Перейти к содержанию

зашифровались файлы doc, xls, pdf


Рекомендуемые сообщения

Открыли письмо. Увидев что файлы перестали открываться. Перезапустили компьютер. Вирус не дошел до конца. 

CollectionLog-2017.01.20-20.08.zip

report1.log

report2.log

Ссылка на комментарий
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    B92LqRQ.png

  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

 

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Похоже подхватили шифровальщик Spora на данный момент скорее всего не поможем с расшифровкой.

Уточните пожалуйста как получили его (почта, флэшка и т.п.)?

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    CreateRestorePoint:
    CloseProcesses:
    ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
    CHR HKU\S-1-5-21-2125335583-1626507599-1323152580-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pmpoaahleccaibbhfjfimigepmfmmbbk] - hxxps://clients2.google.com/service/update2/crx
    2017-01-20 11:43 - 2017-01-20 11:43 - 00001088 ___RH C:\Users\Пользователь\AppData\Roaming\RU7BD-1FOGR-ZOTRZ-EHFTR-TOZFF-TFZRG-HTXKR-AYYYY.KEY
    2017-01-20 11:39 - 2017-01-20 11:43 - 27762296 _____ C:\Users\Пользователь\AppData\Roaming\3870495984
    2017-01-20 11:39 - 2017-01-20 11:43 - 27762296 _____ () C:\Users\Пользователь\AppData\Roaming\3870495984
    2017-01-20 11:43 - 2017-01-20 11:43 - 0001088 ___RH () C:\Users\Пользователь\AppData\Roaming\RU7BD-1FOGR-ZOTRZ-EHFTR-TOZFF-TFZRG-HTXKR-AYYYY.KEY
    2017-01-20 11:39 - 2017-01-20 11:43 - 0024196 _____ () C:\Users\Пользователь\AppData\Local\Tempsp.doc
    C:\Users\Пользователь\AppData\Local\Temp\-0bgxhhl.dll
    C:\Users\Пользователь\AppData\Local\Temp\ACLMInstaller.exe
    C:\Users\Пользователь\AppData\Local\Temp\amigo_setup.exe
    C:\Users\Пользователь\AppData\Local\Temp\mrutmp.exe
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

 

Похоже подхватили шифровальщик Spora на данный момент скорее всего не поможем с расшифровкой.

 

Уточните пожалуйста как получили его (почта, флэшка и т.п.)?

 

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
    CHR HKU\S-1-5-21-2125335583-1626507599-1323152580-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pmpoaahleccaibbhfjfimigepmfmmbbk] - hxxps://clients2.google.com/service/update2/crx
    2017-01-20 11:43 - 2017-01-20 11:43 - 00001088 ___RH C:\Users\Пользователь\AppData\Roaming\RU7BD-1FOGR-ZOTRZ-EHFTR-TOZFF-TFZRG-HTXKR-AYYYY.KEY
    2017-01-20 11:39 - 2017-01-20 11:43 - 27762296 _____ C:\Users\Пользователь\AppData\Roaming\3870495984
    2017-01-20 11:39 - 2017-01-20 11:43 - 27762296 _____ () C:\Users\Пользователь\AppData\Roaming\3870495984
    2017-01-20 11:43 - 2017-01-20 11:43 - 0001088 ___RH () C:\Users\Пользователь\AppData\Roaming\RU7BD-1FOGR-ZOTRZ-EHFTR-TOZFF-TFZRG-HTXKR-AYYYY.KEY
    2017-01-20 11:39 - 2017-01-20 11:43 - 0024196 _____ () C:\Users\Пользователь\AppData\Local\Tempsp.doc
    C:\Users\Пользователь\AppData\Local\Temp\-0bgxhhl.dll
    C:\Users\Пользователь\AppData\Local\Temp\ACLMInstaller.exe
    C:\Users\Пользователь\AppData\Local\Temp\amigo_setup.exe
    C:\Users\Пользователь\AppData\Local\Temp\mrutmp.exe
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

 

почта.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tau34
      От tau34
      Здравствуйте зашел на один сайт посмотреть pdf документ и Касперский выдад уведомление , мне сейчас надо как то удалять его или что? пишет вот такой троян:  HEUR:Trojan.PDF.Badur.gena
      я просто в браузере pdf открыл этот там видать ссылка на вредоносный сайт или что раз так Касперский срнагировал
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
       
       
       
       
       
       
       
       

    • Лариса B
      От Лариса B
      Добрый день!
      В локальную сеть попал шифровальщик.  Все файлы зашифрованы по маске <Имя файла>.<Расширение>[king_ransom1@mailfence.com].king.
      К сожалению пока не удалось понять, как он попал и где нахоится источник(. 
      Но сегодня  ночью, по времени - все файлы  оказались зашифрованы. 

      Прикладывают  файлы, согласно правилам зашифрованные файлы + требования.rar

      Подскажите пож-та 
      1. Как найти источник   заражения, сам шифровальщик, какие есть методы 
      2. Как можно дешифровать  данные файлы 
       
      Спасибо большое!
    • specxpilot
      От specxpilot
      Текст сообщения 
      !!!Your files have been encrypted!!!
      To recover them, please contact us via email:
      Write the ID in the email subject
      ID: E3EA701E87735CC1E8DD980E923F89D4
      Email 1: Datablack0068@gmail.com
      Email 2: Datablack0068@cyberfear.com
      Telegram: @Datablack0068

      To ensure decryption you can send 1-2 files (less than 1MB) we will decrypt it for free.
      IF 48 HOURS PASS WITHOUT YOUR ATTENTION, BRACE YOURSELF FOR A DOUBLED PRICE.
      WE DON'T PLAY AROUND HERE, TAKE THE HOURS SERIOUSLY.
    • hobbit86
      От hobbit86
      Добрый день!
      На сервер 1С попал шифровальщик King Ransomware. Все файлы зашифрованы по маске <Имя файла>.<Расширение>[king_ransom1@mailfence.com].king.
      Проблема появилась после посещения специалиста обслуживающей 1С компании по Anydesk.
       
      FRST.txt Virus.rar Encrypted.rar
    • Ammorf
      От Ammorf
      OS - Windows Server 2012, установлены .NET Framework 3.5 и 4.8
      KSC - 14.2.0.26967

      При попытке выгрузки отчета в формате pdf возникает ошибка "Не удалось создать отчет. Unspecified error".
      Ошибка возникает только при попытке выгрузки на самом сервере, если делать через консоль на обычной win 10 машине - все ок.
      Однако из-за того, что он не может делать это на сервере - он так же не может их отправлять по почте или класть в папку в соответствии с расписанием. 
      В логах "Kaspersky Event log", "Kaspersky Security" и системных логах не создается ничего при воспроизведении такой ошибки.
      Правка реестра (HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Nls\CodePage) со сменой локализации не помогает, к тому же изначально была установлена правильная  1251.
      .NET Framework 3.5 и 4.8 - установлен

×
×
  • Создать...