Перейти к содержанию

Рекомендуемые сообщения

установлен kaspersky internet security 2016. Компьютер оставался во включенном режиме на ночь, вечером перед уходом сотрудников антивирус был включен, утром когда было обнаружено заражение, антивирус был отключен. В антивирусе вечером были включены все компоненты защиты кроме сетевого экрана.

Компьютер подвергся атаке вируса - шифровальщика. На почту подозрительных писем не поступало. Первые зараженные файлы возникли примерно в 9:25. Большая часть файлов на устройстве была зашифрована, имена были изменены на примерно "email-gruzinrussian@aol.com.ver-CL 1.3.1.0.id-PQRRSTTUVWWWXYYZAAABCDDEFFFGHIIJJKKL-26.10.2016 9@25@241579519@@@@@581E-A932.randomname-ABCCDEFFGHHHIJKKLLMMNOPPQQRSST.UUV.vww", Во всех папках появился файл Readme с требованием написать на почту "gruzinrussian@aol.com". также картинка рабочего стола была изменена на аналогичное требование. Просьба помочь в расшифровке зараженных файлов. В приложении вкладываю два образца зараженных файлов, файл readme а также лог.

зараженное.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

Добавила отчеты

Addition.txt

FRST.txt

Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
2016-10-26 09:36 - 2016-10-26 09:36 - 00000381 _____ C:\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\LocalLow\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\LocalLow\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\LocalLow\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Все пользователи\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\Documents\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\Desktop\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\Local\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\ProgramData\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:30 - 2016-10-26 09:30 - 00000381 _____ C:\Users\123\AppData\Local\Apps\README.txt
2016-10-26 09:30 - 2016-10-26 09:30 - 00000381 _____ C:\Program Files\README.txt
2016-10-26 09:30 - 2016-10-26 09:30 - 00000381 _____ C:\Program Files (x86)\README.txt
2016-10-26 09:29 - 2016-10-26 09:29 - 00000381 _____ C:\Program Files\Common Files\README.txt
2016-10-26 09:28 - 2016-10-26 09:31 - 00000381 _____ C:\Users\README.txt
2016-10-26 09:48 - 2016-10-26 09:48 - 0093374 _____ () C:\Program Files (x86)\desk1.bmp
2016-10-26 09:48 - 2016-10-26 09:48 - 0000162 _____ () C:\Program Files (x86)\UUVWX.bat
C:\Users\123\AppData\Local\Temp\1gerk4hp.dll
C:\Users\123\AppData\Local\Temp\1xvbvod2.dll
C:\Users\123\AppData\Local\Temp\2rgschaf.dll
C:\Users\123\AppData\Local\Temp\2wsa0g5c.dll
C:\Users\123\AppData\Local\Temp\2yh3noep.dll
C:\Users\123\AppData\Local\Temp\3ga1hgc4.dll
C:\Users\123\AppData\Local\Temp\5ul03ydm.dll
C:\Users\123\AppData\Local\Temp\aw0nx0gg.dll
C:\Users\123\AppData\Local\Temp\buut5ari.dll
C:\Users\123\AppData\Local\Temp\hqkj0352.dll
C:\Users\123\AppData\Local\Temp\kt5eryvj.dll
C:\Users\123\AppData\Local\Temp\ose00000.exe
C:\Users\123\AppData\Local\Temp\rzimg12i.dll
C:\Users\123\AppData\Local\Temp\spprczwf.dll
C:\Users\123\AppData\Local\Temp\ta3ijybv.dll
C:\Users\123\AppData\Local\Temp\wsggmgqr.dll
C:\Users\123\AppData\Local\Temp\x43uyjds.dll
C:\Users\123\AppData\Local\Temp\{F1405990-7882-4A86-88CB-E92029D19E99}-GoogleUpdateSetup.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
2016-10-26 09:36 - 2016-10-26 09:36 - 00000381 _____ C:\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\LocalLow\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\UpdatusUser\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\LocalLow\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\MSSQL$SQLEXPRESS\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Default User\AppData\Local\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\Downloads\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\Documents\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\Desktop\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\Roaming\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\README.txt
2016-10-26 09:31 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\LocalLow\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Все пользователи\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\Documents\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\Public\Desktop\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\Users\123\AppData\Local\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\ProgramData\README.txt
2016-10-26 09:30 - 2016-10-26 09:31 - 00000381 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
2016-10-26 09:30 - 2016-10-26 09:30 - 00000381 _____ C:\Users\123\AppData\Local\Apps\README.txt
2016-10-26 09:30 - 2016-10-26 09:30 - 00000381 _____ C:\Program Files\README.txt
2016-10-26 09:30 - 2016-10-26 09:30 - 00000381 _____ C:\Program Files (x86)\README.txt
2016-10-26 09:29 - 2016-10-26 09:29 - 00000381 _____ C:\Program Files\Common Files\README.txt
2016-10-26 09:28 - 2016-10-26 09:31 - 00000381 _____ C:\Users\README.txt
2016-10-26 09:48 - 2016-10-26 09:48 - 0093374 _____ () C:\Program Files (x86)\desk1.bmp
2016-10-26 09:48 - 2016-10-26 09:48 - 0000162 _____ () C:\Program Files (x86)\UUVWX.bat
C:\Users\123\AppData\Local\Temp\1gerk4hp.dll
C:\Users\123\AppData\Local\Temp\1xvbvod2.dll
C:\Users\123\AppData\Local\Temp\2rgschaf.dll
C:\Users\123\AppData\Local\Temp\2wsa0g5c.dll
C:\Users\123\AppData\Local\Temp\2yh3noep.dll
C:\Users\123\AppData\Local\Temp\3ga1hgc4.dll
C:\Users\123\AppData\Local\Temp\5ul03ydm.dll
C:\Users\123\AppData\Local\Temp\aw0nx0gg.dll
C:\Users\123\AppData\Local\Temp\buut5ari.dll
C:\Users\123\AppData\Local\Temp\hqkj0352.dll
C:\Users\123\AppData\Local\Temp\kt5eryvj.dll
C:\Users\123\AppData\Local\Temp\ose00000.exe
C:\Users\123\AppData\Local\Temp\rzimg12i.dll
C:\Users\123\AppData\Local\Temp\spprczwf.dll
C:\Users\123\AppData\Local\Temp\ta3ijybv.dll
C:\Users\123\AppData\Local\Temp\wsggmgqr.dll
C:\Users\123\AppData\Local\Temp\x43uyjds.dll
C:\Users\123\AppData\Local\Temp\{F1405990-7882-4A86-88CB-E92029D19E99}-GoogleUpdateSetup.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

полученный отчет

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

При наличии лицензии на антивирус Касперского создайте запрос на расшифровку.

Создала, дважды уточняют информацию, с интервалами в полдня просят уточнить какую либо еще часть информации, уже указанной ранее...

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • scopsa
      От scopsa
      Здравствуйте у меня тоже самое, можно что то с  этим сделать
      Сообщение от модератора kmscom Сообщение перенесено из темы Вирус-шифровальщик "datastore@cyberfear"  
    • Gikboer
      От Gikboer
      Здравствуйте, подскажите пожалуйста. На компьютер попал вирус-шифровальщик и теперь все файлы стали называться с расширением "datastore@cyberfear". Вирус скорее-всего называется - Phobos.
    • Svetlana1965
      От Svetlana1965
      Здравствуйте, уважаемые сотрудники форума! Я к вам с огромной просьбой. Помогите, пожалуйста, расшифровать мои файлы после вируса - шифровальщика (как я узнала позже). Теперь все мои файлы зашифрованы с расширением .zip и имеют название "932 Фaйл зaшифрoвaн [petrov441@protonmail.com] wannacash". Пожалуйста, подскажите, что мне нужно сделать. Утеряны все фотографии моих детей и внуков, файлы по работе. Так расстроена. Видео и музыка не тронуты.  
      Сообщение от модератора kmscom Тема перемещена из раздела Компьютерная помощь  
    • vaz21102
      От vaz21102
      В домене все сервера выдают сообщение "All your files have been encrypted due to a security problem with your PC. If you want to restore them, write us to the e-mail Smith1@mailfence.com". Рабочий стол не грузиться.К имени файлов на серверах добавился текст "id-1A54EC80.[smith11@keemail.me].Aim"
      Addition.txt FRST.txt hijackthis.log virus.rar
    • isavr
      От isavr
      Друзья, подскажите что делать? первый раз поймал шифровальщика
      sample.zip FRST.txt Addition.txt
×
×
  • Создать...