Перейти к содержанию

Зашифрованы данные


Рекомендуемые сообщения

Доброго времени суток. Сегодня секретарь при прочтении почты словила вирус. Пришло письмо якобы от "управления образования" (работаю в школе) с графиком, был прикреплен .zip архив. Папки стали скрытыми, вместо них ярлыки с выполнением программы и открытия папки. Удалил ярлыки, снял атрибут скрытности, удалил экзешники и хтм с автозагрузки и рабочего стола, сделал откат системы на 12 января. Как выяснилось после восстановления - файлы (пдф, офис, архивы) зашифрованы и не открываются. Дата изменения - как раз время открытия "архива". 

Новые файлы нормально создаются и открываются, файлы скачанные после открытия вируса тоже нормально открываются.

 

Та же схема была проделана на еще одном компьютере - необходимо ли создавать отдельную тему с логами второго пк? На втором пк не было отката.

 

Просканировал KVRT - все чисто.

Прикрепляю лог, сам "зип архив" и несколько файлов зашифрованных.  

 

письмо.JPG - скрин письма в почте (в спам отправил самостоятельно, после выявления причины проблемы)

зашифрованные.rar - пример файлов, после зашифровки

CollectionLog-2017.01.13-15.37.zip - Логи

График на декаб.-январь_просмотр.zip - ВРЕДОНОСНЫЙ АРХИВНАСТОЯТЕЛЬНО РЕКОМЕНДУЮ ПЛОХО РАЗБИРАЮЩИМСЯ ПОЛЬЗОВАТЕЛЯМ НЕ СКАЧИВАТЬ И НЕ ОТКРЫВАТЬ ВРЕДОНОСНЫЙ АРХИВ!!!

CollectionLog-2017.01.13-15.37.zip

зашифрованные.rar

post-43476-0-85069700-1484312453_thumb.jpg

Изменено пользователем Sandor
Убрал подозрительный файл
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

необходимо ли создавать отдельную тему с логами второго пк?

Да.

 

Здесь дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

необходимо ли создавать отдельную тему с логами второго пк?

Да.

 

Здесь дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

 

+

Что-то еще необходимо?

Shortcut.txt

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

В логах порядок. Вынужден огорчить, с расшифровкой не поможем.

А куда-то еще можно обратиться? Если отправить как указано в этой теме? https://forum.kasperskyclub.ru/index.php?showtopic=48525&do=findComment&comment=774377

Ссылка на комментарий
Поделиться на другие сайты

C:\Documents and Settings\admin\Local Settings\Temp\d512b289-37ce-0dd4-0fa4-41f99f63037e.exe
C:\Documents and Settings\admin\Local Settings\Temp\goodtdeaasdgb54.exe

 

заархивируйте с паролем virus, выложите на https://www.sendspace.com  и пришлите ссылку на скачивание мне в личные сообщения

Ссылка на комментарий
Поделиться на другие сайты

 

C:\Documents and Settings\admin\Local Settings\Temp\d512b289-37ce-0dd4-0fa4-41f99f63037e.exe
C:\Documents and Settings\admin\Local Settings\Temp\goodtdeaasdgb54.exe

 

заархивируйте с паролем virus, выложите на https://www.sendspace.com  и пришлите ссылку на скачивание мне в личные сообщения

 

Ответил ЛС. Прошу прощения за сроки - на выходных не было доступа к рабочему пк.

Ссылка на комментарий
Поделиться на другие сайты

Аналогичная ситуация. Сегодня человеку пришло письмо с вложением Платежка_счет_декабрь.zip, в архиве файл Перечень_документов_от_16 января_2017_года...._txt_.hta

при запуске этого файла генерируется C:\Documents and Settings\User\Local Settings\Temp\goodtdeaasdgb54.exe  и пошло, поехало. В результате на компе шесть десятков вирусов и куча зашифрованных файлов .doc и .xls

Если получится создать расшифровщик, буду очень признателен.

Изменено пользователем bga
Ссылка на комментарий
Поделиться на другие сайты

 

 

6. В качестве темы запроса укажите "Запрос на расшифровку файлов". Опишите максимально подробно Вашу проблему и прикрепите необходимые файлы. Желательно перед выполнением этого пункта проконсультироваться с консультантом на форуме. Консультант Вам подскажет, какие файлы могут оказаться полезными для вирусной лаборатории, что в конечном счете может сказаться на успехе расшифровки Ваших файлов. 

 

Создаю запрос в тех. поддержку, Подскажите пожалуйста, какие файлы прикрепить.

Ссылка на комментарий
Поделиться на другие сайты

Несколько небольших зашифрованных и эти:

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.LST

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.HTML

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.KEY

C:\Documents and Settings\admin\Application Data\3302021488

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

  • 4 weeks later...

Несколько небольших зашифрованных и эти:

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.LST

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.HTML

C:\RUDA7-D5XFE-AETEO-RTOTO-OTARA-ZTROE-FYYYY.KEY

C:\Documents and Settings\admin\Application Data\3302021488

 

Добрый день! Подскажите удалось ли расшифровать файлы зашифрованные, описываемым здесь вирусом

Ссылка на комментарий
Поделиться на другие сайты

@pvh, здравствуйте!

 

Не пишите в чужой теме. Если нужна помощь, создайте свою и выполните Порядок оформления запроса о помощи

удалось ли расшифровать

Нет, и по всей видимости не скоро.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Zubarev211
      От Zubarev211
      Добрый день, поймали шифровальщик Xorist, зашифровали все файлы расширением *.er. Нужно было восстановить базу данных 1С. Из теневой папки получилось восстановить 1CD8.1CD
      Указанный файл не был зашифрован расширением .er, но при запуске выдавало ошибку о повреждении данных.

      Так же пытались вашим декриптором использовали пару 2х файлов, но так же получали ошибку(пробовали на документах ворд)

      Подскажите пожалуйста какие дальнейшие шаги нам нужно сделать, чтобы восстановить базу. Спасибо! 
    • Сергей рнд
      От Сергей рнд
      Добрый день, нужна помощь в расшифровке ,прислали счет на оплату, я даже не понял от кого и естественно открыл,после чего зашифровалось все что было на компе,а на экране вылетело сообщение об оплате,откатывал систему не помогло,сбил виндовс и дальше продолжил работу,однако хотелось бы востановить клиентскую базу)вложу архив с запиской вымогателя,так же могу прикрепиShortcut.txtFRST.txtAddition.txtть почту с которой мне писали.. не понял только как выполнить это действие??вложите в сообщение логи, собранные Farbar Recovery Scan Tool,
      максим.rar
    • Инфлюенсер
      От Инфлюенсер
      Добрый день, произошел взлом системы. Пострадали пк и сервера, злоумышленник зашифровал данные. Так же попросил выкуп. для теста дал пароль от одного из дисков с помощью которого удалось расшифровать диск с которого собраны логи по запросу, в данный момент диски заблокированы. Требуется ли с помощью программы R.Saver   попытаться вытащить какиет-о файлы, так как в настоящий момент  диски являются роу
      Addition.txtFRST.txt
    • sergei5
      От sergei5
      Добрый день Вирус зашифровал все данные файл с расширением  62IKGXJL  помогите восстановить. Буду вам признателен.
    • AntOgs
      От AntOgs
      Добрый день! Помогите расшифровать данные.
      Шифровальщик вымогатель с расширением .innok  проник на сервера с RDP на windows server 2016 и 2012
      Зашифровал множестово (1с Базы, документы, картинки...) данных в том числе на всех сетевых дисках в локальной сети.
      После шифрования почистил журнал событий, отключилась функция VSS восстановления. Файл вируса не обнаружил. 
      Буду благодарен за любую помощь в расшифровке.
      Зашифрованные документы и файл с требованиями.rar логи FRST WS2012.rar логи FRST WS2016.rar
×
×
  • Создать...