus@kaspersky.com ответа пока не получил, повторил лог согласно правил, сделал диагностику Autologger, прикрепляю файлы из обеих программ

ClearLNK-24.06.2016_16-51.log

CollectionLog-2016.06.24-15.09.zip

Ссылка на комментарий
Поделиться на другие сайты

Для выполнения скрипта AVZ запускали правой кнопкой от имени администратора?

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

подскажите, как прикрепить к письму логи?


Все утилиты лечения следует запускать правой кнопкой от имени администратора. Жду логи FRST.

логи

Addition.txt

FRST.txt

Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
C:\Users\Gonza\AppData\Local\Temp\0FMLRA49eRC0.exe
C:\Users\Gonza\AppData\Local\Temp\4HZFVQ7BJZyd.exe
C:\Users\Gonza\AppData\Local\Temp\CH.dll
C:\Users\Gonza\AppData\Local\Temp\IBYTgHKU3Mh5.exe
C:\Users\Gonza\AppData\Local\Temp\jg1xWWlvA4O0.exe
C:\Users\Gonza\AppData\Local\Temp\libeay32.dll
C:\Users\Gonza\AppData\Local\Temp\m726eulZe5uE.exe
C:\Users\Gonza\AppData\Local\Temp\msvcr120.dll
C:\Users\Gonza\AppData\Local\Temp\NOSEventMessages.dll
C:\Users\Gonza\AppData\Local\Temp\NSISPromotionEx.dll
C:\Users\Gonza\AppData\Local\Temp\P6sw9Jj4SnDk.exe
C:\Users\Gonza\AppData\Local\Temp\pceMCaudukSy.exe
C:\Users\Gonza\AppData\Local\Temp\qD8IHhLOIIuf.exe
C:\Users\Gonza\AppData\Local\Temp\vGQz4k3LVTDy.exe
C:\Users\Gonza\AppData\Local\Temp\ylDQiO1BK7VB.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
C:\Users\Gonza\AppData\Local\Temp\0FMLRA49eRC0.exe
C:\Users\Gonza\AppData\Local\Temp\4HZFVQ7BJZyd.exe
C:\Users\Gonza\AppData\Local\Temp\CH.dll
C:\Users\Gonza\AppData\Local\Temp\IBYTgHKU3Mh5.exe
C:\Users\Gonza\AppData\Local\Temp\jg1xWWlvA4O0.exe
C:\Users\Gonza\AppData\Local\Temp\libeay32.dll
C:\Users\Gonza\AppData\Local\Temp\m726eulZe5uE.exe
C:\Users\Gonza\AppData\Local\Temp\msvcr120.dll
C:\Users\Gonza\AppData\Local\Temp\NOSEventMessages.dll
C:\Users\Gonza\AppData\Local\Temp\NSISPromotionEx.dll
C:\Users\Gonza\AppData\Local\Temp\P6sw9Jj4SnDk.exe
C:\Users\Gonza\AppData\Local\Temp\pceMCaudukSy.exe
C:\Users\Gonza\AppData\Local\Temp\qD8IHhLOIIuf.exe
C:\Users\Gonza\AppData\Local\Temp\vGQz4k3LVTDy.exe
C:\Users\Gonza\AppData\Local\Temp\ylDQiO1BK7VB.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

выполнил действия, высылаю

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ALFGreat
      От ALFGreat
      Добрый день! Сегодня обнаружилось, что зашифрован сервер. Открылся файл, мол пишите на адрес a38261062@gmail.com 
      Какой порядок действий? Возможно ли как то восстановить? Как узнать под какой учеткой был запущен шифровальщик?
    • Шаманов_Артём
      От Шаманов_Артём
      Доброго дня. Поймали данный шедевр на компы, подскажите пожалуйста, какие действия предпринимать, куда бежать, куда писать?
       
      Сообщение от модератора thyrex Перенесено из данной темы
    • InnaC
      От InnaC
      Файлы на сервере 1С и он же файловый сервер зашифрованы. Файлы получили расширение Demetro9990@cock.li.
      Можно ли их как-то спасти?
      FRST.txt Addition.txt
    • ligiray
      От ligiray
      Добрый день
       
      Зашифровались файлы, стали с расширением .kasper
       
      И появился файл Readme с текстом:
      kasper Ransmoware
      ATTENTION!
      At the moment, your system is not protected.
      We can fix itand restore files.
      To get started, send a file to decrypt trial.
      You can trust us after opening the test file.
      2.Do not use free programs to unlock.
      To restore the system write to both : kasperskyrans@gmail.com        and      kasperskyrans@outlook.com
      Telegram id:@kasperrecovery
      Your Decryption ID: C3C29BC3926D6E30
       
      Нужна помощь, заранее спасибо
    • Тимур М
      От Тимур М
      Всем привет!

      На компе все файлы зашифровались с окончанием Demetro9990@cock.li 
      Написал письмо - просит 1400 долларов на биткоин кошелек.
       
      Можете как то помочь?
×
×
  • Создать...