Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день!

Поймали в письме шифровальщик файлов! Письмо от бухгалтера. Зашифровало все документы и картинки. Интернет и браузеры перестали работать, Антивируса считайте что не было, стояла пробная версия какая то.... Очень много информации на компьютере бухгалтера !

Помогите пожалуйста! Что делать ???? Заранее ОГРОМНОЕ СПАСИБО ВСЕМ!

Изменено пользователем Igon85
Опубликовано (изменено)

Проделали все работы по вашей инструкции , прикладывает архив , как указанно в инструкции!

CollectionLog-2016.10.03-12.55.zip

Изменено пользователем Igon85
Опубликовано

Само письмо если сохранилось, то отправьте мне его на почту

Опубликовано (изменено)

Само письмо если сохранилось, то отправьте мне его на почту

Какая у вас почта ? И у нас блокируется доступ к интернету ! Почему то не грузит нормально страницы ! AVPTools прогнали удалили что нашел он!

Изменено пользователем Igon85
Опубликовано

Дополнительно:

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано (изменено)

mike1@avp.su

Отправили с

. На эту почту ничего присылать не надо! Если что то высылать будите то 
Изменено пользователем mike 1
Почта пользователя скрыта
Опубликовано

 

mike1@avp.su

Отправили с

. На эту почту ничего присылать не надо! Если что то высылать будите то 

 

Получил. Спасибо.

Опубликовано

Дополнительно:

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Сделали ! Прикрепляем !

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
GroupPolicy: Restriction ? <======= ATTENTION
GroupPolicy\User: Restriction ? <======= ATTENTION
FF Extension: (No Name) - C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\xnrbvr25.default\Extensions\homepage@mail.ru [2016-10-03]
FF Extension: (No Name) - C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\xnrbvr25.default\Extensions\search@mail.ru [2016-10-03]
FF Extension: (No Name) - C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\xnrbvr25.default\Extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [2016-10-03]
2016-10-03 09:28 - 2016-10-03 09:28 - 03932214 _____ C:\Documents and Settings\User\Application Data\36FD358236FD3582.bmp
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README9.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README8.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README7.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README6.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README5.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README4.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README3.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README2.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README10.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README1.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README9.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README8.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README7.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README6.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README5.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README4.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README3.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README2.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README10.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README1.txt
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
GroupPolicy: Restriction ? <======= ATTENTION
GroupPolicy\User: Restriction ? <======= ATTENTION
FF Extension: (No Name) - C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\xnrbvr25.default\Extensions\homepage@mail.ru [2016-10-03]
FF Extension: (No Name) - C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\xnrbvr25.default\Extensions\search@mail.ru [2016-10-03]
FF Extension: (No Name) - C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\xnrbvr25.default\Extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [2016-10-03]
2016-10-03 09:28 - 2016-10-03 09:28 - 03932214 _____ C:\Documents and Settings\User\Application Data\36FD358236FD3582.bmp
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README9.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README8.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README7.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README6.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README5.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README4.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README3.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README2.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README10.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\User\Рабочий стол\README1.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt
2016-10-03 09:28 - 2016-10-03 09:28 - 00004170 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README9.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README8.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README7.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README6.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README5.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README4.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README3.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README2.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README10.txt
2016-10-03 09:20 - 2016-10-03 09:20 - 00004170 _____ C:\README1.txt
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Готово! Прикрепляем!

Fixlog.txt

Опубликовано

Следы адвари и вымогателя очищены. С расшифровкой помочь не сможем.

Опубликовано

Следы адвари и вымогателя очищены. С расшифровкой помочь не сможем.

А что делать то нам теперь? Файлы как расшифровать??? Дешифратора нету в природе ? Или если обратится в доктор веб там помогут??? Я слышал когда у вас отказывали , там помогали!

Опубликовано

Тех-поддержка что тут, что там - помогает при наличии коммерческой лицензии.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ВячеславККК
      Автор ВячеславККК
      похожая ерунда случилась. файлы зашифрованы с расширением id-222CC5A1.[cryptocash@aol.com].CASH
      есть какая то вероятность расшифровки? и какая нибудь утилита для проверки на предмет самого шифровальшика? где его искать если он ещё где то есть в системе


      Сообщение от модератора thyrex Перенесено из темы https://forum.kasperskyclub.ru/index.php?showtopic=63822
    • w3r3wolf
      Автор w3r3wolf
      Добрый день!
      На нашем сервере зашифрованы файлы при помощи: HEUR:Trojan-Ransom.Win32.Agent.gen
      Созданы файлы: [PedantBack@protonmail.com].pQPCtSzc-U0lAaLH8.PEDANT
      Информацию прикрепил с Farbar Recovery Scan Tool
      inform.zip
    • Horoshii
      Автор Horoshii
      Здравствуйте!

       

      Прошу помочь в борьбе с вирусом и расшифровать файлы.

      После заражения компьютера типы файлов стали CRYPTED00007.

      в файле README.txt указана почта злоумышленников.

      Прикрепляю файлы и так же лог работы xoristdecryptor.

      вирус.rar
    • Dysyndyst
      Автор Dysyndyst
      Здравствуйте, проблема такая же как и у  всех,
    • Хитаров_Тимур
      Автор Хитаров_Тимур
      Здравствуйте! Подобная тема уже есть, но там нет ответа https://forum.kasperskyclub.ru/index.php?showtopic=54027. Суть проблемы такая же. Тех поддержка Dr Web написала что это вирус Trojan.Encoder.858. Зашифровал все файлы Word-овские документы. Корпоративная сеть с файловым севером и 33 станциями имеющим к нему допуск. Где славила как обычно не признается.
      1. В текст. файле Readme1 (Таких по системе накидал полно) сообщение вымогателя.
      2. Log 09.26 Выполнял на файловом сервере.
      3. Log 10.28 Выполнен на зараженной станции.
      3. Так же высылаю Скрин найденных вирусов Куреитом выполненный на зараженном ПК .
      4. В ПАПКЕ ВИРУСЫ НАЙДЕННЫЕ НА ПК ВИРУСЫ!
      5. Текстовый файл отчет Куреита с Сервера.
          Я так понимаю, что этот шифровальщик удалился уже. (Или нет?)
          В общем мне нужен ваш совет и ваша помощь.
      1. Включать ли мне сеть обратно? (Доступ к серваку)
      2. Остался ли какой нибудь вирус в сети? Как он вообще распостраняется.
      3. Ну и любому совету буду рад.
       
      К первому письму. Отчет Куреита и скрин проверки Куреита
      CollectionLog-2017.01.18-10.28.zip
      CollectionLog-2017.01.18-09.26.zip
      README1.txt
      Картинка и Куреит.zip
×
×
  • Создать...