Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте.

Поймали на компьютер троянца, который зашифровал все фото-видео-документы и т.п. 

 

Стали искать источники:

в почту пришло письмо якобы от бухгалтерии и т.д. с .js файлом, после открытия которого и был скачан вредоносный exe-шник.

этот exe-файл был обнаружен как угроза установленным на компьютере Kaspersky Free, в его логах и было найдено местоположение вредоносного файла. 

 

Загрузил для анализа на Kaspersky Online Scanner и Virustotal - обнаруживает как Trojan-Ransom.Win32.Shade, но расширение после шифрования у всех файлов стало no_more_ransom

 

Утилиты ShadeDecryptor, rectordecryptor и xoristdecryptor не помогли.

 

После этого скачал Autologger

 

Во вложении логи, файл js, и вредонос exe.

 

Изменено пользователем mike 1
Карантин в теме
Опубликовано
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Опубликовано

Логи прикрепите в виде текстовых файлов.

Опубликовано
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 



  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
2016-11-22 22:36 - 2016-11-22 22:36 - 03148854 _____ C:\Users\Admin\AppData\Roaming\5BE6D8955BE6D895.bmp
2016-11-21 19:02 - 2016-11-22 20:56 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-11-21 19:02 - 2016-11-22 20:56 - 00000000 __SHD C:\ProgramData\Windows



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

 

Опубликовано

Смените все пароли. Расшифровки на данный момент нет.

Опубликовано

Благодарю Вас, каковы шансы на появление расшифровки?

Опубликовано

Тоже зацепили эту дрянь!

Но вот что самое удивительное, некоторые фирмочки уже расшифровывают эти файлы. В воскресенье отправил несколько файлов на тест, и что вы думаете, присылают расшифрованный pdf.

Расшифровка всего содержимого стоит от 7000 до 25000 т.р., в зависимости от метода (практически тоже своего рода вымогатели). Вот интересно, а что мешает борцам за чистоту компов в лице антивирусных компаний выпустить утилитку для борьбы с этим зловредом?

Опубликовано

 

 

Расшифровка всего содержимого стоит от 7000 до 25000 т.р., в зависимости от метода (практически тоже своего рода вымогатели). Вот интересно, а что мешает борцам за чистоту компов в лице антивирусных компаний выпустить утилитку для борьбы с этим зловредом?

RSA-шифрование.

 

 

 

Но вот что самое удивительное, некоторые фирмочки уже расшифровывают эти файлы. В воскресенье отправил несколько файлов на тест, и что вы думаете, присылают расшифрованный pdf.

Выкупать дешифраторы с ключами за чужие бабки у авторов вируса может каждый. Другое дело, что такие конторы нехилую наценку берут за свои услуги. В итоге вы все равно платите авторам вируса. 

Опубликовано

А в этом никто уже и не сомневается, что это одна и та же шайка.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • nsemak
      Автор nsemak
      Добрый день. Прошу помощи в расшифровке данных. Все по классике. Бухгалтер работала в терминальном сервере с правами админа, открыла почту и приехали. В архиве логи с программы "Farbar Recovery Scan Tool", зашифрованые файлы и файл о выкупе. 
       
      Файлы для анализа.zip
    • Виктория 1987
      Автор Виктория 1987
      Здравствуйте, помогите расшифровать файлы, зашифрованные этим вирусом. Писала 2 года назад вам, но тогда не помогли. Писала компании, кто расшифровывает, отправила файл, они расшифровали, но цена вопроса программы 35000. Может у вас тоже уже дешифратор есть???
    • frequency
      Автор frequency
      Добрый день. Пару лет назад зашифровались фотографии шифровальщиком No_more_ransom. ПК вылечен. Остались файлы и readme файлы. Пробовал rannoh decryptor, выдает ошибку т.к. нет оригинала зашифрованного файла(да где я возьму его?). Rakhni и Shade не видят файлы этого расширения. Есть возможность расшифровки?
    • s-vaciliev
      Автор s-vaciliev
      зашифровщик зашифровал у нас все видео с расширением "no_more_ransom" это было примерно 3 года назад. Я их не стал удалять а жду что когда нибудь получится открыть. Прошу подскажите что можно сделать. AutoLogger я запускал положил во вложении. Видео находилось на D диске
      CollectionLog-2019.05.07-17.34.zip
    • mr_ujin
      Автор mr_ujin
      ..здравствуйте..помещены в архив с паролем файлы архивов..и файлы с рабочего стола...просят написать на почты для получения  пароля от архива..Addition.txtFRST.txt
      ...архивные файлы слишком большие от 10ГБ..
      ..в архиве только файл с требованиями..pass winrar — копия.rar
      Addition.txt FRST.txt
×
×
  • Создать...