Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Пользовательница открыла .zip-файл якобы из налоговой. По её словам, антивирус nod32 предупредил и, вроде, не дал выполнить. Через 30 мин, заметив проблемы с базой The bat! (часть писем не показывалась), обратилась ко мне. Я обнаружил признаки шифрования, по одной из тем в этом разделе убил 'C:\ProgramData\Windows\csrss.exe' с помощью AVZ, но огромное количество файлов и папок уже зашифрованы. Последующая проверка с помощью Kaspresky Security Scan, DrWeb CureIt!, Malwarebytes показали, что других заражений нет. Отчёты FRST прилагаю. 

 

Есть ли расшифровщик?


Папка quarantine была пустой, так что, может, ничего при запуске AVZ и не убилось, разве что перезагрузка прервала работу шифровальщика. Действовал в цейтноте, не слишком разумно... :(.

Addition.zip

FRST.zip

Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png
Опубликовано

Вот незадача: думал скачать приаттаченные в 1-м сообщении, распаковать и прикрепить - но получаю сообщение: "Недостаточно прав для скачивания". А исходные файлы я удалил - думал, зачем они мне? Чтобы лишний раз не дёргать пострадавшего пользователя, можно попросить Вас воспользоваться зазипованными? У Вас-то прав достаточно.

Опубликовано

Вот не люблю я когда по несколько раз текстовые логи пихают в архивы. Особенно если у тебя в папке куча этих отчетов от разных пользователей.

 

 

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    2016-11-30 12:56 - 2016-11-30 12:59 - 00000000 _SHDC C:\Users\Все пользователи\Windows
    2016-11-30 12:56 - 2016-11-30 12:59 - 00000000 _SHDC C:\ProgramData\Windows
    2016-06-08 11:02 - 2016-06-08 11:02 - 0000020 ____C () C:\Users\Марина\AppData\Roaming\004D5649544E41696E66
    2016-06-08 11:01 - 2016-06-08 11:01 - 0000256 ____C () C:\Users\Марина\AppData\Roaming\041C659D768A5E
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
Опубликовано

AV: ESET Smart Security 9.0.408.1 (Enabled - Up to date) {EC1D6F37-E411-475A-DF50-12FF7FE4AC70}

Смените все пароли (почта, ftp, аська, скайп, пароли сохраненные в браузерах, RDP, доступ к админке если держите сайт). За расшифровкой обращайтесь в техподдержку своего вендора.
Опубликовано
За расшифровкой обращайтесь в техподдержку своего вендора. 

 

Т.е. в Eset, а к Вам я попал неправильно?

Тогда извините, пожалуйста, что отнял столько времени.

Опубликовано

Т.е. в Eset, а к Вам я попал неправильно?

Я и так вам помог с лечением. Вы используете другой антивирус, который пропустил шифровальщика, вот пускай специалисты Eset и выясняют почему это произошло. Не отсылать же вас в магазин за покупкой лицензии на Антивирус Касперского.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ad.mup.apb
      Автор ad.mup.apb
      Доброго дня суток!
       
      Пришло письмо по электронной почте mail.ru, а точнее после перехода по ссылке в письме, ативирус Microsoft Security Essentials выдал тревогу о заражении, потребовал перезагрузку ПК, но после перезагрузки документы. созданные в MS Word были зашифрованы, и была затронута часть файлов в локальной сети (по-видимому через присоединённый сетевой диск). ПК от вирусов очищен. Вирус RANSOME:Win32/Troldesh.A.
       
      Спасибо.
       
      P.S. Пароль от архива зашифрованного файла напишу в личку, потому как не знаю какова ценность информации в нём.
      CollectionLog-2016.12.09-17.52.zip
      JnwCMC8DM-k39Nd6TAuftPenIG+zOJbjxDfVL5mC8Zg=.9572245BE6D0AF7A5900.rar
      README1.txt
    • as5
      Автор as5
      Через почту попал шифровальщик.
      Зашифрованы документы и базы 1С.
      Прошу помочь в восстановлении информации.
      CollectionLog-2016.12.16-02.54.zip
      README1.txt
      образцы.rar
    • MasterAg
      Автор MasterAg
      28 ноября схватили шифровальшик. Покоцал оффис-ные файлы.
      Autologger  файл CollectionLog-yyyy.mm.dd-hh.mm.zip не создал .
      Что - делать дальше ?
      Avz Вылетает , остальные логи прикрепил
      AutoLogger.zip
    • amazalov
      Автор amazalov
      Здравствуйте! 
      Проблема .no_more_ransom
      Не уследил, загадило комп (операционка win10-64) кучей всего.  Касперским тотал с большим трудом через утилиту все вычистил, но остались зашифрованные файлы фото, видео и документы, расширение  .no_more_ransom. Самостоятельно попробовал дешифраторами все проверить, но не вышло. Логи сохранил, во вложении. Помогите, пожалуйста, что делать в этом случае? Лог прилагаю. Если есть такая, дайте кто-нибудь ссылку на правильную программу для дешифрования! Образец зашифрованного файла и его оригинала - также во вложении. Оригинал на съемном носителе нашел, определил по размеру файла, в папке был самый маленький, другого такого не было, так что я думаю это исходник и зашифрованный вариант.
      Поправка - зашифрованный файл не загрузился на форум, так что оригинал я тоже не шлю.
      Addition.txt
    • Виталий Kyky
      Автор Виталий Kyky
      Скачал файл в почте от налоговой, после этого все файлы зашифровались на компьютере в формат .no_more_ransom. 
      CollectionLog-2016.12.15-22.47.zip
      README1.txt
×
×
  • Создать...