Перейти к содержанию

Есть ли шанс расшифровать файлы после Trojan-Ransom.Win32.Cryakl.anq


Рекомендуемые сообщения

Здравствуйте! Подхватили заразу на работе, очень много важных файлов потеряно. Интересует возможно ли вернуть всё назад? Создали запросы в тех.поддержку Касперского, как самую крайнюю меру рассматриваем оплату злоумышленникам, но это конечно самый крайний вариант...

Вирус: Trojan-Ransom.Win32.Cryakl.anq
Логи Автологгера во вложении.
Судя по описанию файлов: email-byaki_buki@aol.com_grafdrkula@gmail.com.ver-CL 1.3.1.0.id-SQSQFVOOLUNGDDWOXQRRSDWHHSQJLWVGITKV-07.10.2016 8@06@175070291@@@@@80CA-FBE5.randomname-JUSHGTUWOHALAYRKIBMFEYBWUXRMKA.SNC.abe

Версия видимо 1.3.1.0

 

Логи программы Autologger.zip

Ссылка на комментарий
Поделиться на другие сайты


  • Скачайте Revo Uninstaller Portable отсюда и сохраните архив с утилитой на Рабочем столе
  • Распакуйте архив с утилитой в новую папку
  • Запустите от имени Администратора RevoUPort, примите условия лицензионного соглашения нажав OK
  • Откройте Options и в графе Current language выберите русский язык
  • По очереди удалите программы перечисленные в этом списке
    Advanced SystemCare 8
    application extension version 1.5
    compressed 6.09.3
    SpyHunter 4
    Statistics Disk
    
  • Во время удаления программы будет запущен штатный деинсталлятор, который по окончанию работы предложит удалить остатки программы
  • В качестве режима сканирования оставьте Умеренный и щелкните Далее
  • Если в процессе поиска будут найдены остатки программы, то нажмите Удалить, а потом Готово
  • Проделайте аналогичную операцию со остальными программами из списка.
 
 
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0);
 DeleteService('CQZLNEFPMK');
 QuarantineFile('C:\DOCUME~1\SLOBOD~1.KST\LOCALS~1\Temp\CQZLNEFPMK.exe','');
 DeleteService('bihotyli');
 DeleteService('buvolici');
 DeleteService('bytonyqo');
 DeleteFile('C:\Program Files\4212D898-1447622654-DE11-AA32-001FE20E4706\jnsk20C.tmp','32');
 DeleteFile('C:\Program Files\4212D898-1447622654-DE11-AA32-001FE20E4706\hnso212.tmp','32');
 DeleteFile('C:\Documents and Settings\slobodenuk_lv.KSTU\Local Settings\Application Data\4212D898-1447665985-DE11-AA32-001FE20E4706\snsh21A.tmp','32');
 DeleteFile('C:\DOCUME~1\SLOBOD~1.KST\LOCALS~1\Temp\CQZLNEFPMK.exe','32');
 DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','32');
 DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
 DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su.
1. В заголовке письма напишите "Карантин".
2. В письме напишите ссылку на Вашу тему.
3. Прикрепите файл карантина и нажмите "Отправить"
 
 

  • Загрузите GMER по одной из указанных ссылок:
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
  • Временно отключите драйверы эмуляторов дисков.
  • Запустите программу (пользователям Vista/Seven запускать от имени Администратора по правой кнопке мыши).
  • Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
  • После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
 
  • Sections
  • IAT/EAT
  • Show all
  • Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
  • Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
  • После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

 

 

Ссылка на комментарий
Поделиться на другие сайты

ЛОГИ В ТЕМЕ ПРИКРЕПЛЯЮТ, А НЕ ЗАСОРЯЮТ МНЕ ПОЧТУ ЛОГАМИ!

Извините, в сообщении было написано отправить карантин, а по поводу логов не было четких указаний. Прикрепил к сообщению.

Лог GMER.log

Ссылка на комментарий
Поделиться на другие сайты

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится GMER.exe



GMER.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\hihnduwb"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet007\Services\hihnduwb"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet006\Services\hihnduwb"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet005\Services\hihnduwb"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\hihnduwb"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\hihnduwb"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\hihnduwb"
GMER.exe -reboot


И запустите сохранённый пакетный файл cleanup.bat.

 

Внимание: Компьютер перезагрузится!

 

Сделайте новый лог gmer.

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alex2088
      От Alex2088
      Здравствуйте помогите расшифровать файлы бызы 1с. Сылку для скачиваия файла прикриплю.
        https://dropmefiles.com/f0l5Y 
      Frank_Help.txt
       
      Сообщение от модератора kmscom тема перемещена из раздела Компьютерная помощь
    • lex-xel
      От lex-xel
      Пк взломали, был установлен антивирус Касперского, и запаролен. Ни какого софта не скачивал и не устанавливал, антивирус не отключал.
      Если возможно прошу помочь, заархивировали базу данных в формате rar с паролем и шифрованием. 
      ooo4ps.7z
    • Mitesoro
      От Mitesoro
      Добрый день зашифровалось все что было на ноутбуке и после этого все файлы начали выглядеть вот так  DSC_0235.JPG[graff_de_malfet@protonmail.ch].[EAC826E1-E7C597ED]
       
      Ноутбук был нужен, на нем поменяли жесткий диск продолжили работу.
       
      во вложении приложены файлы до шифрования и после, а также логи сделанные на ноутбуке, где были установлены 2 жестких диска (нормальный и с зашифрованными файлами).
       
      не очень могу сообразить как сделать логи  с жесткого диска который зашифрован (не запускается винда с поврежденного диска).
       
      подскажите что-то можно сделать? 
       
      Красный Труженник.doc[graff_de_malfet@protonmail.ch].[EAC826E1-E7C597ED].id-F40111D9.[filesneed@aol.com].VWA[graff_de_malfet@protonmail.ch].[EAC826E1-E7C597ED] Красный Труженник.doc CollectionLog-2020.05.12-22.04.zip
    • Ivy_Sekoru
      От Ivy_Sekoru
      После включения ноутбука начала появляться сообщения от касперски по поводу обнаружения HEUR:Trojan.Multi.GenBadur.genw
      Выполняла лечение с перезагрузкой но после этого снова появляется тоже самое сообщение
    • Павел Дмитриевич
      От Павел Дмитриевич
      Знакомая подловила вирус - вымогатель , нужно снести его полностью и восстановить файлы
       

×
×
  • Создать...