Перейти к содержанию

Вирус-шифровальщик "no_more_ransom"


Рекомендуемые сообщения

Доброго времени суток!
 

 

По почте пришло письмо, пользователь открыл его и на след день вышло сообщение, что все файлы зашифрованы. Файлы с расширением *.doc, *.xls, *.jpg, *.pdf и другие (даже видео-файлы зашифровал). Операционная система WinXP SP 3. 

Была проведена проверка с помощью программы CureIt, при проверке был найден троян: "Trojan.DownLoader23.33091".

 

Была проведена проверка автоматическим сборщиком логов  AutoLogger.

Вложил файл протоколов (логов).

 

CollectionLog-2016.12.22-14.08.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Настройка прокси - Ваша?

ProxyServer = sr201007.ams-holding.ru:8080

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
IFEO\dotnet3.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnet3[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnet3[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx30SP1setup.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx30SP1setup[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx30SP1setup[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx35.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx35setup.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx35setup[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx35setup[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx35[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx35[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3setup.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3setup[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3setup[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3_ia64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3_ia64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3_ia64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3_x64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3_x64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx3_x64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\dotnetfx[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_ia64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_ia64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_ia64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_x64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_x64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_x64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_x86.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_x86[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP1_x86[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_ia64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_ia64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_ia64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_x64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_x64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_x64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_x86.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_x86[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx20SP2_x86[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx30SP1_x64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx30SP1_x64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx30SP1_x64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx30SP1_x86.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx30SP1_x86[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx30SP1_x86[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_ia64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_ia64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_ia64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_x64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_x64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_x64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_x86.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_x86[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx35_x86[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx64.exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx64[1].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
IFEO\NetFx64[2].exe: [Debugger] C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\DotNetFxInstallBlock.exe
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-3588110718-3243015645-2345973188-3974\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-3588110718-3243015645-2345973188-7285\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
CHR Extension: (No Name) - C:\Documents and Settings\bikov.aa\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2016-12-05]
2016-12-21 09:42 - 2016-12-21 09:42 - 02949174 _____ C:\Documents and Settings\zabrodin.mv\Application Data\A96FC573A96FC573.bmp
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README9.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README8.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README7.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README6.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README5.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README4.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README3.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README2.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README10.txt
2016-12-21 09:42 - 2016-12-21 09:42 - 00004190 _____ C:\Documents and Settings\zabrodin.mv\Рабочий стол\README1.txt
2016-12-20 17:23 - 2016-12-20 17:23 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\System32
2016-12-20 17:13 - 2016-12-21 15:20 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • LexaSLX
      Автор LexaSLX
      Добрый день! Через RDP на наш сервер проник вирус-шифровальщик,  появился новый том М (Зарезервировано системой) , на нем один файл HELP.txt, с координатами вымогателя. Так же этот файл появился во всех папках. Система грузится, но все файлы (1C, Office, html и др.) зашифрованы. На рабочем столе висит картинка с надписью: "We encrypted adn stolen all of your files. Open HELP.txt and follow the instructions to recover your files." . Нужна помощь в расшифровки.  В приложении результат сканирования FRST, а также оригиналы документов и их зашифрованные версииFRST.txt
      Addition.txt ориг и шифр.zip
      HELP.txt
    • Aleks yakov
      Автор Aleks yakov
      Здравствуйте  шифровальщик заразил 2 пк в локальной сети (kozanostra)
      Новая папка.zip
    • Aleksandr Korolev
      Автор Aleksandr Korolev
      Добрый день. Недавно взломали RDP одного из рабочих пк, и через него зашифровали данные NAS , попробовали выкупить, сбросили только exe и ключи, расшифровывает, но работает дешифровщик секунд 10, второй раз запустить нельзя , блокируется. Можно ли что то с ним сделать? Сам дешифровшик тоже как вирус , потому что много изменений в реестр вносит , прилагаю файл изменений которые он вносит , сам exe и ключи user id и второй ключvirus.rarНовый текстовый документ.txt#README-TO-DECRYPT-FILES.txt
    • AlexYarm
      Автор AlexYarm
      Зашифровались файлы. Расширение файлов hardbit4. Прилагаю необходимые архивы. Прошу помочь с расшифровкой.
      Hardbit4Virus.zip
    • kaje_14
      Автор kaje_14
      Есть старый маленький локальный сервер, на нём есть 3 диска, точно заразился 1 из них, который общедоступный. Не все папки и файлы заразились. Запустил Cureit, он ничего не нашёл (точнее кажется не видит). Но во многих папках имеются файл с название --attention.hta, а зашифрованные файлы имеют свои наименования плюс добавилось такое: например блокнот.txt_[UID=YMG-MBMFV TelegramID=@recoveryfiles1].ano. У всех файлов расширение .ano. Были небольшие попытки расшифровать некоторые файлы с помощью декрипторов не помогло.
      Вирус точно зашел с ПК в сети, на котором недавно настраивал RDP, сам этот комп учетные записи заблокировались. Придется форматировать.
      Прикрепляю логи FRST, пару скриншотов (с безопасного режима всё делал), архив с примерами зашифрованных файлов, архив с файлом attention.hta и каким то подозрительным файлом (может это был свой файл зашифрованный). 
      Никакого текста с вымоганием пока не нашёл.
      Если где неправильно что-то оформил извините. Случай сегодня обнаружился, судя по времени изменения файлов всё произошло ночью по местному времени.FRST.txt


      Addition.txt Shortcut.txt кажется вирус имеются во всех папках.rar примеры зашифрованных файлов.rar
×
×
  • Создать...