Перейти к содержанию

Рекомендуемые сообщения

Дмитрий Тахтараков
Опубликовано

Данный вирус посетил один из компьютеров( 

 

 

текст сообщения: 

Ваши файлы зашифрованы с использованием криптостойкого алгоритма RSA-2048. 
Если хотите их вернуть отправьте один из зашифрованных файлов и файл keycode.tta на e-mail: unlock92@india.com 
Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR и с его помощью зайдите на сайт:
http://ezulxxtwqos5g736.onion-  там будет указан действующий почтовый ящик. 
Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!
 

CollectionLog-2016.12.21-17.42.zip

Опубликовано

Здравствуйте!

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

 

Найдите пару - зашифрованный/не зашифрованный, упакуйте и тоже прикрепите к следующему сообщению.

Опубликовано

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Amazon Assistant

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
Startup: C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\--------ПРОЧТИ МЕНЯ--------.txt [2016-12-20] ()
Startup: C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\keycode.tta [2016-12-20] ()
Startup: C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\keycode1.tta [2016-12-20] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\--------ПРОЧТИ МЕНЯ--------.txt [2016-12-20] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keycode.tta [2016-12-20] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keycode1.tta [2016-12-20] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keycode2.tta [2016-12-20] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keycode3.tta [2016-12-20] ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\keycode4.tta [2016-12-20] ()
GroupPolicy: Restriction - Chrome <======= ATTENTION
GroupPolicyScripts: Restriction <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
BHO: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} -> No File
BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File
Toolbar: HKU\S-1-5-21-2018587406-2290387359-1623346557-1000 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-2018587406-2290387359-1623346557-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-2018587406-2290387359-1623346557-1000 -> No Name - {4F524A2D-5350-4500-76A7-7A786E7484D7} -  No File
Toolbar: HKU\S-1-5-21-2018587406-2290387359-1623346557-1000 -> No Name - {4F524A2D-5354-2D53-5045-7A786E7484D7} -  No File
FF Extension: (No Name) - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\extensions\{6236BA26-C117-4007-928C-DE0716C7FA38} [not found]
FF Extension: (No Name) - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\extensions\{6236BA26-C117-4007-928C-DE0716C7FA48} [not found]
FF Extension: (No Name) - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\extensions\{6236BA26-C117-4007-928C-DE0716C7FA58} [not found]
FF Extension: (No Name) - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\extensions\{6236BA26-C117-4007-928C-DE0716C7FA68} [not found]
FF SearchPlugin: C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\searchplugins\--------ПРОЧТИ МЕНЯ--------.txt [2016-12-20]
FF SearchPlugin: C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\searchplugins\keycode.tta [2016-12-20]
FF SearchPlugin: C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\searchplugins\keycode1.tta [2016-12-20]
CHR Extension: (Яндекс) - C:\Users\1\AppData\Local\Google\Chrome\User Data\Default\Extensions\cncgohepihcekklokhbhiblhfcmipbdh [2016-12-20]
CHR Extension: (Стартовая — Яндекс) - C:\Users\1\AppData\Local\Google\Chrome\User Data\Default\Extensions\dkekdlkmdpipihonapoleopfekmapadh [2016-12-20]
S3 4F97125C24926C71; \??\C:\Users\1\AppData\Local\Temp\11EE3C9C.sys [X]
S3 4F975A6C7DC76371; \??\C:\Users\1\AppData\Local\Temp\1874A026.sys [X]
S3 9BB18079F; \??\C:\Users\1\AppData\Local\Temp\9BB18079F.sys [X]
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Все пользователи\keycode5.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\Downloads\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\Desktop\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\LocalLow\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Local\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Public\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\Downloads\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\Desktop\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Roaming\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Local\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\Downloads\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\Desktop\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Roaming\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Local\keycode2.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\keycode1.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\keycode5.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\keycode4.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\keycode5.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\keycode4.tta
2016-12-20 10:47 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\keycode5.tta
2016-12-20 10:46 - 2016-12-20 10:46 - 00002838 _____ C:\Users\Все пользователи\keycode4.tta
2016-12-20 10:46 - 2016-12-20 10:46 - 00002838 _____ C:\Users\1\Downloads\keycode1.tta
2016-12-20 10:46 - 2016-12-20 10:46 - 00002838 _____ C:\ProgramData\keycode4.tta
2016-12-20 10:43 - 2016-12-20 10:43 - 00002838 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode2.tta
2016-12-20 10:43 - 2016-12-20 10:43 - 00002838 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\keycode2.tta
2016-12-20 10:42 - 2016-12-20 10:42 - 00002838 _____ C:\Users\1\AppData\Roaming\keycode2.tta
2016-12-20 10:42 - 2016-12-20 10:42 - 00002838 _____ C:\Users\1\AppData\LocalLow\keycode1.tta
2016-12-20 10:40 - 2016-12-20 10:40 - 00002838 _____ C:\Users\1\keycode1.tta
2016-12-20 10:40 - 2016-12-20 10:40 - 00002838 _____ C:\Users\1\AppData\Local\keycode2.tta
2016-12-20 10:40 - 2016-12-20 10:40 - 00002838 _____ C:\Users\1\AppData\keycode1.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00002838 _____ C:\Windows\Tasks\keycode.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00002838 _____ C:\Windows\system32\keycode.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00002838 _____ C:\Windows\system32\Drivers\keycode.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00002838 _____ C:\Windows\system32\Drivers\etc\keycode.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00002838 _____ C:\Windows\system32\config\keycode.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00002838 _____ C:\Windows\system\keycode.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00002838 _____ C:\Windows\Minidump\keycode.tta
2016-12-20 10:21 - 2016-12-20 10:21 - 00000786 _____ C:\Windows\Tasks\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:21 - 2016-12-20 10:21 - 00000786 _____ C:\Windows\system32\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:21 - 2016-12-20 10:21 - 00000786 _____ C:\Windows\system32\Drivers\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:21 - 2016-12-20 10:21 - 00000786 _____ C:\Windows\system32\Drivers\etc\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:21 - 2016-12-20 10:21 - 00000786 _____ C:\Windows\system32\config\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:21 - 2016-12-20 10:21 - 00000786 _____ C:\Windows\system\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:21 - 2016-12-20 10:21 - 00000786 _____ C:\Windows\Minidump\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\UpdatusUser\AppData\Local\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Roaming\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Roaming\keycode0.tta
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\Downloads\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\Desktop\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\AppData\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\AppData\Roaming\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\AppData\LocalLow\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\UpdatusUser\AppData\Local\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Public\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\Downloads\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\Desktop\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\AppData\Roaming\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default User\Downloads\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default User\Desktop\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default User\AppData\Roaming\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Windows\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Все пользователи\keycode3.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\Downloads\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\Desktop\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\AppData\Roaming\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\AppData\LocalLow\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\AppData\Local\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\UpdatusUser\AppData\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Public\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default\Downloads\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default\Desktop\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default\AppData\Roaming\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default User\Downloads\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default User\Desktop\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\Users\Default User\AppData\Roaming\keycode.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\keycode3.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\keycode3.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00002838 _____ C:\ProgramData\keycode3.tta
2016-12-20 10:20 - 2016-12-20 10:20 - 00000786 _____ C:\Windows\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:19 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default\AppData\Local\keycode0.tta
2016-12-20 10:19 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Default User\AppData\Local\keycode0.tta
2016-12-20 10:19 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:19 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\AppData\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:19 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default\AppData\Local\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:19 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default User\AppData\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:19 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Default User\AppData\Local\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:19 - 2016-12-20 10:46 - 00002838 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\keycode0.tta
2016-12-20 10:19 - 2016-12-20 10:46 - 00000786 _____ C:\Users\1\Downloads\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\Users\Все пользователи\keycode2.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\Users\Default\keycode.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\Users\Default\AppData\Local\keycode.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\Users\Default\AppData\keycode.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\Users\Default User\AppData\Local\keycode.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\Users\Default User\AppData\keycode.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\Users\1\Downloads\keycode.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\keycode2.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\keycode2.tta
2016-12-20 10:19 - 2016-12-20 10:19 - 00002838 _____ C:\ProgramData\keycode2.tta
2016-12-20 10:14 - 2016-12-20 10:46 - 00002838 _____ C:\Users\1\AppData\Roaming\keycode0.tta
2016-12-20 10:12 - 2016-12-20 10:46 - 00000786 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:12 - 2016-12-20 10:43 - 00002838 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode0.tta
2016-12-20 10:12 - 2016-12-20 10:43 - 00000786 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:12 - 2016-12-20 10:12 - 00002838 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\keycode.tta
2016-12-20 10:12 - 2016-12-20 10:12 - 00002838 _____ C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\keycode.tta
2016-12-20 10:11 - 2016-12-20 10:46 - 00000786 _____ C:\Users\1\AppData\Roaming\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:11 - 2016-12-20 10:42 - 00000786 _____ C:\Users\1\AppData\LocalLow\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:11 - 2016-12-20 10:40 - 00000000 ____D C:\Users\1\AppData\Local\BIFIT
2016-12-20 10:11 - 2016-12-20 10:11 - 00002838 _____ C:\Users\1\AppData\Roaming\keycode.tta
2016-12-20 10:11 - 2016-12-20 10:11 - 00002838 _____ C:\Users\1\AppData\LocalLow\keycode.tta
2016-12-20 10:09 - 2016-12-20 10:46 - 00002838 _____ C:\Users\1\AppData\Local\keycode0.tta
2016-12-20 10:09 - 2016-12-20 10:46 - 00000786 _____ C:\Users\1\AppData\Local\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:09 - 2016-12-20 10:40 - 00000786 _____ C:\Users\1\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:09 - 2016-12-20 10:40 - 00000786 _____ C:\Users\1\AppData\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:09 - 2016-12-20 10:09 - 00002838 _____ C:\Users\keycode1.tta
2016-12-20 10:09 - 2016-12-20 10:09 - 00002838 _____ C:\Users\1\keycode.tta
2016-12-20 10:09 - 2016-12-20 10:09 - 00002838 _____ C:\Users\1\AppData\Local\keycode.tta
2016-12-20 10:09 - 2016-12-20 10:09 - 00002838 _____ C:\Users\1\AppData\keycode.tta
2016-12-20 10:08 - 2016-12-20 10:47 - 00002838 _____ C:\Users\Все пользователи\keycode0.tta
2016-12-20 10:08 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\keycode0.tta
2016-12-20 10:08 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\keycode0.tta
2016-12-20 10:08 - 2016-12-20 10:47 - 00002838 _____ C:\ProgramData\keycode0.tta
2016-12-20 10:08 - 2016-12-20 10:47 - 00000786 _____ C:\Users\Все пользователи\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:08 - 2016-12-20 10:47 - 00000786 _____ C:\ProgramData\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:08 - 2016-12-20 10:47 - 00000786 _____ C:\ProgramData\Microsoft\Windows\Start Menu\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:08 - 2016-12-20 10:47 - 00000786 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:08 - 2016-12-20 10:08 - 00002838 _____ C:\Users\Все пользователи\keycode.tta
2016-12-20 10:08 - 2016-12-20 10:08 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\keycode.tta
2016-12-20 10:08 - 2016-12-20 10:08 - 00002838 _____ C:\ProgramData\Microsoft\Windows\Start Menu\keycode.tta
2016-12-20 10:08 - 2016-12-20 10:08 - 00002838 _____ C:\ProgramData\keycode.tta
2016-12-20 10:06 - 2016-12-20 10:06 - 00002838 _____ C:\Program Files\Common Files\keycode.tta
2016-12-20 10:06 - 2016-12-20 10:06 - 00000786 _____ C:\Program Files\Common Files\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:04 - 2016-12-20 10:09 - 00000786 _____ C:\Users\--------ПРОЧТИ МЕНЯ--------.txt
2016-12-20 10:04 - 2016-12-20 10:04 - 00002838 _____ C:\Users\keycode.tta
2016-12-20 10:04 - 2016-12-20 10:04 - 00002838 _____ C:\Program Files\keycode.tta
2016-12-20 10:04 - 2016-12-20 10:04 - 00000786 _____ C:\Program Files\--------ПРОЧТИ МЕНЯ--------.txt
C:\Users\1\AppData\Local\Temp\Setup.exe
C:\Users\1\AppData\Local\Temp\{052D8838-A1A7-47E5-9786-EA24E964749E}.exe
Task: {09362A13-8046-4328-B0D9-1A11A865E7C8} - System32\Tasks\DistromaticSearchProtect-logon => C:\Program Files\Amazon Browser Settings\AmznSearchProtect.exe [2016-09-15] (Distromatic) <==== ATTENTION
Task: {43972C18-2616-49AB-A38A-9CDD35EBE246} - System32\Tasks\DistromaticUpdater-logon => C:\Program Files\Amazon Browser Settings\updater.exe [2016-09-15] (Distromatic) <==== ATTENTION
Task: {CC56C1D5-AD7A-48C6-AA61-98BCB0D1ABA6} - System32\Tasks\DistromaticUpdater-periodic => C:\Program Files\Amazon Browser Settings\updater.exe [2016-09-15] (Distromatic) <==== ATTENTION
Task: {F8E2E731-A403-462F-B831-A9866B6D3AA0} - System32\Tasks\DistromaticSearchProtect-hourly => C:\Program Files\Amazon Browser Settings\AmznSearchProtect.exe [2016-09-15] (Distromatic) <==== ATTENTION
AlternateDataStreams: C:\Users\1:id [32]
AlternateDataStreams: C:\Users\1\.iBank2:id [32]
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Найдите пару - зашифрованный/не зашифрованный

Не нашли?

загрузка не позволяет это сделать

Упакуйте.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Evgeniy Alekseevich
      Автор Evgeniy Alekseevich
      05 августа , судя по датам файлов, на нашем сервере был запущен шифровальщик, кем и как пока выясняем, но сегодня утром я обнаружил зашифрованы практически все файлы.
      Файлы имеют расширение helpo2.
      Может кто сталкивался и сможет помочь ?
      Связались с вымогателями, они для примера расшифровали два файла, я вложил в архив два зашифрованных и они же расшифрованные . Там же письмо, которое они оставили.
      Также прикладываю файлы от  Farbar Recovery Scan Tool.
      Может кто сможет помочь....
      С Уважением, Евгений.
       
       
      Addition.txt FRST.txt НаборФайлов5шт.zip
    • Денис А
      Автор Денис А
      Добрый день.
      Помогите, пожалуйста, расшифровать файлы на ПК.
      Приложил файлы зашифрованные. лог FRST и текстовый файл с требованием выкупа.
       
      Заранее спасибо.
      AeyLALoFF.README.txt зашифрованные файлы.rar Addition.txt
      FRST.txt
    • Defa1t
      Автор Defa1t
      Обратился коллега с зашифрованными файлами 9F2B, при открытии файлов через блокнот открывается лист с вымогателем
      Addition.txt FRST.txt Файлы 9F2B.zip
    • Владислав Эпштейн
      Автор Владислав Эпштейн
      Доброго дня, обнаружен троян шифровальщик, расширения файлов - xxpfz2h
      Текст вымогателей найден отдельно, сам шифровальщик был удалён KVRT 
      Имеются только названия угроз: Trojan-Ransom.Win32.Mimic.av     -    HEUR:Backdoor.MSIL.Crysan.gen
      Просканировать систему не представляется возможным через программу которая приложена в правилах.
      Сканирование через KVRT осуществлял из под безопасного режима без сетевых драйверов и заражённый диск подключался через отдельный HDD хаб.
      Образцы зашифрованных файлов имеются, как и текстовый документ вымогателей
      Посоветуйте пожалуйста о дальнейших действиях
    • DISPAWN
      Автор DISPAWN
      В АРХИВЕ ПРИМЕР ,ЧТО ДЕЛАТЬ?
      Release.txt.rar
       
      Сообщение от модератора thyrex Перенесено в нужный раздел
×
×
  • Создать...