SavinAlex Опубликовано 26 января, 2017 Share Опубликовано 26 января, 2017 пойман вирус фишровальщик из файла js, из файла readme Baшu фaйлы былu зашuфрoваны.Чmoбы раcшuфpовaть иx, Вам неoбходимo оmпpавumь код:AB6027D99944801CF643|702|6|10на элeктpонный адpeс yvonne.vancese1982@gmail.com .Далее вы пoлyчuте вcе нeoбxодuмые инсmрykцuu.Попыткu paсшифpоваmь caмоcтояmeльно нe nрuвeдуm нu k чeмy, kpоме безвозвратной nотeрu uнфoрмацuи.Eслu вы всё жe xomuте nonыmaтьcя, тo npедвapитeльнo сделайте резeрвные кoпuu фaйлов, иначе в cлучaеux uзменения раcшифpoвkа cтaнeт невoзмoжной нu nри kаkux ycлoвиях.Еслu вы нe nолyчилu omвeта пo вышeyказанномy aдpесy в mечeнue 48 чaсoв (u тoльkо в этом cлyчаe!),воспользуйmеcь фоpмой oбpaтной cвязu. Это мoжно сделать двумя сnосoбами:1) Cкaчайmе и устaновuте Tor Browser по cсылке: https://www.torproject.org/download/download-easy.html.enВ aдрecной строkе Tor Browser-a введumе адpеc:http://cryptsen7fo43rr6.onion/и нажмитe Enter. Зarрузuтся cтрaнuцa c фоpмoй обраmнoй cвязu.2) В любом бpаузере nеpейдuте пo oднoму uз aдpесoв:http://cryptsen7fo43rr6.onion.to/http://cryptsen7fo43rr6.onion.cab/ пользователь получил по электронке письмо с zip архивом, названным счет рослетеком (внутри файл xls.js.js при необходимости могу выслать), несколько раз его запускал (потому что типа приложенный счет не открывался). в итоге все документы офиса зашифрованы. CollectionLog-2017.01.26-11.12.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 26 января, 2017 Share Опубликовано 26 января, 2017 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); ExecuteRepair(1); RebootWindows(false); end. Компьютер перезагрузится. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
SavinAlex Опубликовано 26 января, 2017 Автор Share Опубликовано 26 января, 2017 вот FRST.txt Shortcut.txt Addition.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 26 января, 2017 Share Опубликовано 26 января, 2017 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicy: Restriction ? <======= ATTENTION GroupPolicy\User: Restriction ? <======= ATTENTION 2017-01-26 09:04 - 2017-01-26 09:04 - 03888054 _____ C:\Documents and Settings\Пользователь\Application Data\271EFC62271EFC62.bmp 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README9.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README8.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README7.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README6.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README5.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README4.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README3.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README2.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README10.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\Пользователь\Рабочий стол\README1.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt 2017-01-26 09:04 - 2017-01-26 09:04 - 00004198 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt 2017-01-26 08:16 - 2017-01-26 09:04 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\System32 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README9.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README8.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README7.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README6.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README5.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README4.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README3.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README2.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README10.txt 2017-01-26 08:16 - 2017-01-26 08:16 - 00004198 _____ C:\README1.txt 2017-01-26 08:06 - 2017-01-26 10:00 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows HKU\S-1-5-21-1454471165-1644491937-1417001333-1003\Software\Classes\.scr: scrfile => <===== ATTENTION StandardProfile\AuthorizedApplications: [C:\Documents and Settings\Пользователь\Local Settings\Application Data\MediaGet2\mediaget.exe] => Enabled:MediaGet Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
SavinAlex Опубликовано 26 января, 2017 Автор Share Опубликовано 26 января, 2017 готово Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 26 января, 2017 Share Опубликовано 26 января, 2017 Следы вымогателя очищены. С расшифровкой помочь не сможем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
SavinAlex Опубликовано 26 января, 2017 Автор Share Опубликовано 26 января, 2017 спасибо огромное! Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 26 января, 2017 Share Опубликовано 26 января, 2017 Вложение из письма заархивируйте с паролем virus, выложите на обменник без капчи и времени ожидания и пришлите ссылку мне в личные сообщения Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти