AED1975 Опубликовано 9 февраля, 2017 Share Опубликовано 9 февраля, 2017 (изменено) Здравствуйте! Помогите, пожалуйста, расшифровать файлы. Вчера было получено письмо от Федеральной службы судебных приставов с файлом в формате JavaScript. После этого все файлы на компьютере были зашифрованы (расширение - "NO_MORE_RANSOM"). На рабочем столе появились файлы readme.txt со следующим текстом: Bашu файлы были зашифpовaны. Чтобы рaсшuфpовать ux, Bам нeобxoдuмо оmпpавumь кoд: DFD88B641E1AA208E7DE|0 нa элekтронный aдрeс gervasiy.menyaev@gmail.com . Дaлeе вы пoлyчиmе вcе нeобходuмые uнстрykции. Поnытkи paсшuфровamь самocmoяmeльнo не пpuведут нu к чeму, кромe бeзвoзвраmной nотepu uнфоpмацuи. Eслu вы всё жe хomuтe пoпыmатьcя, то пpeдвaритeльнo cдeлайmе резepвныe кoпии фaйлов, uнaче в случаe ux uзмeнeния paсшuфрoвка станeт нeвoзмoжной нu прu kaкиx yсловuях. Eсли вы нe пoлучuлu оmветa пo вышeykaзaннoму aдpесу в течeниe 48 часoв (u moльkо в этом случae!), вoсnользуйтесь формой обраmнoй cвязu. Эmo мoжно сделать двумя cnoсобaми: 1) Ckaчайme и уcтaнoвuтe Tor Browser по сcылkе: https://www.torproject.org/download/download-easy.html.en B aдpеcной cтроке Tor Browser-a введиme адpeс: http://cryptsen7fo43rr6.onion/ и нaжмите Enter. 3arрузится cтpаница с фopмoй oбраmной связu. 2) B любoм бpaузeрe nерейдuте no одномy uз aдрeсoв: http://cryptsen7fo43rr6.onion.to/ http://cryptsen7fo43rr6.onion.cab/ Перейти по указанным адресам оказалось невозможно. Найденные вирусы были удалены с помощью антивирусной программы. Могу ли я что-нибудь сделать, чтобы восстановить файлы? Спасибо CollectionLog-2017.02.09-12.59.zip Изменено 9 февраля, 2017 пользователем AED1975 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 9 февраля, 2017 Share Опубликовано 9 февраля, 2017 Здравствуйте! Прочтите и выполните Порядок оформления запроса о помощи (п.2) Ссылка на комментарий Поделиться на другие сайты More sharing options...
AED1975 Опубликовано 9 февраля, 2017 Автор Share Опубликовано 9 февраля, 2017 Здравствуйте! Прочтите и выполните Порядок оформления запроса о помощи (п.2) Файл с логами прикрепила, спасибо. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 9 февраля, 2017 Share Опубликовано 9 февраля, 2017 Через Панель управления - Удаление программ - удалите нежелательное ПО (что сможете): amuleC SwiftSearch 1.10.0.25 WebConnect 3.0.0 WinSnare WinZipper YAC(Yet Another Cleaner!) Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('c:\users\9fa5~1\appdata\local\temp\2948300b.exe'); TerminateProcessByName('c:\users\9fa5~1\appdata\local\temp\5f98dbcd.exe'); TerminateProcessByName('c:\users\9fa5~1\appdata\local\temp\842e1c74.exe'); QuarantineFile('C:\Program Files (x86)\WinTaske\WinTaske\WinTaske.exe',''); QuarantineFile('C:\Users\Саша\AppData\Roaming\WinSnare\WinSnare.dll',''); QuarantineFile('C:\ProgramData\WinSAPSvc\WinSAP.dll',''); QuarantineFile('C:\Program Files (x86)\Gub\GubZL.dll',''); QuarantineFile('C:\Program Files (x86)\Gubed\GubedZL.dll',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.1.16908.217\softaal64.sys',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.1.16908.217\QMUdisk64.sys',''); QuarantineFile('C:\Program Files (x86)\WinZipper\winzipersvc.exe',''); QuarantineFile('C:\Program Files (x86)\WebConnect\updateWebConnect.exe',''); QuarantineFile('C:\Program Files (x86)\Common Files\Services\iThemes.dll',''); QuarantineFile('C:\Program Files (x86)\amuleC\ed2k.exe',''); QuarantineFile('C:\Program Files\f76f68077a9e32184468d0631c3f47b5\c5e9650df1d5cfe55bf76fc946c0947f.exe',''); QuarantineFileF('c:\program files (x86)\winarcher', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0); QuarantineFile('c:\users\9fa5~1\appdata\local\temp\2948300b.exe', ''); QuarantineFile('c:\users\9fa5~1\appdata\local\temp\5f98dbcd.exe', ''); QuarantineFile('c:\users\9fa5~1\appdata\local\temp\842e1c74.exe', ''); QuarantineFile('C:\Users\9FA5~1\AppData\Local\Temp\A86B5C6747183B1C9BBB4181C53F302D.dll', ''); QuarantineFile('c:\program files (x86)\winarcher\archer.dll', ''); QuarantineFile('C:\ProgramData\services\csrss.exe', ''); QuarantineFile('C:\ProgramData\Drivers\csrss.exe', ''); QuarantineFile('C:\ProgramData\Csrss\csrss.exe', ''); DeleteFile('C:\Program Files\f76f68077a9e32184468d0631c3f47b5\c5e9650df1d5cfe55bf76fc946c0947f.exe','32'); DeleteFile('C:\Program Files (x86)\amuleC\ed2k.exe','32'); DeleteFile('C:\Program Files (x86)\Common Files\Services\iThemes.dll','32'); DeleteFile('C:\Program Files (x86)\WebConnect\updateWebConnect.exe','32'); DeleteFile('C:\Program Files (x86)\WinZipper\winzipersvc.exe','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.1.16908.217\QMUdisk64.sys','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.1.16908.217\softaal64.sys','32'); DeleteFile('C:\Program Files (x86)\Gubed\GubedZL.dll','32'); DeleteFile('C:\Program Files (x86)\Gub\GubZL.dll','32'); DeleteFile('C:\ProgramData\WinSAPSvc\WinSAP.dll','32'); DeleteFile('C:\Users\Саша\AppData\Roaming\WinSnare\WinSnare.dll','32'); DeleteFile('C:\Program Files (x86)\WinTaske\WinTaske\WinTaske.exe','32'); DeleteFile('c:\users\9fa5~1\appdata\local\temp\2948300b.exe', '32'); DeleteFile('c:\users\9fa5~1\appdata\local\temp\5f98dbcd.exe', '32'); DeleteFile('c:\users\9fa5~1\appdata\local\temp\842e1c74.exe', '32'); DeleteFile('C:\Users\9FA5~1\AppData\Local\Temp\A86B5C6747183B1C9BBB4181C53F302D.dll', '32'); DeleteFile('c:\program files (x86)\winarcher\archer.dll', '32'); DeleteFile('C:\ProgramData\services\csrss.exe', '32'); DeleteFile('C:\ProgramData\Drivers\csrss.exe', '32'); DeleteFile('C:\ProgramData\Csrss\csrss.exe', '32'); DeleteService('softaal'); DeleteService('QMUdisk'); DeleteService('winzipersvc'); DeleteService('Update WK'); DeleteService('iThemes5'); DeleteService('ed2kidle'); DeleteService('b7297eb49761c332cf22905958f6b0c1'); DeleteFileMask('c:\program files (x86)\winarcher', '*', true); DeleteDirectory('c:\program files (x86)\winarcher'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Epson Stylus SX125'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Session Manager'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CSRSS'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NetworkSubsystem'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Archer\Parameters','ServiceDll'); ExecuteSysClean; ExecuteRepair(3); ExecuteRepair(4); ExecuteRepair(9); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Файл CheckBrowserLnk.log из папки ...\AutoLogger\CheckBrowserLnkперетащите на утилиту ClearLNK. Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению. Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе. Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AED1975 Опубликовано 9 февраля, 2017 Автор Share Опубликовано 9 февраля, 2017 Выполнила все указания. Файл quarantine.zip не найден. Отчеты о сканировании прикрепляю. ClearLNK-09.02.2017_15-23.log AdwCleanerS0.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 9 февраля, 2017 Share Опубликовано 9 февраля, 2017 1. Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора). Нажмите кнопку "Scan" ("Сканировать"). По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить: Политики IE Политики Chrome и нажмите Ok. Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt. Прикрепите отчет к своему следующему сообщению Внимание: Для успешного удаления нужна перезагрузка компьютера!!!. Подробнее читайте в этом руководстве. 2. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AED1975 Опубликовано 9 февраля, 2017 Автор Share Опубликовано 9 февраля, 2017 Все указания снова выполнила. Файлы прикрепляю. AdwCleanerC0.txt FRST.txt Addition.txt Shortcut.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 10 февраля, 2017 Share Опубликовано 10 февраля, 2017 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: HKLM-x32\...\Run: [gmsd_ru_116] => [X] BHO-x32: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File CHR DefaultSearchURL: Default -> hxxp://www.amisites.com/search/?type=ds&ts=1481182738&z=4dafb1814baa7d24a56a1cfg5z9begcg5b3ocmdc8g&from=archer1028&uid=HGSTXHTS545050A7E380_TMA55BZJ2KK7NP2KK7NPX&q={searchTerms} CHR DefaultSearchKeyword: Default -> amisites CHR Extension: (Яндекс) - C:\Users\Саша\AppData\Local\Google\Chrome\User Data\Default\Extensions\aojoeckcmjghlchnnenfkbflndbepjpk [2016-12-24] CHR Extension: (Визуальные Закладки Mail.Ru) - C:\Users\Саша\AppData\Local\Google\Chrome\User Data\Default\Extensions\iflppbjnpneiigcbdfjpnkebidmkjmoi [2016-12-07] OPR Extension: (No Name) - C:\Users\Саша\AppData\Roaming\Opera Software\Opera Stable\Extensions\nofpoinhpaonfgjgoooobacfhhicgiah [2015-12-22] R2 LiveUpdateSvc; C:\Program Files (x86)\IObit\LiveUpdate\LiveUpdate.exe [2909472 2015-07-29] (IObit) 2017-02-09 00:43 - 2017-02-09 13:22 - 00000000 __SHD C:\Users\Все пользователи\services 2017-02-09 00:43 - 2017-02-09 13:22 - 00000000 __SHD C:\Users\Все пользователи\Csrss 2017-02-09 00:43 - 2017-02-09 13:22 - 00000000 __SHD C:\ProgramData\services 2017-02-09 00:43 - 2017-02-09 13:22 - 00000000 __SHD C:\ProgramData\Csrss 2017-02-08 23:50 - 2017-02-08 23:50 - 04320054 _____ C:\Users\Саша\AppData\Roaming\EE52EAF7EE52EAF7.bmp 2017-02-08 23:50 - 2017-02-08 23:50 - 00004162 _____ C:\Users\Саша\Desktop\README2.txt 2017-02-08 22:28 - 2017-02-09 00:41 - 00000000 __SHD C:\Users\Все пользователи\Windows 2017-02-08 22:28 - 2017-02-09 00:41 - 00000000 __SHD C:\ProgramData\Windows 2017-02-07 10:07 - 2017-02-07 10:07 - 00000000 ____D C:\Program Files (x86)\sthlzeeq 2017-02-03 14:17 - 2017-02-03 14:18 - 00000000 ____D C:\Program Files (x86)\ekq1vlwl 2017-01-22 10:00 - 2017-01-22 10:01 - 00000000 ____D C:\Program Files (x86)\1myn7sws 2017-01-18 15:38 - 2017-01-18 15:39 - 00000000 ____D C:\Program Files (x86)\k6m2m40k 2017-01-11 13:43 - 2017-01-11 13:44 - 00000000 ____D C:\Program Files (x86)\iuq0rjt5 2017-02-08 23:05 - 2015-12-22 23:38 - 00000000 ____D C:\Users\Саша\AppData\LocalLow\IObit 2015-02-06 09:32 - 2015-02-06 09:32 - 0468480 _____ () C:\Users\Саша\AppData\Local\Temp\10C5041E-2553-B920-F903-20A94DB1EB81.exe 2016-01-21 23:37 - 2016-01-21 23:37 - 0541102 _____ ( ) C:\Users\Саша\AppData\Local\Temp\2182fc8a-fce1-4a13-919d-a78d3704b502.exe 2016-01-05 17:37 - 2016-01-05 17:37 - 0541102 _____ ( ) C:\Users\Саша\AppData\Local\Temp\7a317906-0ec7-4e9e-a8e1-1995ec991abf.exe 2015-02-06 09:32 - 2015-02-06 09:32 - 0089088 _____ () C:\Users\Саша\AppData\Local\Temp\7F325CD4-3325-754F-8813-5C153EBAA825.dll 2015-02-06 09:32 - 2015-02-06 09:32 - 0478208 _____ () C:\Users\Саша\AppData\Local\Temp\7F325CD4-3325-754F-8813-5C153EBAA825.exe 2016-09-05 22:02 - 2016-09-05 22:02 - 0354024 _____ (Mail.Ru) C:\Users\Саша\AppData\Local\Temp\AmigoDistrib.exe 2016-01-05 17:37 - 2016-01-05 14:21 - 0089088 _____ () C:\Users\Саша\AppData\Local\Temp\app.exe 2016-09-05 21:44 - 2016-09-05 21:44 - 1580445 _____ ( ) C:\Users\Саша\AppData\Local\Temp\b1ce9d33-ded8-4fc5-bdbc-ae5e3989e6f9.exe 2014-12-12 23:21 - 2014-08-29 16:01 - 0101192 _____ () C:\Users\Саша\AppData\Local\Temp\CleanSchedule.exe 2016-09-05 21:59 - 2016-09-05 21:59 - 9567688 _____ () C:\Users\Саша\AppData\Local\Temp\ext_4.exe 2016-01-21 23:38 - 2016-01-21 23:38 - 4305744 _____ () C:\Users\Саша\AppData\Local\Temp\install-waj.exe 2016-09-05 21:47 - 2016-09-05 21:47 - 4423896 _____ () C:\Users\Саша\AppData\Local\Temp\mailruhomesearch.exe 2016-09-05 21:47 - 2016-09-01 18:19 - 5179608 _____ (Mail.Ru) C:\Users\Саша\AppData\Local\Temp\MailRuUpdater.exe 2016-09-03 22:23 - 2016-09-01 18:19 - 5179608 _____ (Mail.Ru) C:\Users\Саша\AppData\Local\Temp\mrutmp.exe 2015-12-03 00:52 - 2015-12-03 00:52 - 0181544 _____ () C:\Users\Саша\AppData\Local\Temp\offer-5D5353F8-8F5D-41F4-9DDC-0E481D99A15B.exe 2016-01-05 17:38 - 2016-01-05 17:38 - 5105920 _____ (Optimal Software s.r.o. ) C:\Users\Саша\AppData\Local\Temp\pcspd.exe 2014-12-12 23:18 - 2014-12-12 23:18 - 14817608 _____ (Google Inc.) C:\Users\Саша\AppData\Local\Temp\PicasaUpdater_256d.exe 2014-12-12 23:11 - 2014-12-12 23:11 - 17238344 _____ (Google Inc.) C:\Users\Саша\AppData\Local\Temp\PicasaUpdater_380a.exe 2014-12-12 23:18 - 2014-12-12 23:18 - 14658472 _____ () C:\Users\Саша\AppData\Local\Temp\PicasaUpdater_3e30.exe 2015-12-22 23:39 - 2015-12-22 23:39 - 50772320 _____ () C:\Users\Саша\AppData\Local\Temp\qqpcmgr_v11.1.16908.217_72809_Silence.exe 2015-02-11 22:20 - 2015-03-13 21:52 - 45486688 _____ (Skype Technologies S.A.) C:\Users\Саша\AppData\Local\Temp\SkypeSetup.exe 2015-10-30 22:02 - 2015-10-30 22:05 - 15203072 _____ ( ) C:\Users\Саша\AppData\Local\Temp\UmmyVideoDownloader.exe HKU\S-1-5-21-2250193323-854022221-2995205912-1002\...\ChromeHTML: -> C:\Program Files (x86)\Nosekiss\Application\chrome.exe (Google Inc.) <==== ATTENTION Task: {1CD42CCD-CB9B-4425-861C-948F7198DB92} - System32\Tasks\Microsoft\Windows\Software\UpdaterService => C:\ProgramData\UpdaterService\UpdaterService.exe <==== ATTENTION Task: {28C397C5-BE2C-4A02-840E-DE872B2F1AB3} - \SwiftSearch Auto Updater 1.10.0.25 Pending Update -> No File <==== ATTENTION Task: {939F8D0E-5F02-49C9-87A1-1789CB959FAC} - System32\Tasks\Uninstaller_SkipUac_Саша => C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe Task: {EEE0EBB7-CB07-491E-8AF0-F3282BBA4032} - \SwiftSearch Auto Updater 1.10.0.25 Core -> No File <==== ATTENTION Task: C:\WINDOWS\Tasks\Uninstaller_SkipUac_Саша.job => C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe FirewallRules: [{DF8B30DA-AB91-40D0-AEC8-DFC6D7F8E8CF}] => C:\Users\Саша\AppData\Local\Amigo\Application\amigo.exe Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AED1975 Опубликовано 10 февраля, 2017 Автор Share Опубликовано 10 февраля, 2017 Указания выполнила, файл прикрепляю. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 февраля, 2017 Share Опубликовано 13 февраля, 2017 Большое количество адвари и следы вымогателя очищены. С расшифровкой помочь не сможем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AED1975 Опубликовано 13 февраля, 2017 Автор Share Опубликовано 13 февраля, 2017 Большое количество адвари и следы вымогателя очищены. С расшифровкой помочь не сможем. Спасибо. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 февраля, 2017 Share Опубликовано 13 февраля, 2017 В завершение: 1. Пожалуйста, запустите adwcleaner.exe В меню File (Файл) - выберите Uninstall (Деинсталлировать). Подтвердите удаление, нажав кнопку: Да. 2. Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Прикрепите этот файл к своему следующему сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти