Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте, проблема с зашифрованными файлами.
Принесли компьютер, все файлы с расширением .locked. На вопрос, что делали? Стандартная отмазка я ничего не делала оно само! AdwCleaner (by Xplode) скачал до меня "племянник компьютерщик", не помогло. Запустил заново, логи прикрепляю к письму. 

AdwCleanerS2.txt

Опубликовано (изменено)

Спасибо за оперативный ответ. Можно узнать какое письмо, что скачивала и запускала? И ещё вопрос, можно ли винт подключить к другой машине и лечить на ней? Или обязательно лечение проводить на той которая заражена? (операционки разные)


Kaspersky Virus Removal Tool 2015  ругался на ammy и на comparevers.exe, всё поместил в карантин.
Autologger отработал, архив во вложении.

CollectionLog-2016.08.11-11.13.zip

Изменено пользователем Hoosoff
Опубликовано

Можно узнать какое письмо, что скачивала и запускала?

Я не телепат, чтобы название темы письма знать.

 

Это логи с источника шифрования?

Опубликовано (изменено)

Но Вы как то узнали, что "скачала она и запустила вложение из письма".
Что значит с источника шифрования? Диск подключил к другому компьютеру, тот не включается.

Изменено пользователем Hoosoff
Опубликовано

Источник шифрования - компьютер, на котором запустили вирус.

 

Сообщение вымогателей поищите и процитируйте

Опубликовано (изменено)

Файл во вложении.
 

***ВНИМАНИЕ!***

Ваши файлы были зашифрованы вирусом RAA.

При шифровании был применен алгоритм AES-256, используемый для защиты информации, представляющей государственную тайну.

Это значит, что восстановить данные можно только купив ключ у нас.

Покупка ключа - простейшее дело.

Все, что вам надо:

1. Скинуть ваш ID 07024584-8D31-4EE8-BA2D-ACD7864F536F на почтовый адрес raa-consult1@keemail.me.

2. Тестово расшифровать несколько файлов для того, чтоб убедиться, что у нас действительно есть ключ.

3. Оплатить покупку Вашего ключа путем перевода на Bitcoin-адрес 1NQvWviZG35Pyd8wfCYMNJubWA1T5aWTxN.

О том, как купить Bitcoin за рубли с любой карты - https://www.bestchange.ru/visa-mastercard-rur-to-bitcoin.html

4. Получить ключ и программу для расшифровки файлов.

5. Предпринять меры по предотвращению подобных ситуаций в дальнейшем.

 

Важно (1).

Не пытайтесь подобрать ключ, это бесполезно, и может уничтожить ваши данные окончательно.

 

Важно (2).

Если по указанному адресу (raa-consult1@keemail.me) вами не был получен ответ в течение 3х часов, вы можете воспользоваться для связи сервисом Bitmessage

(наш адрес - BM-2cVCd439eH5kTS9PzG4NxGUAtSCxLywsnv).

Детальнее о программе - https://bitmessage.org/wiki/Main_Page

 

Важно (3).

Мы НЕ МОЖЕМ хранить ваши ключи вечно. Все ключи, за которые не было выплачено вознаграждение, удаляются в течение недели с момента заражения.

 

README файлы расположены в корне каждого диска.

 

ВАШ ID - 07024584-8D31-4EE8-BA2D-ACD7864F536F

!!!README!!!PkBlR.rtf

Изменено пользователем Hoosoff
Опубликовано

Увы, без шансов.

 

Для информации - был запущен js-скрипт, который докачал все нужное и пошифровал

  • 2 недели спустя...
Опубликовано

Здравствуйте.

Что Вы сделали?

Как расшифровали документы.

Никак, если внимательно читали тему.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Interessanten
      Автор Interessanten
      Доброго всем времени суток!
       
      Бухгалтерша открыла письмо от "Налоговой" и после этого зашифровались все файлы. Вот здесь самый нужный файл. Тот ноутбук забрали на чистку "местные" мастера, надеюсь у вас получится мне помочь. 
       
      Заранее благодарю!

       RannohDecryptor,  XoristDecryptor и RectorDecryptor не помогли (
      SATIS RAPORU GENEL 2016.xlsx.zip
    • Yulia_T
      Автор Yulia_T
      Как оказалось не новая история На эл. почту пришло письмо с требованием оплатить просроченный счет, при открытии понеслось - все файлы поменяли расширение на locked. На форуме нашлась похожая тема - делали все по инструкции.
      CollectionLog-2016.08.25-10.29.zip
    • GMK
      Автор GMK
      Наша организация постоянный ваш клиент, покупаем и обновляем ваше ПО. Но после лечения одного из компьютеров, на файловом сервере переименовались файлы офиса и  JPG на расширение .Locked   Помогите расшифровать или порядок действий. Файл во вложении
      бланк.doc.rar
    • Shodek
      Автор Shodek
      Здравствуйте. Поймал вирус, который зашифровал все документы, архивы, фотки. Название файла стало следующего вида <имя файла>.doc.locked. Пробовал утилиту rakhnidecryptor. Результат отрицательный. Появились два файла, это ридми и еще какой-то, которые необходимо отправить злоумышленникам для дешифратора. Можно ли расшифровать данные? Пароль на архив 123
       
      !!!README!!!zExy5.rtf
      KEY-242BD198-6398-4A1C-B95C-5E02CB97F4AF.rar
    • ekalmykov
      Автор ekalmykov
      Добрый день.
      Юзер получил вредоносное письмо  и не предупредив открыл вложение.
      Вложение было в виде скрипта .js после чего многие файлы получили расширение .locked.
      Нашли компьютер, с которого было произведен запуск и заражение.
      (во вложении virus.zip (пароль - virus) архив с исходным письмом + пару зараженных файлов для примера)
      Также во вложении лог сканирования от AdwCleaner.
      Самое грустное, что в сети есть "Общая папка", куда все пользователи скидывали свои документы (word, excel, pdf), и куда был доступ на запись, соответственно все файлы в общей папке тоже залочены. Юзерам пока дана команда ничего там не трогать и не пытаться запускать\скопировать к себе. Можно ли как-то восстановить эти данные? Другие компьютеры пока не пострадали.
       

      Строгое предупреждение от модератора Mark D. Pearlstone Не прикрепляйте вредоносные файлы на форум. AdwCleanerS0.txt
×
×
  • Создать...