Перейти к содержанию

файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048


Рекомендуемые сообщения

Опубликовано (изменено)

Доброго времени суток!

Через почту поймал зверя - файл вложения с расширением .exe.

Прописался во всех папках диска С, на других дисках его пока не вижу?

Файл - !!!!!!!!Как восстановить файлы!!!!!!!.txt пишет:

"Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048. 

Если хотите их вернуть отправьте один из зашифрованных файлов и файл keyvalue.bin на e-mail: unlock92@india.com 

Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR 

и с его помощью зайдите на сайт: http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик. 

Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!"

 

некоторые файлы на диске С с расширением _blocked

 

Шаги с использованием: adwcleaner_6.030 и FRST делал сам, полученные файлы прикрепляю.

 

Прошу Вашей помощи.

PS.Файл с логами сейчас вышлю.

AdwCleanerS1.txt

AdwCleanerC0.txt

FRST.txt

Addition.txt

CollectionLog-2016.11.16-23.38.zip

Изменено пользователем ДмитрийПК
Алексей Игуменов
Опубликовано (изменено)

Строгое предупреждение от модератора thyrex
У Вас нет прав оказывать расширенную помощь в этом разделе
Изменено пользователем thyrex
Опубликовано
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 



  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2990209173-2116868610-776617580-1000\...\Run: [Netprotocol] => C:\Users\Дима\AppData\Roaming\netprotocol.exe
HKU\S-1-5-21-2990209173-2116868610-776617580-1000\...\Winlogon: [Userinit] C:\Users\1F43~1\AppData\Local\Temp\1SKKKKKKK.exe
HKU\S-1-5-21-2990209173-2116868610-776617580-1000\...\Winlogon: [Shell] C:\Users\1F43~1\AppData\Local\Temp\1SKKKKKKK.exe <==== ATTENTION
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\!!!!!!!!Как восстановить файлы!!!!!!!.txt [2016-11-15] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keyvalue.bin [2016-11-15] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keyvalue1.bin [2016-11-15] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keyvalue2.bin [2016-11-15] ()
OPR Extension: (AS Magic Player) - C:\Users\Дима\AppData\Roaming\Opera Software\Opera Stable\Extensions\mfhnkgpdlogbknkhlgdjlejeljbhflim [2015-07-26]
OPR Extension: (adblockforopera) - C:\Users\Дима\AppData\Roaming\Opera Software\Opera Stable\Extensions\olbflnbnnpnbcnpmfffikmlfojhflkjj [2013-11-30]
StartMenuInternet: (HKLM) Opera - C:\Program Files\Opera\Opera.exe hxxp://www.oursurfing.com/?type=sc&ts=1441993566&z=62d9caae127d2f68e216d16gazcz8gat9tbc5w1w7z&from=age&uid=ST500DM002-1BD142_W2A38SXYXXXXW2A38SXY
S3 4F97BA39A95205F2; \??\C:\Users\1F43~1\AppData\Local\Temp\C013A1C2F.sys [X]
S1 BAPIDRV; system32\DRIVERS\BAPIDRV.sys [X]
2016-11-15 19:20 - 2015-09-11 22:49 - 00000000 ____D C:\Program Files\c3b33406-0ed8-4dac-aec8-542a7083eb5d
2016-11-15 19:20 - 2015-09-11 22:39 - 00000000 ____D C:\Program Files\489184df-769b-4e5a-be64-3ae51fce433d
Task: C:\Windows\Tasks\REGYg1S0A1hC1VFnj0W9E.job => C:\Users\����\AppData\Roaming\REGYg1S0A1hC1VFnj0W9E.exe <==== ATTENTION
Task: C:\Windows\Tasks\Xe2LxsAjvrhV6h0.job => C:\Users\����\AppData\Roaming\Xe2LxsAjvrhV6h0.exe <==== ATTENTION



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

 

Опубликовано

 

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2990209173-2116868610-776617580-1000\...\Run: [Netprotocol] => C:\Users\Дима\AppData\Roaming\netprotocol.exe
HKU\S-1-5-21-2990209173-2116868610-776617580-1000\...\Winlogon: [Userinit] C:\Users\1F43~1\AppData\Local\Temp\1SKKKKKKK.exe
HKU\S-1-5-21-2990209173-2116868610-776617580-1000\...\Winlogon: [Shell] C:\Users\1F43~1\AppData\Local\Temp\1SKKKKKKK.exe <==== ATTENTION
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\!!!!!!!!Как восстановить файлы!!!!!!!.txt [2016-11-15] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keyvalue.bin [2016-11-15] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keyvalue1.bin [2016-11-15] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keyvalue2.bin [2016-11-15] ()
OPR Extension: (AS Magic Player) - C:\Users\Дима\AppData\Roaming\Opera Software\Opera Stable\Extensions\mfhnkgpdlogbknkhlgdjlejeljbhflim [2015-07-26]
OPR Extension: (adblockforopera) - C:\Users\Дима\AppData\Roaming\Opera Software\Opera Stable\Extensions\olbflnbnnpnbcnpmfffikmlfojhflkjj [2013-11-30]
StartMenuInternet: (HKLM) Opera - C:\Program Files\Opera\Opera.exe hxxp://www.oursurfing.com/?type=sc&ts=1441993566&z=62d9caae127d2f68e216d16gazcz8gat9tbc5w1w7z&from=age&uid=ST500DM002-1BD142_W2A38SXYXXXXW2A38SXY
S3 4F97BA39A95205F2; \??\C:\Users\1F43~1\AppData\Local\Temp\C013A1C2F.sys [X]
S1 BAPIDRV; system32\DRIVERS\BAPIDRV.sys [X]
2016-11-15 19:20 - 2015-09-11 22:49 - 00000000 ____D C:\Program Files\c3b33406-0ed8-4dac-aec8-542a7083eb5d
2016-11-15 19:20 - 2015-09-11 22:39 - 00000000 ____D C:\Program Files\489184df-769b-4e5a-be64-3ae51fce433d
Task: C:\Windows\Tasks\REGYg1S0A1hC1VFnj0W9E.job => C:\Users\����\AppData\Roaming\REGYg1S0A1hC1VFnj0W9E.exe <==== ATTENTION
Task: C:\Windows\Tasks\Xe2LxsAjvrhV6h0.job => C:\Users\����\AppData\Roaming\Xe2LxsAjvrhV6h0.exe <==== ATTENTION
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

Добрый день. Сделал, отправляю лог. Что дальше с системой? с шифрованными файлами? Удалять хвосты зверя в виде txt. bin файлов (типа keyvalue.bin)? Они например сами запускаются при открытии файлов xls: получается запускается сам файл оригинал и иксел-файлы вируса.

Fixlog.txt

Опубликовано

С расшифровкой не поможем. Для удаления текстовых файлов от шифратора можете использовать эту https://download.bleepingcomputer.com/demonslay335/RansomNoteCleaner.zip программу. 

 

Спасибо большое Майкл!

И все-таки система сейчас безопасна? Тело вируса уничтожено? Остались только безвредные хвосты? Или вирус "дремлет" и может продолжить шифрование файлов.

Я к сожалению не спец по компам, а хотелось бы знать мнение эксперта в этом вопросе. Да и вредоносное письмо, это я Вам на почту вчера сбрасывал от arta-lex.

Опубликовано

Системой можно пользоваться. Новые файлы уже шифроваться не будут. 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • grimm705x
      Автор grimm705x
      Добрый день!
      Ситуация типичная, сотрудница получила письмо на почту mail.ru, естественно, открыла его. После чего к расширению всех файлов прибавилось ".kukaracha."
      Каперский отреагировал поздно и обнаружил:
      10 файлов Trojan.Win32.Agentb.adkr
      39 файлов not-a-virus:HEUR:AdWare.Script.Generic
      2 файла UDS:DangerousObject.Multi.Generic
      1 файл not-a-virus:HEUR:AdWare.Win32.ELEX.gen
      Далее, прошелся по Вашему порядку оформления запроса о помощи
      Скачал Kaspersky Virus Removal Tool 2015
      Отключил касперского free
      Запустил KVRT2015 и выполнил проверку. Результат таков: 
      not-a-virus:HEUR:RiskTool.Win32.Generic Файл: C:\Users\User\AdobeChecker.exe Легальная программа, которая может быть использована злоумышленником для нанесения вреда компьютеру или данным пользователя     MD5:  155FCE01FA0C8477B20C1CD5A2763D87     SHA256:  9C5BF431DB30BF3B53E1C94F84E5FF04ED1C15E06009EF8BD4818FB58936795E Следующим шагом собрал логи. Вот и всё. Помогите, пожалуйста. CollectionLog-2016.12.24-15.22.zip залил на хостинг. Здесь ошибку IO при загрузке выдаёт   report1.log
      report2.log
    • Дмитрий Тахтараков
      Автор Дмитрий Тахтараков
      Данный вирус посетил один из компьютеров( 
       
       
      текст сообщения: 
      Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048.  Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com  Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт: http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик.  Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!   CollectionLog-2016.12.21-17.42.zip
    • sirius
      Автор sirius
      Пришла дрянь по почте, открыли и заразили комп шифровальщиком. Все файлы имеют расширение kukaracha, содержимое зашифровано. 
      Во всех папках лежат файлы прочти меня с текстом
      Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048.  Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com  Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт: http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик.  Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!

      Ребятки требуют 150$ биткоинами. Хел чего делать?
      Во вложении архив в нем пример зашифрованного файла и расшифрованного. Addition.txt
      FRST.txt
      123.zip
    • Sonyk
      Автор Sonyk
      Здравствуйте.
           Поймали вирус- шифровальщик с расширением  «kukaracha».
       Находился в письме. Один из сотрудников его запустил((( Им были изменены все текстовые, фото и архивные файлы. Теперь они выглядят примерно так : Водяные лилии.jpg.kukaracha
      При запуске Экселя, попутно открывается еще несколько окон в одном из них послание от вымогателей:
         Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048. Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт:http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик. Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!
       Платить не стали, но поинтересовались ценой расшифровщика, на что получили такой ответ:
       Программа для восстановления данных стоит 0.26 биткоина. Это порядка $120.Ключ дешифровки существует семь дней. После его удаления восстановление файлов будет невозможно.В доказательство они расшифровали один из отосланных нами фаилов.(((((
       Просьба подсказать или помочь в избавлении от этой «бяки»
      Addition.txt
      Check_Browsers_LNK.log
      CollectionLog-2016.12.16-10.18.zip
      FRST.txt
    • LEN74
      Автор LEN74
      Здравствуйте
      поймали вирус-шифровальщик, ( пришло письмо на почту вложенный файл оказался с расширением js., 
      файлы зашифрованы "KUKARACHA" (.kukaracha)
      при запуске компьютера открывается текстовый документ "ПРОЧТИ МЕНЯ",  след. содержания:
       
      Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048.
      Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com
      Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт:
      http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик.
      Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!
       
      проверкой  Kaspersky Virus Removal Tool 2015 обнаружен вирус:
      Trojan-Ransom.Win32.Scatter.lb
      Файл: C:\Users\Админ\AppData\Local\Temp\cmss.exe
      Троянская программа
          MD5:  6BEE511C779649A7FE989AED8B685268
          SHA256:  CF914E64A00E27CE5532082BCE518627412FC30E09FA5ED34270F17945CC9211
       
      платить не стали, хотя утеряны доки за 10 лет , почитала на форумах, что расшифровать не получится, тем более что один "спец" уже попробовал сам лечить, в итоге предложили переустановить систему,
      но некоторые файлы не за шифровались, и программки работают, например бизнес-пак, а у нас там документы с 2006года. Точки восстановления системы нет, флешка с базами и сохраненными доками тоже закукарачилась (как раз когда шифровальщик активировался с флешкой работали) Есть старая флешка но на ней инфа трехлетней давности, поэтому не хочется сносить систему, заражение было 02.12.16, после этого на компе делали новые документы - те что в ворде и JPEG не защифровываются, а в эхl когда открываются паралельно открывается еще два табличных документа с каракулями, но основной не изменяется.
       
      Подскажите как  почистить комп чтобы удалить все вирусы и  сохранить не поврежденную информацию. и есть ли возможность как то сохранить файлы - может через какое то время появится возможность их расшифровать. Проверку KVRT сделала но вирус ещё не удаляла
      CollectionLog-2016.12.13-12.31.zip
×
×
  • Создать...