evgen3981zkf Опубликовано 10 ноября, 2016 Share Опубликовано 10 ноября, 2016 (изменено) Здравствуйте, в конце октября - начале ноября, поймали через почтовое сообщение вирус E_N_I_G_M_A. Зашифроваными оказались большинство файлов, включая базы 1С. Зашифрованые файлы имеют расширение .1txt Антивирус Касперского не был установлен, но имеется лицензия. Лог Автологгера прикрепил, так-же с файлами которые удалось найти от вируса, включая E_N_I_G_M_A.rsa. Так-же прикрепляю архив с тремя примерами зашифрованых файов. Уважаемые специалисты форума, не могли бы вы помочь мне разобраться с этим и если есть возможность то подсказать дальнейшие действия по расшифровке файлов. Платить злоумышлинникам никакого желания нет из принципа. Прилагаю необходимые файлы, если нужны какие то еще файлы или информация, пожалуйста напишите мне в теме. E_N_I_G_M_A.txt CollectionLog-2016.11.10-13.14.zip Primer_zashivrovannih_failov.zip Изменено 10 ноября, 2016 пользователем Sandor Не прикрепляйте подозрительные файлы! Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 10 ноября, 2016 Share Опубликовано 10 ноября, 2016 Здравствуйте! Через Панель управления - Удаление программ - удалите нежелательное ПО: Амиго Служба автоматического обновления программ Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\Users\Админ\Desktop\3098.exe', ''); DeleteFile('C:\Users\Админ\Desktop\3098.exe', '32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','cefabcbdfedecc'); ExecuteSysClean; CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Файл CheckBrowserLnk.log из папки ...\AutoLogger\CheckBrowserLnkперетащите на утилиту ClearLNK. Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. Ссылка на комментарий Поделиться на другие сайты More sharing options...
evgen3981zkf Опубликовано 11 ноября, 2016 Автор Share Опубликовано 11 ноября, 2016 Здравствуйте, почему то файл quarantine.zip у меня поулчился вроде как пустой (22 байта) но я его все равно отправил на всякий случай. Так-же прикрепляю файлы логов. Скажите а могу я уже создать запрос в личном кабинете kaspersky? ClearLNK-11.11.2016_22-15.log CollectionLog-2016.11.11-22.19.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 11 ноября, 2016 Share Опубликовано 11 ноября, 2016 Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
evgen3981zkf Опубликовано 19 ноября, 2016 Автор Share Опубликовано 19 ноября, 2016 (изменено) Здравствуйте, сделал все, как вы сказали. Прикрепляю необходимые файлы к сообщению. Жду от вас дальнейших указанй, благодарю. Addition.txt FRST.txt Shortcut.txt Изменено 19 ноября, 2016 пользователем evgen3981zkf Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 19 ноября, 2016 Share Опубликовано 19 ноября, 2016 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%" CreateRestorePoint: GroupPolicy: Restriction <======= ATTENTION GroupPolicy\User: Restriction <======= ATTENTION CHR Extension: (Яндекс) - C:\Users\Админ\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhjcgomkanpkpblokebecknhahgkcmoo [2016-05-25] CHR Extension: (Яндекс) - C:\Users\Админ\AppData\Local\Google\Chrome\User Data\Default\Extensions\cncgohepihcekklokhbhiblhfcmipbdh [2016-06-04] CHR Extension: (Стартовая — Яндекс) - C:\Users\Админ\AppData\Local\Google\Chrome\User Data\Default\Extensions\dkekdlkmdpipihonapoleopfekmapadh [2016-05-25] CHR Extension: (Стартовая — Яндекс) - C:\Users\Админ\AppData\Local\Google\Chrome\User Data\Default\Extensions\gehngeifmelphpllncobkmimphfkckne [2016-06-04] CHR Extension: (Яндекс) - C:\Users\Админ\AppData\Local\Google\Chrome\User Data\Default\Extensions\jdfonankhfnhihdcpaagpabbaoclnjfp [2016-05-25] CHR Extension: (Яндекс) - C:\Users\Админ\AppData\Local\Google\Chrome\User Data\Default\Extensions\mdeldjolamfbcgnndjmjjiinnhbnbnla [2016-06-04] Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
evgen3981zkf Опубликовано 20 ноября, 2016 Автор Share Опубликовано 20 ноября, 2016 (изменено) Здравствуйте, прикрепляю нужный файл. Скажите, а что на счет восстановления файлов? Можно это будет сделать или нет? Fixlog.txt Изменено 20 ноября, 2016 пользователем evgen3981zkf Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 20 ноября, 2016 Share Опубликовано 20 ноября, 2016 Пишите запрос https://forum.kasperskyclub.ru/index.php?showtopic=48525. К запросу прикрепите в архиве файл E_N_I_G_M_A.RSA и несколько зашифрованных файлов. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти