Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Аналогичная ситуация, как в соседней теме. С точностью до буквы.

В каждой папке (и подпапкке) на компьютере тхт файл с названием: !!!!!!!!Как восстановить файлы!!!!!!!.txt

и содержанием:

Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048. 
Если хотите их вернуть отправьте один из зашифрованных файлов и файл keyvalue.bin на e-mail: unlock92@india.com 
Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт:
http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик. 
Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!
 

CollectionLog-2016.09.09-17.05.zip

Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
CHR HomePage: Default -> search.ask.com/?gct=hp
CHR Extension: (Ask Search) - C:\Documents and Settings\1\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\aaaadbhonifkcheeddllhmpapnhcpgia [2016-08-30]
CHR Extension: (Щит безопасности KIS) - C:\Documents and Settings\1\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\feokhnpljfgckfhgbpcfejacbmdiloll [2016-08-30]
CHR Extension: (Pushcontrol) - C:\Documents and Settings\1\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\ipjjmoaaiokdonnldckdhmhojapklmdi [2016-08-30]
CHR Extension: (Универсальный перевод для Chrome) - C:\Documents and Settings\1\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\mdanidgdpmkimeiiojknlnekblgmpdll [2016-08-30]
CHR HKLM\...\Chrome\Extension: [aaaadbhonifkcheeddllhmpapnhcpgia] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM\...\Chrome\Extension: [bgcifljfapbhgiehkjlckfjmgeojijcb] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM\...\Chrome\Extension: [ccfifbojenkenpkmnbnndeadpfdiffof] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM\...\Chrome\Extension: [ehfjihahbphdpljpiadbkmgmhnfehhgi] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM\...\Chrome\Extension: [oelpkepjlgmehajehfeicfbjdiobdkfj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM\...\Chrome\Extension: [ojlcebdkbpjdpiligkdbbkdkfjmchbfd] - hxxps://clients2.google.com/service/update2/crx
OPR StartupUrls: "hxxp://maznitsa.ru/?utm_source=startpage03&utm_content=e002e6fa5974f5e4d1baa1da8781498f&utm_term=9CA469FCF36F2313380F73705A65B387"
OPR Extension: (Универсальный перевод для Chrome) - C:\Documents and Settings\1\Application Data\Opera Software\Opera Stable\Extensions\mdanidgdpmkimeiiojknlnekblgmpdll [2016-08-30]
2016-08-30 10:03 - 2016-08-30 10:03 - 00002802 ____C C:\WINDOWS\system32\dllcache\keyvalue.bin
2016-08-30 10:03 - 2016-08-30 10:03 - 00002802 _____ C:\WINDOWS\Tasks\keyvalue.bin
2016-08-30 10:03 - 2016-08-30 10:03 - 00002802 _____ C:\WINDOWS\system32\Drivers\keyvalue.bin
2016-08-30 10:03 - 2016-08-30 10:03 - 00002802 _____ C:\WINDOWS\system32\Drivers\etc\keyvalue.bin
2016-08-30 10:03 - 2016-08-30 10:03 - 00000787 ____C C:\WINDOWS\system32\dllcache\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:03 - 2016-08-30 10:03 - 00000787 _____ C:\WINDOWS\Tasks\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:03 - 2016-08-30 10:03 - 00000787 _____ C:\WINDOWS\system32\Drivers\etc\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:03 - 2016-08-30 10:03 - 00000787 _____ C:\WINDOWS\system32\Drivers\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:02 - 2016-08-30 10:02 - 00002802 _____ C:\WINDOWS\system32\keyvalue.bin
2016-08-30 10:02 - 2016-08-30 10:02 - 00002802 _____ C:\WINDOWS\system32\config\keyvalue.bin
2016-08-30 10:02 - 2016-08-30 10:02 - 00002802 _____ C:\WINDOWS\system\keyvalue.bin
2016-08-30 10:02 - 2016-08-30 10:02 - 00002802 _____ C:\WINDOWS\Minidump\keyvalue.bin
2016-08-30 10:02 - 2016-08-30 10:02 - 00000787 _____ C:\WINDOWS\system32\config\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:02 - 2016-08-30 10:02 - 00000787 _____ C:\WINDOWS\system32\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:02 - 2016-08-30 10:02 - 00000787 _____ C:\WINDOWS\system\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:02 - 2016-08-30 10:02 - 00000787 _____ C:\WINDOWS\Minidump\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:00 - 2016-08-30 10:00 - 00002802 _____ C:\Program Files\Common Files\keyvalue.bin
2016-08-30 10:00 - 2016-08-30 10:00 - 00000787 _____ C:\Program Files\Common Files\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\NetworkService\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\NetworkService\Application Data\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\LocalService\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\LocalService\Application Data\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\Default User\Рабочий стол\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\Default User\Главное меню\Программы\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\Default User\Главное меню\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\Default User\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\Default User\Application Data\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\All Users\Рабочий стол\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\All Users\Главное меню\Программы\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\All Users\Главное меню\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\All Users\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00002802 _____ C:\Documents and Settings\All Users\Application Data\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\NetworkService\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\NetworkService\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\LocalService\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\LocalService\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\Default User\Рабочий стол\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\Default User\Главное меню\Программы\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\Default User\Главное меню\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\Default User\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\Default User\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\All Users\Главное меню\Программы\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\All Users\Главное меню\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\All Users\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 00000787 _____ C:\Documents and Settings\All Users\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:46 - 2016-08-30 09:46 - 00002802 _____ C:\Documents and Settings\1\Главное меню\Программы\keyvalue.bin
2016-08-30 09:46 - 2016-08-30 09:46 - 00000787 _____ C:\Documents and Settings\1\Главное меню\Программы\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:46 - 2016-08-30 09:46 - 00000787 _____ C:\Documents and Settings\1\Главное меню\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:33 - 2016-08-30 09:33 - 00002802 _____ C:\Documents and Settings\keyvalue.bin
2016-08-30 09:33 - 2016-08-30 09:33 - 00002802 _____ C:\Documents and Settings\1\keyvalue.bin
2016-08-30 09:33 - 2016-08-30 09:33 - 00002802 _____ C:\Documents and Settings\1\Application Data\keyvalue.bin
2016-08-30 09:33 - 2016-08-30 09:33 - 00000787 _____ C:\Documents and Settings\1\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:33 - 2016-08-30 09:33 - 00000787 _____ C:\Documents and Settings\1\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:33 - 2016-08-30 09:33 - 00000787 _____ C:\Documents and Settings\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:00 - 2016-08-30 10:00 - 0000787 _____ () C:\Program Files\Common Files\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 10:00 - 2016-08-30 10:00 - 0002802 _____ () C:\Program Files\Common Files\keyvalue.bin
2016-08-30 09:33 - 2016-08-30 09:33 - 0000787 _____ () C:\Documents and Settings\1\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:33 - 2016-08-30 09:33 - 0002802 _____ () C:\Documents and Settings\1\Application Data\keyvalue.bin
2016-08-30 09:33 - 2016-08-30 09:33 - 0000787 _____ () C:\Documents and Settings\1\Application Data\Microsoft\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:33 - 2016-08-30 09:33 - 0002802 _____ () C:\Documents and Settings\1\Application Data\Microsoft\keyvalue.bin
2016-08-30 09:45 - 2016-08-30 09:45 - 0000787 _____ () C:\Documents and Settings\1\Local Settings\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:45 - 2016-08-30 09:45 - 0002802 _____ () C:\Documents and Settings\1\Local Settings\Application Data\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 0000787 _____ () C:\Documents and Settings\All Users\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 0002802 _____ () C:\Documents and Settings\All Users\keyvalue.bin
2016-08-30 09:59 - 2016-08-30 09:59 - 0000787 _____ () C:\Documents and Settings\All Users\Application Data\!!!!!!!!Как восстановить файлы!!!!!!!.txt
2016-08-30 09:59 - 2016-08-30 09:59 - 0002802 _____ () C:\Documents and Settings\All Users\Application Data\keyvalue.bin
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • grimm705x
      Автор grimm705x
      Добрый день!
      Ситуация типичная, сотрудница получила письмо на почту mail.ru, естественно, открыла его. После чего к расширению всех файлов прибавилось ".kukaracha."
      Каперский отреагировал поздно и обнаружил:
      10 файлов Trojan.Win32.Agentb.adkr
      39 файлов not-a-virus:HEUR:AdWare.Script.Generic
      2 файла UDS:DangerousObject.Multi.Generic
      1 файл not-a-virus:HEUR:AdWare.Win32.ELEX.gen
      Далее, прошелся по Вашему порядку оформления запроса о помощи
      Скачал Kaspersky Virus Removal Tool 2015
      Отключил касперского free
      Запустил KVRT2015 и выполнил проверку. Результат таков: 
      not-a-virus:HEUR:RiskTool.Win32.Generic Файл: C:\Users\User\AdobeChecker.exe Легальная программа, которая может быть использована злоумышленником для нанесения вреда компьютеру или данным пользователя     MD5:  155FCE01FA0C8477B20C1CD5A2763D87     SHA256:  9C5BF431DB30BF3B53E1C94F84E5FF04ED1C15E06009EF8BD4818FB58936795E Следующим шагом собрал логи. Вот и всё. Помогите, пожалуйста. CollectionLog-2016.12.24-15.22.zip залил на хостинг. Здесь ошибку IO при загрузке выдаёт   report1.log
      report2.log
    • Дмитрий Тахтараков
      Автор Дмитрий Тахтараков
      Данный вирус посетил один из компьютеров( 
       
       
      текст сообщения: 
      Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048.  Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com  Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт: http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик.  Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!   CollectionLog-2016.12.21-17.42.zip
    • sirius
      Автор sirius
      Пришла дрянь по почте, открыли и заразили комп шифровальщиком. Все файлы имеют расширение kukaracha, содержимое зашифровано. 
      Во всех папках лежат файлы прочти меня с текстом
      Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048.  Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com  Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт: http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик.  Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!

      Ребятки требуют 150$ биткоинами. Хел чего делать?
      Во вложении архив в нем пример зашифрованного файла и расшифрованного. Addition.txt
      FRST.txt
      123.zip
    • Sonyk
      Автор Sonyk
      Здравствуйте.
           Поймали вирус- шифровальщик с расширением  «kukaracha».
       Находился в письме. Один из сотрудников его запустил((( Им были изменены все текстовые, фото и архивные файлы. Теперь они выглядят примерно так : Водяные лилии.jpg.kukaracha
      При запуске Экселя, попутно открывается еще несколько окон в одном из них послание от вымогателей:
         Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048. Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт:http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик. Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!
       Платить не стали, но поинтересовались ценой расшифровщика, на что получили такой ответ:
       Программа для восстановления данных стоит 0.26 биткоина. Это порядка $120.Ключ дешифровки существует семь дней. После его удаления восстановление файлов будет невозможно.В доказательство они расшифровали один из отосланных нами фаилов.(((((
       Просьба подсказать или помочь в избавлении от этой «бяки»
      Addition.txt
      Check_Browsers_LNK.log
      CollectionLog-2016.12.16-10.18.zip
      FRST.txt
    • LEN74
      Автор LEN74
      Здравствуйте
      поймали вирус-шифровальщик, ( пришло письмо на почту вложенный файл оказался с расширением js., 
      файлы зашифрованы "KUKARACHA" (.kukaracha)
      при запуске компьютера открывается текстовый документ "ПРОЧТИ МЕНЯ",  след. содержания:
       
      Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048.
      Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com
      Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт:
      http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик.
      Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!
       
      проверкой  Kaspersky Virus Removal Tool 2015 обнаружен вирус:
      Trojan-Ransom.Win32.Scatter.lb
      Файл: C:\Users\Админ\AppData\Local\Temp\cmss.exe
      Троянская программа
          MD5:  6BEE511C779649A7FE989AED8B685268
          SHA256:  CF914E64A00E27CE5532082BCE518627412FC30E09FA5ED34270F17945CC9211
       
      платить не стали, хотя утеряны доки за 10 лет , почитала на форумах, что расшифровать не получится, тем более что один "спец" уже попробовал сам лечить, в итоге предложили переустановить систему,
      но некоторые файлы не за шифровались, и программки работают, например бизнес-пак, а у нас там документы с 2006года. Точки восстановления системы нет, флешка с базами и сохраненными доками тоже закукарачилась (как раз когда шифровальщик активировался с флешкой работали) Есть старая флешка но на ней инфа трехлетней давности, поэтому не хочется сносить систему, заражение было 02.12.16, после этого на компе делали новые документы - те что в ворде и JPEG не защифровываются, а в эхl когда открываются паралельно открывается еще два табличных документа с каракулями, но основной не изменяется.
       
      Подскажите как  почистить комп чтобы удалить все вирусы и  сохранить не поврежденную информацию. и есть ли возможность как то сохранить файлы - может через какое то время появится возможность их расшифровать. Проверку KVRT сделала но вирус ещё не удаляла
      CollectionLog-2016.12.13-12.31.zip
×
×
  • Создать...