Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Поймала какой-то, к счастью, "неполный" шифровальщик. Стационарный компьютер, система WIN 10 Pro, версия 1607; 64-разрядный.

 

Защита была, видимо зря, ESET Smart Security, которая отключила собственную защиту системы. Она стояла на Win7, после автоматической переустановки на Win 10 сохранилась.

 

Шифровальщик работал не так. как на ноутбуке мужа. Он очень медленно включился и оставил следы на флешке с Robofom'ом в виде Readme файлов. Я тогда не поняла, что это. Этой программой пользуемся и я, и муж. Она работает давно и проблем до сих пор не было.

 

Прошло дней пять, и эти же Readme появились на одном из разбитых дисков. Но вирус зашифровал маленькую часть папок, все остальные даже со странным значком остались действующими. Я срочно все переписала.

 

На нескольких дисках он вообще не сработал (не успел?).

 

Согласно указаниям Sendor в прошлом случае. я собрала все логи и проверки, которые и прилагаю.

 

Благодарю за помощь, Ольга

CollectionLog-2016.12.22-12.23.zip

report1.log

report2.log

Addition.txt

FRST.txt

Shortcut.txt

FRST.txt

Опубликовано (изменено)

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
GroupPolicyScripts: Restriction <======= ATTENTION
BHO-x32: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} -> No File
Toolbar: HKU\S-1-5-21-188205215-2440566562-4132300120-1000 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-188205215-2440566562-4132300120-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
Toolbar: HKU\S-1-5-21-188205215-2440566562-4132300120-1000 -> No Name - {47833539-D0C5-4125-9FA8-0819E2EAAC93} -  No File
2016-12-14 09:41 - 2016-12-14 17:57 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-12-14 09:41 - 2016-12-14 17:57 - 00000000 __SHD C:\ProgramData\Windows
Task: {7722C180-727E-4A54-8907-06610E3E5CF1} - no filepath
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Изменено пользователем Sandor
Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
GroupPolicyScripts: Restriction <======= ATTENTION
BHO-x32: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} -> No File
Toolbar: HKU\S-1-5-21-188205215-2440566562-4132300120-1000 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-188205215-2440566562-4132300120-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
Toolbar: HKU\S-1-5-21-188205215-2440566562-4132300120-1000 -> No Name - {47833539-D0C5-4125-9FA8-0819E2EAAC93} -  No File
2016-12-14 09:41 - 2016-12-14 17:57 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-12-14 09:41 - 2016-12-14 17:57 - 00000000 __SHD C:\ProgramData\Windows
Task: {7722C180-727E-4A54-8907-06610E3E5CF1} - no filepath
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Прикрепляю лог-файл. Спасибо!

Fixlog.txt

Опубликовано

Здесь тоже пробуйте стандартно:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • GRESHNICKE
      Автор GRESHNICKE
      Доброго времени суток! 
      Приключилась та же проблема, что и у автора! 
      Подскажите есть ли общее решение? или сугубо индивидуально подбирается способ расшифровки! 
      По скольку все ярлыки и документы на server 2003 r2 имеют такие симптомы!
       
    • Anton52
      Автор Anton52
      Уважаемые форумчане вирус перестал открывать файлы. Вопрос можно сказать жизни и смерти! Помогите!
    • SAMbI4
      Автор SAMbI4
      Добрый день.
      Зашифровались все файлы, в т.ч. сетевые диски, архив с файлами и телом вируса прилагаю!
       
      пароль к архиву - infected
       
      Прошу помочь с расшифровкой.
       
      Спасибо
    • alex12a
      Автор alex12a
      после открытия письма на майле.ру зашифровались все важные файлы а на рабочем столе появился баннер что файлы зашифрованы ...прилагаю файл логов...что делать...
      и ТИШИНА??????консультанты Помогите чем можете
      CollectionLog-2016.12.20-23.24.zip
    • Анжелика Марчук
      Автор Анжелика Марчук
      Здравствуйте,такая проблема качал архив и после его открытия вирус заразил ноутбук,понял это не сразу через пару дней.
      Вирус зашифровал все личные файлы в расширение MS-DOS .com.
      Вот могу дополнить почту,мжет это поможет решить проблему decryptallfiles3@india.com, Все кто что то знает или слышал про этот вирус отзовитесь пожалуйста,может кому то удалось решить проблему,за ранее буду благодарен.
      0yhWP6pqJIhli7tyyvf3.decryptallfiles3@india.rar
×
×
  • Создать...