Перейти к содержанию

Шифровальщик VAULT от 19.10.2016!


Рекомендуемые сообщения

Добрый день!

19.10.2016 из почтового сообщения, был запущен прикрепленный файл, в результате все файлы *.doc,*.docx,*.xls,*.xlsx,*.rtf,*.jpeg,*.jpg и еще ряд файлов были зашифрованы и переименованы с расширением *.VAULT и *.gg.

 

К сообщению прикрепляю файл протоколов (логов CollectionLog-2016.10.24-08.16.zip).

Несколько зашифрованных файлов и ключи(VAULT.RAR)!

А так же, как мне кажется сам шифровальщик (EB0ECDAEA626.rar)!

CollectionLog-2016.10.24-08.16.zip

VAULT.rar

Изменено пользователем Sandor
Не прикрепляйте подозрительные файлы без указания!
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O4 - Startup other users: VAULT.hta

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
HKLM Group Policy restriction on software: %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot% <====== ATTENTION
HKLM Group Policy restriction on software: %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%*.exe <====== ATTENTION
HKLM Group Policy restriction on software: %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%System32\*.exe <====== ATTENTION
HKLM Group Policy restriction on software: %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir% <====== ATTENTION
GroupPolicy: Restriction <======= ATTENTION
2016-10-19 09:45 - 2016-10-19 09:45 - 13576326 _____ C:\Users\zinakov.AIBANK\AppData\Roaming\CONFIRMATION.KEY
2016-10-19 09:45 - 2016-10-19 09:45 - 00005016 ____N C:\Users\zinakov.AIBANK\Desktop\VAULT.hta
2016-10-19 09:45 - 2016-10-19 09:45 - 00005016 _____ C:\Users\zinakov.AIBANK\AppData\Roaming\VAULT.hta
2016-10-19 09:45 - 2016-10-19 09:45 - 00001615 _____ C:\Users\zinakov.AIBANK\Desktop\VAULT.KEY
2016-10-19 09:45 - 2016-10-19 09:45 - 00001615 _____ C:\Users\zinakov.AIBANK\AppData\Roaming\VAULT.KEY
C:\Users\Администратор\AppData\Local\Temp\FP_AX_MSI_INSTALLER.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Как все предсказуемо! Ну надо просто разу говорить нет, зачем же тратить время которого и без того не хватает, на эту переписку.

Исходя из ранее открытых тем, не в одной не было положительного ответа, печально.

Более чем уверен этот комментарий будет удален.

Ссылка на комментарий
Поделиться на другие сайты

Если Вы считаете очистку хвостов вымогателя и рекламщика пустой тратой времени, что ж. В таком случае для меня она тоже была пустой.

Расшифровкой занимается вирусная лаборатория, где в первую очередь также удаляются следы. Но занимается она только с теми, у кого есть коммерческая лицензия.

Ссылка на комментарий
Поделиться на другие сайты

Если Вы считаете очистку хвостов вымогателя и рекламщика пустой тратой времени, что ж. В таком случае для меня она тоже была пустой.

Расшифровкой занимается вирусная лаборатория, где в первую очередь также удаляются следы. Но занимается она только с теми, у кого есть коммерческая лицензия.

 

Нет, я так не считаю! Только вопрос и корень проблемы был не в том, чтобы избавиться от самого вредоносного кода, а в том чтобы помочь в восстановлении зашифрованных данных.

Я думаю, это надо сразу оговаривать!

 

Извините если обидел, но я ждал все такие иного решения.

Если не сложно то скажите, есть ли вообще вероятность расшифровки или это просто трата времени в пустую (интересует только проблема с VAULT)???

Ссылка на комментарий
Поделиться на другие сайты

Точно Вам скажут в ТП. Известны случаи успешной расшифровки, так было с предыдущей модификацией. Если решите туда обратиться, быстрого решения не ждите.

На будущее, обратите внимание на правила поведения в интернете и при работе с почтой, делайте резервные копии. Ставьте защитное решение, предотвращающее подобные инциденты.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • FineGad
      От FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • ad_art
      От ad_art
      Здравствуйте, требуется помощь в расшифровке файлов.
      Прилагаю образец вируса в запароленном архиве, ключи реестра содержащие данные для шифрации.
      First.txt Addition.txt Зашифрованные файлы.7z Оригинальные файлы.7z virus_sample.7z Требования вируса.7z reg_keys.7z
    • kiso
      От kiso
      Добрый день, во такого "друга" поймали. Можно что-то предпринять? 
      11.rar FRST_27-12-2024 20.52.38.txt
×
×
  • Создать...