Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! На компьютере зашифровались все документы word и excel, вероятно, после открытия письма, точно установить сложно, на рабочем столе - табличка с сообщением "Ваш компьютер был заражен вирусом" и предложением обратиться на почту vault.decrypt@gmail.com.

 

Прикладываю логи. Заранее спасибо!

CollectionLog-2016.12.08-12.57.zip

Опубликовано

Здравствуйте!

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
GroupPolicy: Restriction ? <======= ATTENTION
GroupPolicy\User: Restriction ? <======= ATTENTION
BHO: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} -> No File
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\nahd6ha2.default -> Поиск@Mail.Ru
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\nahd6ha2.default -> Поиск@Mail.Ru
FF Homepage: Mozilla\Firefox\Profiles\nahd6ha2.default -> hxxp://go.mail.ru/?ffverfix=1&fr=ffverfix_sg
FF Keyword.URL: Mozilla\Firefox\Profiles\nahd6ha2.default -> hxxp://go.mail.ru/search?fr=ntg&q=
FF Extension: (Домашняя страница Mail.Ru) - C:\Users\o_galickaya\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\homepage@mail.ru [2015-12-28]
FF Extension: (Поиск@Mail.Ru) - C:\Users\o_galickaya\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\search@mail.ru [2015-12-28] [not signed]
FF Extension: (Визуальные закладки @Mail.Ru) - C:\Users\o_galickaya\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [2015-12-28]
2016-12-07 08:59 - 2016-12-07 08:59 - 01398494 _____ C:\Users\o_galickaya\AppData\Roaming\CONFIRMATION.KEY
2016-12-07 08:59 - 2016-12-07 08:59 - 00005006 ____N C:\Users\o_galickaya\Desktop\VAULT.hta
2016-12-07 08:59 - 2016-12-07 08:59 - 00005006 _____ C:\VAULT.hta
2016-12-07 08:59 - 2016-12-07 08:59 - 00005006 _____ C:\Users\o_galickaya\AppData\Roaming\VAULT.hta
2016-12-07 08:59 - 2016-12-07 08:59 - 00001611 _____ C:\VAULT.KEY
2016-12-07 08:59 - 2016-12-07 08:59 - 00001611 _____ C:\Users\o_galickaya\Desktop\VAULT.KEY
2016-12-07 08:59 - 2016-12-07 08:59 - 00001611 _____ C:\Users\o_galickaya\AppData\Roaming\VAULT.KEY
C:\Users\o_galickaya\AppData\Local\Temp\b18c074865a.exe
Task: {13E1457B-655E-4FBC-B872-EE2B071C9755} - System32\Tasks\Soft installer => C:\Users\o_galickaya\AppData\Local\Host installer\1077387233_installcube.exe
Task: {EA29CBC1-C260-48B6-9229-73DE0D132169} - System32\Tasks\Uninstaller_SkipUac_o_galickaya => C:\Program Files\IObit\IObit Uninstaller\IObitUninstaler.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

За расшифровкой обращайтесь к производителю Вашего антивируса.

До окончания не удаляйте папку C:\FRST, в ней находятся в карантине удаленные скриптом объекты.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • nik134
      Автор nik134
      Здравствуйте, файлы на компьютере и переносном жестком диске стали с расширением .vault
      Искренне надеемся на помощь.
       
      CollectionLog-2015.11.25-16.29.zip
    • egor.bolotov
      Автор egor.bolotov
      Доброго дня! Друзья, нужна помощь, подхватили на одной машине Vault.
      зашифрованы ворд и эксель, при чем я так понял что шифрование приостановилось, так как дальше чем последний отслеживаемый файл шифровка не идет уже два дня комп включен. Комп подключен к сети - отключил так как переживаю что бы не полезло на другие компы. Инфы много и важной он зашифровал, но главное это очистить комп от заразы, Подскажите что и как делать?)
      что было сделано)
      1. Vault.hta лежит на рабочем столе. ничего не удалялось все как есть.
      2. требований от злоумышлеников нет (страничка соответствующая отсутствует)
      3. Таск менеджер указал что файл неактивный (написал в скобочках), было всплывающее окошко с SchedulingAgent, после удаления в таск менеджер при загрузке оно больше не загружается.
      4. на данный момент проверил всё авастом - ничего не нашел, сейчас проверяю этим - http://antifraud.drweb.ru/encryption_trojs/?lng=ru
      Спасибо за помощь!
    • WhiteRabbit
      Автор WhiteRabbit
      Добрый день! Проверили на вирусы, сделали логи. Надеемся на помощь!
      CollectionLog-2015.11.20-12.40.zip
    • Denisstv
      Автор Denisstv
      На рабочем столе и в папкам зашифровались файлы word, exel, jpg
      расширение .vault
      Помогите пожалуйста очень. Важные документы. 
       

      Сделал Скачайте Farbar Recovery Scan Tool
      прикрепил два файла 
       
      помогите
      CollectionLog-2015.11.23-17.40.zip
      Addition.txt
      FRST.txt
    • Vladimir27
      Автор Vladimir27
      Доброго времени суток. ЗАшифровались файлы с расширением .vault. Куплен ключ и дешифровщик. Но при запуске пишет что ключ не доступен. Запускал и папки на рабочем столе, с рабочего стола, из папки С:\files. Результат одинаков. Помогите, пожалуйста!
       
      P.S. прикладываю шифрованные файлы, дешифровщик, и файлы Vault'a.
      files.rar
      vault.rar
      decryptor.rar
×
×
  • Создать...