Перейти к содержанию

Рекомендуемые сообщения

Пришло письмо на электронную почту с картинкой, которую нужно было открыть. Письмо содержало вирус SPORA RANSOMWARE. Вирус зашифровал файлы офис. Касперский с задачей не справился. Попытался проделать всё то, что помогло в этой теме https://forum.kasperskyclub.ru/index.php?showtopic=54374, безрезультатно. Прошу помощи спецов!!!

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Выполнять рекомендации, написанные для других - в лучшем случае бесполезно, в худшем - вредно.

 

Прочтите и выполните Порядок оформления запроса о помощи

Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RebootWindows(false);
end.

Компьютер перезагрузится.

 

Включите Восстановление системы.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2017-02-09 17:13 - 2017-02-09 17:13 - 00397240 _____ C:\Users\ЭКОВОД\AppData\Roaming\814835183
2017-02-09 17:13 - 2017-02-09 17:13 - 00016709 _____ C:\Users\ЭКОВОД\AppData\Roaming\RUE96-50OXA-TOHAT-XOTXT-XRGZT-XGOYY.html
2017-02-09 17:13 - 2017-02-09 17:13 - 00016709 _____ C:\RUE96-50OXA-TOHAT-XOTXT-XRGZT-XGOYY.html
2017-02-09 17:13 - 2017-02-09 17:13 - 00001088 _____ C:\Users\ЭКОВОД\AppData\Roaming\RUE96-50OXA-TOHAT-XOTXT-XRGZT-XGOYY
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

У меня пробная версия пока. Через 29 дней куплю лицензию, если все вылечу. Личный кабинет не дает ввести ключ от моего антивируса. 

Ссылка на сообщение
Поделиться на другие сайты

Увы, обрадовать нечем.

1. В кабинет можно попасть только при наличии коммерческой версии.

2. Этот тип вымогателя пока не поддается расшифровке.

Ссылка на сообщение
Поделиться на другие сайты

Первый скрипт закрыл уязвимости в IE, второй убрал следы вымогателя (если понадобятся, они находятся в папке C:\FRST\quarantine)

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • rmr
      От rmr
      Здравствуйте!
       
       
      Минимум два компьютера в локальной сети заразились Spora ransomware.
      Сценарий классический: сотрудник по почте получает архив zip, открывает и через некоторое время все файлы на компьютере зашифровались.
       
      Установлен KES 10, базы, правда, давно не обновлялись... Он молчал.
      Полное сканирование тоже ничего не дало.
       
      Virus Removal Tool запускался (релиз последний, скачан 16.03.17)
      ничего не обнаружил.
       
      Отчет прикреплен к сообщению
       
       
       
       
      Также заразились открытые диски на других компьютерах.
       
       
       
      Помогите, пожалуйста, удалить вирус и попытаться восстановить данные.
    • dim2906
      От dim2906
      Здравствуйте! 7 марта пришло письмо на почту. Сотрудница скачала и запустила файл с расширением .wsf. В итоге были зашифрованы файлы: word, excel, pdf, jpg, sqlite, dwg. Антивирусник не стоял на то время. Заметили когда файлы были поправлены вирусом. Возможно ли подобрать ключ для расшифровки?
       
      CollectionLog-2017.03.12-14.35.zip
      Отчет FRST64( Addition & FRST).rar
      Зашифрованные файлы.rar
    • T3mpAktus
      От T3mpAktus
      Рабочая сеть попалась на Spora Ransomware.. на рабочем столе и в папках, о которых пишут зарубежные форумы, отсутсвует файл с раширением .key, который нужен для того, чтобы протестировать функциональность сайта spora.. есть файл на рабочам столе только с уникальным id для входа на сайт spora.
      Вопрос, разработан ли уже метод расшифровки всех файлов? И что делать в данной ситуации сейчас?
    • egor.izbranniy
      От egor.izbranniy
      Доброго времени суток, Уважаемые!
       
      2 пользователя нашей компании поймали эту заразу этот вирус. 
      Самое интересное, что поймали они его сервером под управлением Windows Server 2012 R2. Данный сервер является терминальным, благо сервер БД отдельный. 
      Как итог, отсутствие возможности открыть любой файл .xls, .doc, .docx, .pdf, .jpeg и т.д.
       
      Есть ли инструкции по обеззараживанию ОС? При наличии лицензии на Ваш продукт, моя организация сможет себя обезопасить от подобных инцидентов в дальнейшем. Имеется ли успешный опыт дешифровки поражённых файлов, не прибегая к "услугам" вымогателей? 
    • Sperare
      От Sperare
      Большая просьба помочь со спорой. Зашифрованы все документы, Офис, Adobe, jpg, архивы. Outlook жив, что странно. Деньги вымогали через страницу. Скриншот страницы приложен. 
       
      Kaspersky Virus Removal запускали. Файлы Farbar в приложении. 
       
      RU7AD-70RXK-XTKGR-TXTOZ-GTAKK-GTAOZ.html
      CollectionLog 2017.102.14.15.55.rar

×
×
  • Создать...