Перейти к содержанию

Вчера шифровальщик Да Винчи зашифровал ноут


Рекомендуемые сообщения

Вчера был зашифрован ноут одного нашего сотрудника. Все пользовательские файлы получили расширение .da_vinci_code и не читаемые имены из букв, цифр и символов.

Получили, видимо, по почте. Теневых копий нет.

Заранее спасибо!

CollectionLog-2016.10.25-09.38.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Теневых копий нет

К сожалению в Windows XP их нет по определению.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2016-10-24 10:23 - 2016-10-24 10:23 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\System32
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README9.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README8.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README7.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README6.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README5.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README4.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README3.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README2.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README10.txt
2016-10-24 10:22 - 2016-10-24 10:22 - 00004198 _____ C:\README1.txt
2016-10-24 10:21 - 2016-10-24 10:21 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

 

 

Вчера был зашифрован ноут одного нашего сотрудника.

Письмо сохранилось через которое поймали шифровальщика? Если да, то отправьте мне его на почту.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Kachura
      Автор Kachura
      Доброго дня.
      Возможно вы сможете мне помочь, на текущий момент удалось определить тип шифровальщика "Proton", хотя аббревиатура нигде такая не встречается, но текстовка и стиль шифрования один.
      Спасибо 
      #HowToRecover.txt Addition.txt arh.rar FRST.txt
    • Pristan
      Автор Pristan
      Зашифровались почти все сервера на MS Windows server.
      Пример зашифрованных файлов, требования и логи во вложении.
       
      По логам событий windows был найден вредоносный файл, при необходимости могу предоставить.
       
      Спасибо.
      Addition.txt files.7z FRST.txt a77ce0eadd58f2-README.txt
    • Evg1066
      Автор Evg1066
      Архив.7zAddition.txtFRST.txt
      Ночью было зашифровано множество файлов, Kaspersky Anti-Ransomware Tool показал присутствие Trojan.Win32.Bazon.a. Вручную обнаружить шифровальщика не получилось.
    • foroven
      Автор foroven
      Добрый день. Столкнулись с шифровальщиком. Заражение по-видимому произошло ещё в субботу 22.02.2025 около 19 часов вечера. Зашифрованы документы и базы. 
      Mega.7z
    • Reshat
      Автор Reshat
      Добрый день!Зашифровали компьютер с файлами пишут:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is <ID>*KOZANOSTRA-<ID>
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Файлы скана прикрепляю к сообщению.
      Addition.txt FRST.txt
×
×
  • Создать...