Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! Сегодня с утра столкнулся с такой проблемой, скачал неизвестный софт, запустил его и он поменял все мои файлы. Я так понимаю это - шифровальшик поработал. Как можно решить эту проблему? Спасибо!

 

Прикрепляю лог сканирования, так как Вы просите + добавил скрин свойств измененного файла

CollectionLog-2017.03.09-12.27.zip

post-44532-0-34452500-1489055673_thumb.png

Опубликовано

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\Руслан\desktop\8ttaefsq.exe');
 QuarantineFile('c:\users\Руслан\desktop\8ttaefsq.exe','');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

 

Пере сбором логов, как и указано в инструкции, отключите (выгрузите) запущенные программы.

Опубликовано

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\Руслан\desktop\8ttaefsq.exe');
 QuarantineFile('c:\users\Руслан\desktop\8ttaefsq.exe','');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

 

Пере сбором логов, как и указано в инструкции, отключите (выгрузите) запущенные программы.

 

Подскажите, а если файл quarantine.zip не открывается и весит 0 мб, это нормально? Можно его отсылать в Ваш саппорт?

Опубликовано

Не нужно, значит ничего не попало. Делайте повторный лог.

Опубликовано

+ образцы зашифрованных doc или docx файлов заархивируйте и пришлите. Вымогатели оставили после себя какое-то сообщение? Его тоже пришлите.

Софт, который запустили перед шифрованием, сохранился?

Опубликовано

+ образцы зашифрованных doc или docx файлов заархивируйте и пришлите. Вымогатели оставили после себя какое-то сообщение? Его тоже пришлите.

Софт, который запустили перед шифрованием, сохранился?

Я извиняюсь за  то, что "туплю", но у меня всё равно получается пустой архив quarantine, вроде бы всё верно делаю. После проверки лог пишет, что всё нормально, мол никаких вирусов нет, а на самом деле эта гадость переименовала почти все рабочие файлы (word, excel, ярлыки. txt).

 

Попробую по максимуму дать Вам информацию.

Вот скрин после Лога, пишет мол нет вирусов

https://gyazo.com/579fcf79b6e9561b5736ae6cc3f6e56d

Потом запускаю скрипт, комп перезагружается и архив получается пустой (или поврежденный)

 

Прикрепляю архив, в нем пара зашифрованных файлов (docx, csv, ярлык) и текстовый файл от вымогателей (он распространился по всему компу)

Так же скидываю ссылку на архив с софтом (он весит 7мб, а у Вас максимум можно залить 5.) - https://www.sendspace.com/file/vuv9rl

 

P.S Такое вообще лечится?

Спасибо

Файлы на проверку.rar

Опубликовано

Потом запускаю скрипт

Повторять первый скрипт больше не нужно.

 

Повторите CollectionLog (как в первом Вашем сообщении).

 

Затем:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

Прикрепляю архив, в нем пара зашифрованных файлов (docx, csv, ярлык)

Размеры файлов нулевые. Поищите не нулевые, запакуйте и прикрепите.
Опубликовано (изменено)

 

Прикрепляю архив, в нем пара зашифрованных файлов (docx, csv, ярлык)

Размеры файлов нулевые. Поищите не нулевые, запакуйте и прикрепите.

 

Добавил не нулевые. А как же тогда быть с нулевыми? Их у меня тоже не мало зашифровалось...

 

 

docx.rar

Изменено пользователем ruslanz
Опубликовано

У меня печальные новости - эти недоумки с почтой, указанной в сообщении для связи, использовали для шифрования простую логическую операцию OR каждого байта файла с числом 1. Получить идентичную копию файла до шифрования для большинства типов файлов невозможно. И это не смогут сделать даже сами злодеи, а потому не платите им за расшифровку.

Опубликовано

У меня печальные новости - эти недоумки с почтой, указанной в сообщении для связи, использовали для шифрования простую логическую операцию OR каждого байта файла с числом 1. Получить идентичную копию файла до шифрования для большинства типов файлов невозможно. И это не смогут сделать даже сами злодеи, а потому не платите им за расшифровку.

То есть файлы уже не вернуть?

Да и платить я им точно не собирался...

Опубликовано

Даже после расшифровки, которую я с легкостью могу написать, большинство файлов при открытии будет выдавать ошибку. Недавно была тема с другим шифровальщиком с этой почтой для связи. Там ситуация была подобно Вашей и тоже файлы не подлежали восстановлению, да еще и меня мошенником назвали в своем сообщении для связи )

Опубликовано

Даже после расшифровки, которую я с легкостью могу написать, большинство файлов при открытии будет выдавать ошибку. Недавно была тема с другим шифровальщиком с этой почтой для связи. Там ситуация была подобно Вашей и тоже файлы не подлежали восстановлению, да еще и меня мошенником назвали в своем сообщении для связи )

Ладно, будет наукой. А Вам большое спасибо, хорошее дело делаете)) Удачи!

Опубликовано

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Quester1337
      Автор Quester1337
      После скачки файла из интернета с проверенного ресурса было много срабатываний антивируса, однако я разрешил софту работать, вроде бы ничего странного не случалось, теперь я его удалил и хотел бы удостовериться, что его не осталось, т.к. в дз видел процесс повершелл который грузит цп(17-30%). Логи прилагаю.
      CollectionLog-2026.01.16-15.50.zip
    • pro100danya
      Автор pro100danya
      перестал работать запрет ,скачал фикс с ютуба после перезапуска пк удалился хром,скачал dr web и
      постоянно поврежденны файлы hosts и Chromiumconfig и недавно 200+ раз др веб отклонил DPC:PowerShell.AVKill.10
      я решил закинуть в вирус тотал ехешник и там было куча вирусов.
      пожалуйста помогите мне удалить вирус я не понимаю как его удалить но dr web постоянно детектит все его действия но АВ мне надо выключить для установки различных программ но я боюсь за свой пк
      также не хочу просто чтоб у меня был вирус на пк
    • Romchik45
      Автор Romchik45
      1. Удалил антивирус 360 security.
      2. Захожу в антивирус винды (чтобы восстановить нужный мне файл) -журнал защиты и хочу восстановить один файл, в итоге там появляется непонятный файл и антивирус сам закрывается.
      3. Провел полное сканирование с помощью dr web cureit и обнаружились угрозы, переместились в карантин.
      После этого всего всеравно антивирус закрывается как на видео.
      Прилагаю еще скриншот с двумя непонятными программами которые установлены на пк.
      у меня виндовс 10 на пк
      https://www.youtube.com/watch?v=j5aPu8TweZI

      CollectionLog-2026.01.14-20.08.zip Архив ZIP - WinRAR.zip
    • KolanK
      Автор KolanK
      На пк сидит майнер Robotdemo. Антивирусы его не находят, только через Advance system care получается его снести на некоторое время. Спустя несколько дней (бывает даже раньше) он появляется снова.  В папке ProgramData он тоже не отображается.


      CollectionLog-2026.01.13-19.23.zip
    • Beshan
      Автор Beshan
      Добрый день, пытался активировать виндовс через kms auto, после чего начали появляться самовосстанавливающиеся папки с файлом внутри, которые антивирус бесконечно теперь удаляет. Прикрепляю логи с Farbar Recovery Scan Tool. Спасибо
      Addition.zip FRST.zip
×
×
  • Создать...