Перейти к содержанию

Зашифрованы данные


Рекомендуемые сообщения

Доброго времени суток. Сегодня секретарь при прочтении почты словила вирус. Пришло письмо якобы от "управления образования" (работаю в школе) с графиком, был прикреплен .zip архив. Папки стали скрытыми, вместо них ярлыки с выполнением программы и открытия папки. Удалил ярлыки, снял атрибут скрытности, удалил экзешники и хтм с автозагрузки и рабочего стола, сделал откат системы на 12 января. Как выяснилось после восстановления - файлы (пдф, офис, архивы) зашифрованы и не открываются. Дата изменения - как раз время открытия "архива". 

Новые файлы нормально создаются и открываются, файлы скачанные после открытия вируса тоже нормально открываются.

 

Та же схема была проделана на еще одном компьютере - необходимо ли создавать отдельную тему с логами второго пк? На втором пк не было отката.

 

Просканировал KVRT - все чисто.

Прикрепляю лог, сам "зип архив" и несколько файлов зашифрованных.  

 

письмо.JPG - скрин письма в почте (в спам отправил самостоятельно, после выявления причины проблемы)

зашифрованные.rar - пример файлов, после зашифровки

CollectionLog-2017.01.13-15.37.zip - Логи

График на декаб.-январь_просмотр.zip - ВРЕДОНОСНЫЙ АРХИВНАСТОЯТЕЛЬНО РЕКОМЕНДУЮ ПЛОХО РАЗБИРАЮЩИМСЯ ПОЛЬЗОВАТЕЛЯМ НЕ СКАЧИВАТЬ И НЕ ОТКРЫВАТЬ ВРЕДОНОСНЫЙ АРХИВ!!!

CollectionLog-2017.01.13-15.37.zip

зашифрованные.rar

post-43476-0-85069700-1484312453_thumb.jpg

Изменено пользователем Sandor
Убрал подозрительный файл
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

необходимо ли создавать отдельную тему с логами второго пк?

Да.

 

Здесь дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

необходимо ли создавать отдельную тему с логами второго пк?

Да.

 

Здесь дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

 

+

Что-то еще необходимо?

Shortcut.txt

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

В логах порядок. Вынужден огорчить, с расшифровкой не поможем.

А куда-то еще можно обратиться? Если отправить как указано в этой теме? https://forum.kasperskyclub.ru/index.php?showtopic=48525&do=findComment&comment=774377

Ссылка на комментарий
Поделиться на другие сайты

C:\Documents and Settings\admin\Local Settings\Temp\d512b289-37ce-0dd4-0fa4-41f99f63037e.exe
C:\Documents and Settings\admin\Local Settings\Temp\goodtdeaasdgb54.exe

 

заархивируйте с паролем virus, выложите на https://www.sendspace.com  и пришлите ссылку на скачивание мне в личные сообщения

Ссылка на комментарий
Поделиться на другие сайты

 

C:\Documents and Settings\admin\Local Settings\Temp\d512b289-37ce-0dd4-0fa4-41f99f63037e.exe
C:\Documents and Settings\admin\Local Settings\Temp\goodtdeaasdgb54.exe

 

заархивируйте с паролем virus, выложите на https://www.sendspace.com  и пришлите ссылку на скачивание мне в личные сообщения

 

Ответил ЛС. Прошу прощения за сроки - на выходных не было доступа к рабочему пк.

Ссылка на комментарий
Поделиться на другие сайты

Аналогичная ситуация. Сегодня человеку пришло письмо с вложением Платежка_счет_декабрь.zip, в архиве файл Перечень_документов_от_16 января_2017_года...._txt_.hta

при запуске этого файла генерируется C:\Documents and Settings\User\Local Settings\Temp\goodtdeaasdgb54.exe  и пошло, поехало. В результате на компе шесть десятков вирусов и куча зашифрованных файлов .doc и .xls

Если получится создать расшифровщик, буду очень признателен.

Изменено пользователем bga
Ссылка на комментарий
Поделиться на другие сайты

 

 

6. В качестве темы запроса укажите "Запрос на расшифровку файлов". Опишите максимально подробно Вашу проблему и прикрепите необходимые файлы. Желательно перед выполнением этого пункта проконсультироваться с консультантом на форуме. Консультант Вам подскажет, какие файлы могут оказаться полезными для вирусной лаборатории, что в конечном счете может сказаться на успехе расшифровки Ваших файлов. 

 

Создаю запрос в тех. поддержку, Подскажите пожалуйста, какие файлы прикрепить.

Ссылка на комментарий
Поделиться на другие сайты

Несколько небольших зашифрованных и эти:

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.LST

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.HTML

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.KEY

C:\Documents and Settings\admin\Application Data\3302021488

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

  • 4 недели спустя...

Несколько небольших зашифрованных и эти:

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.LST

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.HTML

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.KEY

C:\Documents and Settings\admin\Application Data\3302021488

 

Добрый день! Подскажите удалось ли расшифровать файлы зашифрованные, описываемым здесь вирусом

Ссылка на комментарий
Поделиться на другие сайты

@pvh, здравствуйте!

 

Не пишите в чужой теме. Если нужна помощь, создайте свою и выполните Порядок оформления запроса о помощи

удалось ли расшифровать

Нет, и по всей видимости не скоро.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Zakot
      Автор Zakot
      На сервере вчера вирус зашифровал данные, возможно через RDP попал, сегодня обнаружили.
      virus.zipFRST.txtAddition.txt
    • sanka
      Автор sanka
      Добрый день!
       
      Просьба помочь с расшифровкой.
      Лог FRST, записка вымогателя и примеры зашифрованных файлов во вложении
      FRST.zip примеры и записка вымогателя.zip
    • Olga Grinchuk
      Автор Olga Grinchuk
      Взомали сервер через RDP и зашифровали файлы, оставили почту platishilidrocish@fear.pw для расшифровки и требуют оплату.
      Во вложении требование и зашифрованные файлы.
      требование.rar зашифрованные файлы.rar
    • Zubarev211
      Автор Zubarev211
      Добрый день, поймали шифровальщик Xorist, зашифровали все файлы расширением *.er. Нужно было восстановить базу данных 1С. Из теневой папки получилось восстановить 1CD8.1CD
      Указанный файл не был зашифрован расширением .er, но при запуске выдавало ошибку о повреждении данных.

      Так же пытались вашим декриптором использовали пару 2х файлов, но так же получали ошибку(пробовали на документах ворд)

      Подскажите пожалуйста какие дальнейшие шаги нам нужно сделать, чтобы восстановить базу. Спасибо! 
    • Reshat
      Автор Reshat
      Добрый день!Зашифровали компьютер с файлами пишут:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is <ID>*KOZANOSTRA-<ID>
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Файлы скана прикрепляю к сообщению.
      Addition.txt FRST.txt
×
×
  • Создать...