Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте.

На работе у коллеги случилась неприятность. Вирус зашифровал файлы в формат "no_more_ransom".

К сожалению, не получается прикрепить к письму файлы ".no_more_ransom".

Могу ли я попробовать восстановить файлы с помощью программы "QPhotoRec" (по ссылке: http://www.spyware-ru.com/udalit-virus-shifrovalshhik-no_more_ransom-i-vosstanovit-zashifrovannye-fajly/ )?

Прикрепляю взломанные файлы в заархивированном виде.

README4.txt

README5.txt

README6.txt

README7.txt

README8.txt

README9.txt

README10.txt

README1.txt

README2.txt

README3.txt

кровля 15.11.rar

Изменено пользователем Etnograf
Опубликовано

1.Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

2.

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Опубликовано

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
2016-12-09 13:30 - 2016-12-09 13:30 - 04320054 _____ C:\Users\Valentina\AppData\Roaming\0FD3A9B20FD3A9B2.bmp
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README9.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README8.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README7.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README6.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README5.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README4.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README3.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README2.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README10.txt
2016-12-09 13:30 - 2016-12-09 13:30 - 00004154 _____ C:\Users\Valentina\Desktop\README1.txt
2016-12-09 12:58 - 2016-12-09 14:43 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-12-09 12:58 - 2016-12-09 14:43 - 00000000 __SHD C:\ProgramData\Windows
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Адварь и следы вымогателя очищены. С расшифровкой помочь не сможем.

Опубликовано (изменено)

Адварь и следы вымогателя очищены. С расшифровкой помочь не сможем.

Понимаю, спасибо.

Вы не можете помочь с расшифровкой в принципе или только в нашем конкретном случае?

Но могу ли я расшифровать файлы через программу "QPhotoRec"?

Файлы-то рабочие, важные до катастрофичности... 

Изменено пользователем Etnograf
Опубликовано

могу ли я расшифровать файлы через программу "QPhotoRec"?

Если не ошибаюсь, эта программа предназначена для восстановления удаленных файлов, а не зашифрованных.

Полистайте темы в этой ветке и увидите, что, к сожалению, Вы не одиноки.

Опубликовано (изменено)

 

могу ли я расшифровать файлы через программу "QPhotoRec"?

Если не ошибаюсь, эта программа предназначена для восстановления удаленных файлов, а не зашифрованных.

Полистайте темы в этой ветке и увидите, что, к сожалению, Вы не одиноки.

 

 

Темы уже почитал, но, к сожалению, это не может принести утешения коллеге. Мне нужно ей что-то ответить. 

Получается, что на данный момент мы не сможем восстановить файлы вовсе?

Может быть, удалять вирус до попытки расшифровки не следовало? Или это - не взаимосвязанные вещи?

Изменено пользователем Etnograf
Опубликовано

Спасибо за помощь! Буду пробовать самостоятельно...


С рекомендованной Вами статьёй ознакомился. Но, боюсь, она скорее подтверждает мои опасения, что не надо было удалять вирус.

Я понимаю, что тема практически исчерпана, но мне, к сожалению, больше не к кому обратиться. Поэтому, я задам ещё вопрос, должно быть, последний.

Могли бы Вы порекомендовать что-нибудь для более-менее успешной расшифровки файлов?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Fasolka
      Автор Fasolka
      Обьект: app.dll             Путь: C:\Users\lucif\AppData\Local\Temp\310HkrIkW1H0uUQZkVZi2Qlb5qF\resources\app.asar.unpacked\dist\electron\assets\app.dll
    • Владхелп
      Автор Владхелп
      Здравствуйте,
      Недавно переносил файлы с флешки друга, после этого начал подвисать и греться ноутбук, защитник ничего не видит
      CollectionLog-2025.12.22-22.00.zip
    • nsemak
      Автор nsemak
      Добрый день. Прошу помощи в расшифровке данных. Все по классике. Бухгалтер работала в терминальном сервере с правами админа, открыла почту и приехали. В архиве логи с программы "Farbar Recovery Scan Tool", зашифрованые файлы и файл о выкупе. 
       
      Файлы для анализа.zip
    • shougo04
      Автор shougo04
      Всем привет. Первый раз пишу сюда, отчаялся сильно. Уже качал Malwarebytes который на компе выявил 1 троян, несколько значений реестра от программы DriverIdentifier и что-то ещё, что я забыл. После того как я всё это удалил, вручную почистил реестр от подозрительных, старых, лишних значений, всё равно тыкаю Диспетчер задач - нагрузка ЦП (не видюхи) 40%+ и при открытии диспетчера падает соответственно до 1-3%. Так же использовал программу M1nerSearch, которая так же удалила 4 файла и 1 значение реестра по-моему, лог сохранился, если что прикреплю. 
       
      Я зашёл в Speccy и там обнаружил вкладку "планировщик задач" где увидел очень подозрительные процессы.  В планировщике задач обнаружил Client Helper(который MinerSearch как вирус определял), и Edgeupdate которые как я выяснил могут являться знаками наличия вируса. Вирусы получал крайне редко, и то очень давно, поэтому несильно шарю в них, извините.
      Я сейчас скачаю программу Revo uninstaller и попробую с помощью неё ещё что-нибудь сделать. Так же отмечу что вытаскивал кабель инета, устанавливал CCleaner, чистил комп, чистил реестр с помощью неё, потом обратно инет подключал. Так же исправлял ошибки реестра программой Wise Registry Cleaner.
       
      На всякий случай прикрепил 2 лога от MinerSearch, 1-й в котором указаны кол-во запусков 1 это тот лог, который при первом запуске мне и показал 5 проблем. 
      2 лог это лог уже второй проверки после всех вышеописанных манипуляций с ПК, он не обнаружил проблем, но как видите они остались, так что хз.
       
       
      Скрин подозрительной активности в Планировщике.
       
       
      MinerSearch_12_17_2025_7-15-07_PM.log MinerSearch_12_17_2025_8-23-48_PM.log
    • Кустас
      Автор Кустас
      Компьютер начал ОЧЕНЬ сильно тупить, даже проводник пр и входе в папку открывает её секунд 10.
      CollectionLog-2025.12.13-21.05.zip
×
×
  • Создать...