Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте!
Получил письмо "из налоговой". При запуске приложения из письма все файлы документов, изображений, таблиц, музыка - оказались зашифрованы. резервных копий нет.
Пытался решить проблему с помощью программ XoristDecryptor и RectorDecryptor, но безуспешно.
имена стали такими: email-cryptolocker@aol.com_graf1.ver-CL 1.0.0.0.u.id-YZAACDDEEFGHIIJJKLLMNNOOPQRSSSTUVWWW-20.06.2016 13@58@289693857@@@@@8629-ADAA.randomname-UUVWXYYZZZABBCDDDEEFGGHIIIJJKL.LMM.cbf

Выполнил действия перечисленные в разделе порядок оформления: проверил систему Kaspersky Virus Removal Tool 2015, вирусов и ПО нет, скачал и запустил AutoLogger. Созданный лог прилагаю

 

CollectionLog-2016.06.24-15.09.zip

Опубликовано

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Users\Gonza\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','zrenysycdb');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Опубликовано

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Users\Gonza\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','zrenysycdb');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

 

выполнил все действия, прикрепил лог и отправил  newvirus@kaspersky.com ответа пока не получил, повторил лог согласно правил, сделал диагностику Autologger, прикрепляю файлы из обеих программ

ClearLNK-24.06.2016_16-51.log

CollectionLog-2016.06.24-15.09.zip

Опубликовано (изменено)

Для выполнения скрипта AVZ запускали правой кнопкой от имени администратора?

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Изменено пользователем Sandor
Опубликовано

Для выполнения скрипта AVZ вставил в окошко скрипт из буфера и просто нажал пуск. 

Опубликовано

Все утилиты лечения следует запускать правой кнопкой от имени администратора. Жду логи FRST.

Опубликовано

подскажите, как прикрепить к письму логи?


Все утилиты лечения следует запускать правой кнопкой от имени администратора. Жду логи FRST.

логи

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
C:\Users\Gonza\AppData\Local\Temp\0FMLRA49eRC0.exe
C:\Users\Gonza\AppData\Local\Temp\4HZFVQ7BJZyd.exe
C:\Users\Gonza\AppData\Local\Temp\CH.dll
C:\Users\Gonza\AppData\Local\Temp\IBYTgHKU3Mh5.exe
C:\Users\Gonza\AppData\Local\Temp\jg1xWWlvA4O0.exe
C:\Users\Gonza\AppData\Local\Temp\libeay32.dll
C:\Users\Gonza\AppData\Local\Temp\m726eulZe5uE.exe
C:\Users\Gonza\AppData\Local\Temp\msvcr120.dll
C:\Users\Gonza\AppData\Local\Temp\NOSEventMessages.dll
C:\Users\Gonza\AppData\Local\Temp\NSISPromotionEx.dll
C:\Users\Gonza\AppData\Local\Temp\P6sw9Jj4SnDk.exe
C:\Users\Gonza\AppData\Local\Temp\pceMCaudukSy.exe
C:\Users\Gonza\AppData\Local\Temp\qD8IHhLOIIuf.exe
C:\Users\Gonza\AppData\Local\Temp\vGQz4k3LVTDy.exe
C:\Users\Gonza\AppData\Local\Temp\ylDQiO1BK7VB.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
C:\Users\Gonza\AppData\Local\Temp\0FMLRA49eRC0.exe
C:\Users\Gonza\AppData\Local\Temp\4HZFVQ7BJZyd.exe
C:\Users\Gonza\AppData\Local\Temp\CH.dll
C:\Users\Gonza\AppData\Local\Temp\IBYTgHKU3Mh5.exe
C:\Users\Gonza\AppData\Local\Temp\jg1xWWlvA4O0.exe
C:\Users\Gonza\AppData\Local\Temp\libeay32.dll
C:\Users\Gonza\AppData\Local\Temp\m726eulZe5uE.exe
C:\Users\Gonza\AppData\Local\Temp\msvcr120.dll
C:\Users\Gonza\AppData\Local\Temp\NOSEventMessages.dll
C:\Users\Gonza\AppData\Local\Temp\NSISPromotionEx.dll
C:\Users\Gonza\AppData\Local\Temp\P6sw9Jj4SnDk.exe
C:\Users\Gonza\AppData\Local\Temp\pceMCaudukSy.exe
C:\Users\Gonza\AppData\Local\Temp\qD8IHhLOIIuf.exe
C:\Users\Gonza\AppData\Local\Temp\vGQz4k3LVTDy.exe
C:\Users\Gonza\AppData\Local\Temp\ylDQiO1BK7VB.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

выполнил действия, высылаю

Fixlog.txt

Опубликовано

С расшифровкой помочь не сможем.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • S-e-r-s-h
      Автор S-e-r-s-h
      Добрый день. Хватанули троян, который зашифровал все документы таким образом: email-load180@aol.com.ver-CL 1.0.0.0.id-SBJKZCVMEGNQHJLOSVXZEGIMPSVXCEGJNQTU-02.09.2015 8@18@454361717.randomname-CNOCKUQNTOEVIVKQBSIWJZUKAQVPET.MGZ.cbf
      После заражения воспользовались восстановлением системы на предыдущий дату и проверили Kaspersky Virus Removal Tool 2015, а после, продленным Small Office Security. Вроде ничего не нашел.  Очень нужна ваша помощь. Как убедиться, что источника заразы больше нет и как расшифровать документы? CollectionLog-2015.09.07-11.35.zip
    • sidor
      Автор sidor
      Здравствуйте!
      Все как обычно, пришло письмо, якобы от налоговой, дальше открытие архива, без сохранения и проверки антивирусом.
      Результат-все файлы  MSO зашифрованы - названия начинаются с seven_legion@aol.com
      Что сделал:
      1. Прошелся по диску kav_rescue_10.
       по классификации каспера выявлено Win32.VBKryjetor.wes  в program files и в корневике системы.
      2. Удалил из автозагрузки окошко с предупреждением.
      3. Собрал логи.

         CollectionLog-2015.09.04-14.27
      Посмотрите, пожалуйста, может где еще дыры или зверье сидит?
       
      По поводу расшифровки: пробовал rectordecryptor и xoristdecryptor, не помогло.
      Может у кого есть дешифратор для моего случая? Плзз. А то девчонкам этим несчастным неделю на складе ревизию проводить....
       
      CollectionLog-2015.09.04-14.27.zip
    • Елена К
      Автор Елена К
      Получила письмо на почту, открыла прикрепленный файл, через пару часов на рабочем столе надпись "Твои файлы зашифрованы, отправь файл на почту Seven_legion2@aol.com ...."  Все файлы текстовые, все фото зашифрованы. Можно расшифровать фото?

      Прочитала предыдущее сообщение, сделала как там было написано, прикрепляю файлы. Очень надеюсь на помощь.
      CollectionLog-2015.09.05-22.02.zip
      Addition_05-09-2015_22-36-03.txt
      FRST_05-09-2015_22-36-03.txt
    • Klu4nik
      Автор Klu4nik
      Здравствуйте!
       
      Пользователь запустил файл из прикрепленного к письму с мэйл.ру архива wordpad.rar. Kaspersky WS не среагировал. Прошло шифрование, фото документы (много, важное), обои сменились на требование. После перезагрузки, KWS-ом автоматически был обнаружен троян: "Удалено троянская программа Trojan.Win32.Inject.vgcj C:\Program Files\explore.exe 27.08.2015 12:35:13".
       
      Спасибо за ваше время и желание помочь!
        CollectionLog-2015.08.27-13.23.zip
    • Арсен Омаров
      Автор Арсен Омаров
      Всем привет! Прошу Вашей помощи! Сегодня к моей сестре на почту пришло письмо по работе! Она открыла и запустила файл который..в общем во вложении прикрепляю фото рабочего стола на котором сообщение:
       Твои файлы зашифрованы, если хочешь все вернуть, отправь 1 зашифрованный файл на эту почту
      и т.д.
       
      так же высылаю логи..


      CollectionLog-2015.08.24-14.29.zip
×
×
  • Создать...