Перейти к содержанию

Файлы зашифрованы email-trojanencoder@aol.com.ver-CL 1.3.0.0.id


Рекомендуемые сообщения

Добрый день. Сегодня на одном из компьютеров сотрудница открыла "вложение" в письме, что привело к заражению и шифрованию всех документов на компьютере.

На самом деле "вложение" оказалось ссылкой "kustomcruizers.com/mail.scr"

Прикрепляю отчеты AutoLogger и Farbar Recovery Scan Tool. Также прикрепляю архив с вирусом.

Очень надеюсь на помощь.

Addition.txt

CollectionLog-2016.08.31-15.00.zip

FRST.txt

Изменено пользователем Sandor
Не прикрепляйте то, что не просили!
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Служба автоматического обновления программ

Восстановление системы включите.

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
HKLM\...\Run: [sopropool] => C:\Program Files\codec.exe
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-45595996-1819605753-1762875914-2289\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://webalta.ru/search
HKU\S-1-5-21-45595996-1819605753-1762875914-2289\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://webalta.ru/search
HKU\S-1-5-21-45595996-1819605753-1762875914-2289\Software\Microsoft\Internet Explorer\Main,Search Bar = hxxp://webalta.ru/search
SearchScopes: HKU\S-1-5-21-45595996-1819605753-1762875914-2289 -> {61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} URL = hxxp://webalta.ru/search?q={searchTerms}&from=IE
Toolbar: HKU\S-1-5-21-45595996-1819605753-1762875914-2289 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
2016-08-31 10:22 - 2016-08-31 11:11 - 00927422 _____ C:\Program Files\desk.bmp
2016-08-31 09:33 - 2016-08-31 10:22 - 00000080 _____ C:\Program Files\KTPYJGHFSZ.MEZ
2016-08-31 10:22 - 2016-08-31 11:11 - 0055767 _____ () C:\Program Files\desk.jpg
AlternateDataStreams: C:\Documents and Settings\e.pankratova\Local Settings\Application Data:wa [146]
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

 

Уточните у администратора KES на момент заражения была ли включена защита от шифровальщика?

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Служба автоматического обновления программ

Восстановление системы включите.

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
HKLM\...\Run: [sopropool] => C:\Program Files\codec.exe
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-45595996-1819605753-1762875914-2289\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://webalta.ru/search
HKU\S-1-5-21-45595996-1819605753-1762875914-2289\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://webalta.ru/search
HKU\S-1-5-21-45595996-1819605753-1762875914-2289\Software\Microsoft\Internet Explorer\Main,Search Bar = hxxp://webalta.ru/search
SearchScopes: HKU\S-1-5-21-45595996-1819605753-1762875914-2289 -> {61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} URL = hxxp://webalta.ru/search?q={searchTerms}&from=IE
Toolbar: HKU\S-1-5-21-45595996-1819605753-1762875914-2289 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
2016-08-31 10:22 - 2016-08-31 11:11 - 00927422 _____ C:\Program Files\desk.bmp
2016-08-31 09:33 - 2016-08-31 10:22 - 00000080 _____ C:\Program Files\KTPYJGHFSZ.MEZ
2016-08-31 10:22 - 2016-08-31 11:11 - 0055767 _____ () C:\Program Files\desk.jpg
AlternateDataStreams: C:\Documents and Settings\e.pankratova\Local Settings\Application Data:wa [146]
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

 

Уточните у администратора KES на момент заражения была ли включена защита от шифровальщика?

 

На момент заражения, защита от шифровальщика, скорее всего, была выключена, т.к. слетела лицензия KES.

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

@Бусинка, внимательно прочтите Порядок оформления запроса о помощи и создайте свою тему.

 

защита от шифровальщика, скорее всего, была выключена

Печально.

 

При наличии лицензии создайте запрос на расшифровку.

Ссылка на комментарий
Поделиться на другие сайты

 

я правильно поняла?

Нет, всем.

 

Вот у вас в запросе на расшифровку написано:"Уважаемые пользователи! Напоминаем Вам, что с 9 ноября 2015 года запросы на расшифровку файлов после действий троянцев-шифровальщиков создаются исключительно через личный кабинет, или через аккаунт Kaspersky Company. Помните, что для создания запроса на расшифровку файлов в личном кабинете нужно прикрепить действующий коммерческий код активации на любой из продуктов Лаборатории Касперского. Ниже приведена последовательность действий того, как правильно создать запрос на расшифровку файлов:"

Ссылка на комментарий
Поделиться на другие сайты

Вы не то читаете, прочтите еще раз Порядок оформления запроса о помощи (особенно п.3). А то, что Вы пишете в чужой теме - нарушение правил.

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Т.е. мне дальше искать решение проблемы в корпоративном разделе?

Зарегистрировался, ключ выслал. Но ответное письмо что-то не торопится.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Денис А
      Автор Денис А
      Добрый день.
      Помогите, пожалуйста, расшифровать файлы на ПК.
      Приложил файлы зашифрованные. лог FRST и текстовый файл с требованием выкупа.
       
      Заранее спасибо.
      AeyLALoFF.README.txt зашифрованные файлы.rar Addition.txt
      FRST.txt
    • astraoren
      Автор astraoren
      Здравствуйте, шифровальщик зашифровал файлы. Прошу помощи в расшифровке
      encoder files.zip
    • Lingon
      Автор Lingon
      files.rarAddition.txt
      FRST.txt
    • Evgeniy Alekseevich
      Автор Evgeniy Alekseevich
      05 августа , судя по датам файлов, на нашем сервере был запущен шифровальщик, кем и как пока выясняем, но сегодня утром я обнаружил зашифрованы практически все файлы.
      Файлы имеют расширение helpo2.
      Может кто сталкивался и сможет помочь ?
      Связались с вымогателями, они для примера расшифровали два файла, я вложил в архив два зашифрованных и они же расшифрованные . Там же письмо, которое они оставили.
      Также прикладываю файлы от  Farbar Recovery Scan Tool.
      Может кто сможет помочь....
      С Уважением, Евгений.
       
       
      Addition.txt FRST.txt НаборФайлов5шт.zip
    • SatanicPanzer
      Автор SatanicPanzer
      Скорее всего проник через почту на сервер небольшой фирмы, файлы и логи прикрепляю
      FRST.txt 1.zip
×
×
  • Создать...