Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день! При связи по удалёнке со СБИС схватили шифровальщик no_more_ransom. В итоге все по стандарту: все файлы в виде "saarwh39rjdxiu3jk.NO_MORE_RANSOM".

Сможете ли чем либо помочь? Заранее спасибо!

Отчёт  Автологгера, AdwCleaner и FRST прилагаю.

AdwCleanerS0.txt

CollectionLog-2016.12.01-09.30.zip

FRST.txt

Shortcut.txt

Addition.txt

Изменено пользователем crow1234
Опубликовано

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/7/8/8.1/10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

Опубликовано (изменено)

Отчёт.

 

И насчёт расшифровки файлов - есть какая-нибудь возможность их расшифровать?

AdwCleanerC0.txt

Изменено пользователем crow1234
Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png
Опубликовано

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    GroupPolicy: Restriction ? <======= ATTENTION
    GroupPolicyScripts: Restriction <======= ATTENTION
    CHR Extension: (Экономия трафика) - C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\pfmgfdlgomnbgkofeojodiodmgpgmkac [2016-05-05]
    2016-11-30 11:28 - 2016-11-30 11:28 - 03888054 _____ C:\Users\Admin\AppData\Roaming\4619530146195301.bmp
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README9.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README8.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README7.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README6.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README5.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README4.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README3.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README2.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README10.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README1.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README9.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README8.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README7.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README6.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README5.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README4.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README3.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README2.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README10.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00000000 __SHD C:\Users\Все пользователи\System32
    2016-11-30 11:28 - 2016-11-30 11:28 - 00000000 __SHD C:\ProgramData\System32
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README9.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README8.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README7.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README6.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README5.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README4.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README3.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README2.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README10.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README1.txt
    Folder: C:\Users\Admin\Downloads\Uvedomlenie11272016
    2016-09-07 11:24 - 2016-12-01 08:53 - 00000000 __SHD C:\Users\Все пользователи\Windows
    2016-09-07 11:24 - 2016-12-01 08:53 - 00000000 __SHD C:\ProgramData\Windows
    2016-11-30 11:28 - 2016-11-30 11:28 - 3888054 _____ () C:\Users\Admin\AppData\Roaming\4619530146195301.bmp
    2016-12-01 08:48 - 2016-12-01 08:49 - 0006144 ___SH () C:\Users\Admin\AppData\Roaming\Thumbs.db
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
  • Согласен 1
Опубликовано

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    GroupPolicy: Restriction ? <======= ATTENTION
    GroupPolicyScripts: Restriction <======= ATTENTION
    CHR Extension: (Экономия трафика) - C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\pfmgfdlgomnbgkofeojodiodmgpgmkac [2016-05-05]
    2016-11-30 11:28 - 2016-11-30 11:28 - 03888054 _____ C:\Users\Admin\AppData\Roaming\4619530146195301.bmp
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README9.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README8.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README7.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README6.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README5.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README4.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README3.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README2.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README10.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Public\Desktop\README1.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README9.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README8.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README7.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README6.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README5.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README4.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README3.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README2.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00004186 _____ C:\Users\Admin\Desktop\README10.txt
    2016-11-30 11:28 - 2016-11-30 11:28 - 00000000 __SHD C:\Users\Все пользователи\System32
    2016-11-30 11:28 - 2016-11-30 11:28 - 00000000 __SHD C:\ProgramData\System32
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README9.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README8.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README7.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README6.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README5.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README4.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README3.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README2.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README10.txt
    2016-11-30 09:42 - 2016-11-30 09:42 - 00004186 _____ C:\README1.txt
    Folder: C:\Users\Admin\Downloads\Uvedomlenie11272016
    2016-09-07 11:24 - 2016-12-01 08:53 - 00000000 __SHD C:\Users\Все пользователи\Windows
    2016-09-07 11:24 - 2016-12-01 08:53 - 00000000 __SHD C:\ProgramData\Windows
    2016-11-30 11:28 - 2016-11-30 11:28 - 3888054 _____ () C:\Users\Admin\AppData\Roaming\4619530146195301.bmp
    2016-12-01 08:48 - 2016-12-01 08:49 - 0006144 ___SH () C:\Users\Admin\AppData\Roaming\Thumbs.db
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

Архива на рабочем столе не создался.

Fixlog.txt

Опубликовано

AV: ESET NOD32 Antivirus 8.0 (Disabled - Out of date) {19259FAE-8396-A113-46DB-15B0E7DFA289}

Смените все пароли (почта, ftp, аська, скайп, пароли сохраненные в браузерах, RDP, доступ к админке если держите сайт). За расшифровкой обращайтесь в техподдержку своего вендора.
Опубликовано

 

AV: ESET NOD32 Antivirus 8.0 (Disabled - Out of date) {19259FAE-8396-A113-46DB-15B0E7DFA289}

Смените все пароли (почта, ftp, аська, скайп, пароли сохраненные в браузерах, RDP, доступ к админке если держите сайт). За расшифровкой обращайтесь в техподдержку своего вендора.

 

Эмм, прошу прощения, получается увели все пароли, сохраненные на данном пк?

И не совсем понял "За расшифровкой обращайтесь в техподдержку своего вендора." Не могли бы чуть подробнее? Заранее спасибо!

Опубликовано

Эмм, прошу прощения, получается увели все пароли, сохраненные на данном пк?

А что им помешало это сделать? Ничего. Поэтому меняйте. 

И не совсем понял "За расшифровкой обращайтесь в техподдержку своего вендора." Не могли бы чуть подробнее? Заранее спасибо!

В техподдержку Eset Antivirus обращайтесь. Вы же все таки их антивирус используете.
Опубликовано

 

Эмм, прошу прощения, получается увели все пароли, сохраненные на данном пк?

А что им помешало это сделать? Ничего. Поэтому меняйте.

И не совсем понял "За расшифровкой обращайтесь в техподдержку своего вендора." Не могли бы чуть подробнее? Заранее спасибо!

В техподдержку Eset Antivirus обращайтесь. Вы же все таки их антивирус используете.
Огромное спасибо за помощь!

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lord2454
      Автор Lord2454
      Добрый день.
      Прошу помочь.
       
      Файлы FRST:
      Addition.txtFRST.txt  
       
      Архив с зашифрованными файлами (пароль virus). Сообщение от вымогателей там же.
      Decrypt_enkacrypt.rar
    • ИТ45
      Автор ИТ45
      Добрый день! Просим помощи у кого есть дешифратор
    • Shade_art
      Автор Shade_art
      Добрый день. 
      Поймали вирус шифровальщик. Тут есть умельцы помочь с этой проблемой?
    • FineGad
      Автор FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
    • lex-xel
      Автор lex-xel
      Добрый день!
      Аналогичная ситуация  сервер подвергся взлому, база данных заархивирована с шифрованием.
      Антивирус снесли, хоть он был под паролем.
      Подскажите есть способ как то исправить ситуацию, расшифровать базу данных?
       
      Do you really want to restore your files?
      Write to email: a38261062@gmail.com
       
      Сообщение от модератора Mark D. Pearlstone перемещено из темы.
         
×
×
  • Создать...