Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте, вчера на работе секретарь открыла письмо и теперь на рабочем столе выскакивает сообщение "  Мы зашифровали важные файлы на вашем компьютере: документы, базы данных, фото, видео, ключи. 

Файлы зашифрованны алгоритмом AES 128(https://ru.wikipedia.org/wiki/Advanced_Encryption_Standard) с приватным ключем,который знаем только мы.
Зашифрованные файлы имеют расширение .ENIGMA . Расшифровать файлы без приватного ключа НЕВОЗМОЖНО.

Если хотите получить файлы обратно:

1)Установите Tor Browser https://www.torproject.org/
2)Найдите на рабочем столе ключ для доступа на сайт ENIGMA.RSA(В ключе зашифрован пароль от ваших файлов)
3)Перейдите на сайт http://enigmawwwpycpsjc.onionв тор-браузере и авторизуйтесь с помощью ENIGMA.RSA
4)Следуйте инструкциям на сайте и скачайте дешифратор
5)Если ключ удалён или не можете найти, то скачайте генератор ключа http://enigmawwwpycpsjc.onion/gen_rsa.exe

C:\Documents and Settings\Admin\Рабочий стол\ENIGMA.RSA - Путь к файлу-ключу на рабочем столе
C:\DOCUME~1\Admin\LOCALS~1\Temp\ENIGMA.RSA - Путь к файлу-ключу в TMP папке "

 

Подскажите можно ли будет расшифровать ? 
"

Опубликовано

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\993aabc79f8cc021c9823aa0e84faeeb.exe','');
 DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\enigma.hta','32');
 DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\993aabc79f8cc021c9823aa0e84faeeb.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','bebcddeebba');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','bebcddeeb');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи

Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

 

frst.rar

Опубликовано

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
HKU\S-1-5-21-789336058-1935655697-1417001333-500\...\Run: [amigo] => C:\Documents and Settings\Admin\Local Settings\Application Data\Amigo\Application\amigo.exe [706264 2016-03-28] (Mail.Ru)
C:\Documents and Settings\Admin\Local Settings\Temp\amigo_setup.exe
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
Опубликовано

Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

Fixlog.txt

Опубликовано

Антивируса, вижу, вообще никакого нет :)

 

Пришлите несколько зашифрованных файлов (лучше doc-файлы) + файл ENIGMA.RSA

Опубликовано (изменено)

(лучше doc-файлы) + файл ENIGMA.RSA

 

 

 

Антивируса, вижу, вообще никакого нет

уже нет ( во всех инструкциях написано об отключении )    :) , если нужно будет поставлю, есть каспер и интернет секьюрити и эндпоинт

Файлы.rar

Изменено пользователем alexonik

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • remontcompovspb
      Автор remontcompovspb
      сотрудник открыл письмо на почте, после обновления системы на компьютере все текстовые и графические файлы приобрели формат .1txt 
      Требуется расшифровка файлов
    • beg3mot
      Автор beg3mot
      Здравствуйте.
      Помогите пожалуйста расшифровать файлы, зашифрованные Enigma.
      Пойман еще три недели назад из "письма из ФНС".
      На момент заражения антивирусных продуктов Касперского установлено не было.
      Действующая коммерческая лицензия имеется.
      Прилагаю необходимые файлы.
      CollectionLog-2016.12.21-17.13.zip
      ENIGMA_133.RSA.rar

    • LDV
      Автор LDV
      Добрый день коллеги. Принес мне бухгалтер ноут с зашифрованными файлами. Есть ли возможность расшифровать файлы. Больше всего интересуют базы 1с. все файлы со стандартный расширений поменялись на 1txt.  протокол во вложении. 
      CollectionLog-2016.11.24-22.15.zip
    • gusevasonya
      Автор gusevasonya
      Добрый день! Зашифрованы файлы вирусом. Файлы стали с 1.txt.  Прошла по письму в электронной почте. Что можно сделать. Заранее огромное спасибо!
      CollectionLog-2016.11.22-18.45.zip
    • danileon
      Автор danileon
      Доброго времени суток. По глупости поймал вирус с почты и теперь все файлы зашифрованы. По инструкции приложил zip архив протоколов. Если нужно будет могу выслать вирусный файл который собственно я запустил, также несколько файлов которые зашифровались.. Жду ответа. Спасибо
      CollectionLog-2016.11.23-09.36.zip
×
×
  • Создать...