Перейти к содержанию

Рекомендуемые сообщения

Добрый день! Сегодня с утра столкнулся с такой проблемой, скачал неизвестный софт, запустил его и он поменял все мои файлы. Я так понимаю это - шифровальшик поработал. Как можно решить эту проблему? Спасибо!

 

Прикрепляю лог сканирования, так как Вы просите + добавил скрин свойств измененного файла

CollectionLog-2017.03.09-12.27.zip

post-44532-0-34452500-1489055673_thumb.png

Ссылка на сообщение
Поделиться на другие сайты

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\Руслан\desktop\8ttaefsq.exe');
 QuarantineFile('c:\users\Руслан\desktop\8ttaefsq.exe','');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

 

Пере сбором логов, как и указано в инструкции, отключите (выгрузите) запущенные программы.

Ссылка на сообщение
Поделиться на другие сайты

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\Руслан\desktop\8ttaefsq.exe');
 QuarantineFile('c:\users\Руслан\desktop\8ttaefsq.exe','');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

 

Пере сбором логов, как и указано в инструкции, отключите (выгрузите) запущенные программы.

 

Подскажите, а если файл quarantine.zip не открывается и весит 0 мб, это нормально? Можно его отсылать в Ваш саппорт?

Ссылка на сообщение
Поделиться на другие сайты

+ образцы зашифрованных doc или docx файлов заархивируйте и пришлите. Вымогатели оставили после себя какое-то сообщение? Его тоже пришлите.

Софт, который запустили перед шифрованием, сохранился?

Ссылка на сообщение
Поделиться на другие сайты

+ образцы зашифрованных doc или docx файлов заархивируйте и пришлите. Вымогатели оставили после себя какое-то сообщение? Его тоже пришлите.

Софт, который запустили перед шифрованием, сохранился?

Я извиняюсь за  то, что "туплю", но у меня всё равно получается пустой архив quarantine, вроде бы всё верно делаю. После проверки лог пишет, что всё нормально, мол никаких вирусов нет, а на самом деле эта гадость переименовала почти все рабочие файлы (word, excel, ярлыки. txt).

 

Попробую по максимуму дать Вам информацию.

Вот скрин после Лога, пишет мол нет вирусов

https://gyazo.com/579fcf79b6e9561b5736ae6cc3f6e56d

Потом запускаю скрипт, комп перезагружается и архив получается пустой (или поврежденный)

 

Прикрепляю архив, в нем пара зашифрованных файлов (docx, csv, ярлык) и текстовый файл от вымогателей (он распространился по всему компу)

Так же скидываю ссылку на архив с софтом (он весит 7мб, а у Вас максимум можно залить 5.) - https://www.sendspace.com/file/vuv9rl

 

P.S Такое вообще лечится?

Спасибо

Файлы на проверку.rar

Ссылка на сообщение
Поделиться на другие сайты

Потом запускаю скрипт

Повторять первый скрипт больше не нужно.

 

Повторите CollectionLog (как в первом Вашем сообщении).

 

Затем:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Прикрепляю архив, в нем пара зашифрованных файлов (docx, csv, ярлык)

Размеры файлов нулевые. Поищите не нулевые, запакуйте и прикрепите.
Ссылка на сообщение
Поделиться на другие сайты

 

Прикрепляю архив, в нем пара зашифрованных файлов (docx, csv, ярлык)

Размеры файлов нулевые. Поищите не нулевые, запакуйте и прикрепите.

 

Добавил не нулевые. А как же тогда быть с нулевыми? Их у меня тоже не мало зашифровалось...

 

 

docx.rar

Изменено пользователем ruslanz
Ссылка на сообщение
Поделиться на другие сайты

У меня печальные новости - эти недоумки с почтой, указанной в сообщении для связи, использовали для шифрования простую логическую операцию OR каждого байта файла с числом 1. Получить идентичную копию файла до шифрования для большинства типов файлов невозможно. И это не смогут сделать даже сами злодеи, а потому не платите им за расшифровку.

Ссылка на сообщение
Поделиться на другие сайты

У меня печальные новости - эти недоумки с почтой, указанной в сообщении для связи, использовали для шифрования простую логическую операцию OR каждого байта файла с числом 1. Получить идентичную копию файла до шифрования для большинства типов файлов невозможно. И это не смогут сделать даже сами злодеи, а потому не платите им за расшифровку.

То есть файлы уже не вернуть?

Да и платить я им точно не собирался...

Ссылка на сообщение
Поделиться на другие сайты

Даже после расшифровки, которую я с легкостью могу написать, большинство файлов при открытии будет выдавать ошибку. Недавно была тема с другим шифровальщиком с этой почтой для связи. Там ситуация была подобно Вашей и тоже файлы не подлежали восстановлению, да еще и меня мошенником назвали в своем сообщении для связи )

Ссылка на сообщение
Поделиться на другие сайты

Даже после расшифровки, которую я с легкостью могу написать, большинство файлов при открытии будет выдавать ошибку. Недавно была тема с другим шифровальщиком с этой почтой для связи. Там ситуация была подобно Вашей и тоже файлы не подлежали восстановлению, да еще и меня мошенником назвали в своем сообщении для связи )

Ладно, будет наукой. А Вам большое спасибо, хорошее дело делаете)) Удачи!

Ссылка на сообщение
Поделиться на другие сайты

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Freudis
      От Freudis
      После недавно установленного zip файла компьютер начал тупить, нагреваться и шуметь. Данный файл не запрашивал права администратора да и сам файл я не запускал. Проверял компьютер куреитами, ничего не нашли. Один касперский обнаружил 1 файл, но этот файл был под именем систем файла, точный файл не знаю, но в процессе лечения после перезагрузки я решил открыть диспетчер задач, выявило ошибку "нет доступа или администратор запретил доступ". Решил запустить хоть гугл, та же ошибка. Перевзловнованный выдернул из розетки включатель компьютера, доступ ко всему вернулся, касперский ничего не сделал, но после этого компьютер начал нагреваться и в один момент очень сильно зашумел, я начал подозревать что есть вирусы под именем системных файлов, ведь зная касперский, лишь он нашёл 1 вирус и именно при его удалении с перезагрузкой доступ пропал к приложениям. Перерыл интернет, ноль информации. Но и заканчивать работу каких нибудь svchost.exe или подобное я очень боюсь. Решил обратиться за помощью к единственному кто нашёл этот вирус. Помогите, пожалуйста.
      У меня windows 10
       
    • je3mbo
      От je3mbo
      CollectionLog-2024.09.09-00.56.zipПК начал сильно зависать время от времени, особенно если приложение или видео на весь экран, проверил с помощью DR WEB CUREIT выдает вирус HOSTS:MALWARE.URL, нажимал кнопку обезвредить, но вирус так и остался, после повторной проверки снова выдает "HOSTS:MALWARE.URL" помогите удалить, пожалуйста.
      логи приложил
    • Sozdati
      От Sozdati
      Очень давно уже завелся пользователь John. По классике - стал гудеть, как на взлетной площадке, ноутбук. При включении диспетчера задач загрузка ЦП падает с 50% до 4 - не запущено ничего, но летит уже в космос. Тогда еще майнер поменял файл хост, чтобы не скачать ни один антивирус, а также блокировал все exe. файлы антивирусов.
      Тогда удалить не получилось, пришлось переустановить windows.
      И вот снова эта ерунда началась, единственное хост чистый, и ничего не блокирует. Cureit др. веба не находит ничего. Каждое включение ноута - запуск шатла в космос. Компьютерные игры жестко виснут из-за работы майнера. 
      Буду всем признателен за помощь в победе над этим злом.CollectionLog-2024.09.08-09.53.zipAddition.txt
      FRST.txt
    • Sopa228
    • parnishka
×
×
  • Создать...