Перейти к содержанию

Рекомендуемые сообщения

Добрый день!

 

Вчера словили на домашний компьютер CryptoLocker.

 

Описание проблемы: почти (!) все текстовые, фото и видео файлы зашифрованы (без изменения расширения) и не открываются. Хотя в одной из папок (дочерних) почему-то все в порядке (т.е. шифровальщиком она странным образом не затронута). Но это лишь ложка меда в бочке дегтя.

 

Источник вируса неизвестен (возможно, музыкальный файл, скаченный с торрентов, т.к. ничего другого, по словам жены, она не скачивала и неизвестных сайтов не открывала).

 

В настоящий момент компьютер вычищен с использованием Dr.Web CureIt! и Kaspersky Virus Removal Tool 2015, однако с зашифрованными файлами ничего поделать не могу. Крайне хотелось бы их расшифровать!

 

К запросу прикладываю архив автоматического сборщика логов.

 

При необходимости могу выслать пример зашифрованного файла и скриншот с "требованиями" вируса или аналогичный блокнотный файл с "требованиями", который вирус создал на рабочем столе и еще в нескольких папках (т.к. в "Правилах оформления запроса" фигурирует только лог, решил остальное пока не прикладывать).

 

Жду ответа. Заранее спасибо!

 

Владимир

 

 

 

CollectionLog-2016.10.16-13.57.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 



  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-1119305050-3783017471-1526489665-500\...409d6c4515e9\InprocServer32: [Default-shell32]  <==== ATTENTION
S2 InstallerService; no ImagePath
StandardProfile\AuthorizedApplications: [C:\Windows\Explorer.EXE] => Enabled:Windows Debugger 32



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму

 

 

Ссылка на комментарий
Поделиться на другие сайты

Заражение произошло 15 октября примерно в 15:40. Вспоминайте какие сайты открывали и что запускали, возможно шифровальщика поймали через эксплойт. 

C:\Users\Администратор\AppData\Roaming\5a5a
C:\Users\Администратор\AppData\Roaming\FF32A6D9-ACAE-42F5-AE3C-A6CAF0BDEBA9
C:\Users\Администратор\AppData\Local\Agpworks

В этих папках какие-нибудь файлы есть?

Изменено пользователем mike 1
Ссылка на комментарий
Поделиться на другие сайты

Первые две папки пусты (скрытых файлов тоже нет). В третьей (C:\Users\Администратор\AppData\Local\Agpworks) лежат следующие файлы: dlswyxjd.lck, gnrxozbb.lck, hhhlachz.lck, hrktajtb.lck, nkvpatnh.lck, pnzcekrx.lck, rxhvivnq.lck. Даты создания: от 16.03.2016 до 11.05.2016.

 

По истории браузеров последний раз жена выходила в интернет около 10:45 15 октября (почта, торренты - никаких незнакомых сайтов). А как раз в районе 15:40 она запустила в проигрывателе музыкальные файлы (mp3), скачанные ранее с торрента (D:\Downloads\BitTorrent\OST Mychael Danna - The Good Dinosaur (2015, mp3)). После чего через некоторое время попыталась открыть один из старых текстовых файлов, он не открылся - и сразу же после этого появился баннер криптолокера.

Ссылка на комментарий
Поделиться на другие сайты

 

 

А как раз в районе 15:40 она запустила в проигрывателе музыкальные файлы (mp3)

Файлы упакуйте в архив с паролем virus и отправьте мне на почту.

Ссылка на комментарий
Поделиться на другие сайты

Архив с музыкальными файлами выслал Вам на почту (ссылка на гугл-диск, т.к. обычным вложением не влезал). Пароль для архива - virus.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Вадим666
      Автор Вадим666
      По рдп не пускает на сервер пишет Попытка входа неудачна
      это с компа на котором делали чистку с других пк на него заходит без проблем, с этого же компа на котором проводилась чистка на другие сервера заходит проблема
      Также при копировании пароля и вставки его в пароль РДП сам текст задваивается. Пример копируем пароль 123456 вставляем его в место пароля для рдп получаем 123456123456  
    • Seiku2812
      Автор Seiku2812
      началось все с того что я скачал новые драйвера от нвидиа очень сильно снизилась производительность и я откатил на старые , на следующий день была опять проблема с производительностью как будто видеокарта не хочет работать на 100 процентов , в той же доте в лобби всегда было 240 стабильно сейчас 180(в игре падает фпс с 180 до 80) перепробовал много каких способов ничего не помогает , помогите решить проблему 
    • Couita
      Автор Couita
      Здравствуйте!
      Файл troubleshoot.exe из папки Касперского ничего не делает, при попытке запустить (через Касперского и вручную) ни к чему не приводит. Окно UAC появляется о том что пытаюсь открыть, нажимаю что согласен, и ничего далее.

    • warnix
      Автор warnix
      здравствуйте, недавно столкнулся с такой проблемой,что при открытии программ вылезает ошибка(я прикрепил фото)
      есть подозрение что это вирус или просто ошибка виндовс
      пробовал запускать разные антивирусы(Kaspersky, dr web cureit) они также не запускаются, абсолютно никакие программы не запускаются, кроме нескольких игр и системных приложений, в диспетчере задач есть много подозрительных процессов, в автозагрузке есть файл steam у которого отсутствует издатель, а открыть расположение файла не получается, хочу попробовать решить эту проблему без переустановки виндовс, на это есть причины

    • vasia15
      Автор vasia15
      вирус блокирует возможность скачать антивирус,все программы заполняет кракозябрами,установить нет возможности.прошу помощи.сам не справляюсь.
×
×
  • Создать...