Перейти к содержанию

Шифровальщик .vault


Рекомендуемые сообщения

Сделайте лог Process Monitor следующим образом: запустите Process Monitor -> воспроизведите проблему, для этого запустите AutoLogger с зажатой кнопкой Shift. (запустите так, как делали раньше, с рабочего стола) -> Cохраните лог: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник, например http://rghost.ru

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Анализ присланного Вами отчета ProcessMonitor-а показал, что его остановили до окончания работы AutoLogger-а.

Сделайте лог Process Monitor следующим образом:
1. Запустите Process Monitor

2. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

var PathAutoLogger : string;
begin
 ClearLog;
 PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
 ExecuteFile(PathAutoLogger + 'HijackThis\HiJackThis.exe', '/accepteula /silentautolog', 0, 60000, true); // Запуск новой версии HijackThis
 AddToLog('HijackThis - '  + IntToStr(GetLastExitCode));
 ExecuteFile(PathAutoLogger + 'RSIT\RSIT.exe', '/silent /m3 /autolog /logfolder "' + PathAutoLogger + 'RSIT\Log"', 0, 720000, false); // Сбор логов RSIT
 AddToLog('RSIT - ' + IntToStr(GetLastExitCode));
 ExecuteFile(PathAutoLogger + 'CheckBrowsersLNK\Check Browsers LNK.exe', '-savelog . -silent -timeout 285', 0, 300000, true); // Сбор логов Check Browsers LNK
 AddToLog('Check Browsers LNK - ' + IntToStr(GetLastExitCode));
 SaveLog(PathAutoLogger+'report5.log');
end.

AVZ запускайте ту, которая в составе Автологера. (При этом папка Auologger лежит на "рабочем столе").

3. Дождитесь сообщения об успешном выполнение скрипта.
В результате проверьте, появились ли в папках

...\Autologger\HiJackThis\
...\Autologger\RSIT
...\Autologger\CheckBrowsersLNK

отчеты соответственно HiJackThis.log и log.txt, info.txt и Check_Browsers_LNK.log

А также прикрепите к следующему сообщению файл report5.log

 

4. Process Monitor -> Cохраните лог: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник, например http://rghost.ru


Сообщите, пожалуйста, какой из браузеров у Вас выбран браузером по умолчанию.

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • ad_art
      От ad_art
      Здравствуйте, требуется помощь в расшифровке файлов.
      Прилагаю образец вируса в запароленном архиве, ключи реестра содержащие данные для шифрации.
      First.txt Addition.txt Зашифрованные файлы.7z Оригинальные файлы.7z virus_sample.7z Требования вируса.7z reg_keys.7z
    • yarosvent
      От yarosvent
      Доброго,
      просим помочь расшифровать данные
    • WL787878
      От WL787878
      Key2030_Help.txt
      Здравствуйте. Возможно ли получить помощь в расшифровке файлов? Логи прилагаю.
      Addition.txt FRST.txt
×
×
  • Создать...