Перейти к содержанию

Шифровальщик с почты зашифровал файлы


Рекомендуемые сообщения

Получено письмо от банка, при открытии приложения получил зашифрованные файлы.

Прилагаю логи и файлы с уведомлением, которые шифровальщик создал и распихал всем пользователям.

 

Что можно сделать?

уведомл шифр.rar

log_test.rar

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
2017-03-02 15:22 - 2017-03-02 15:22 - 06220854 _____ C:\Documents and Settings\Vasko\Application Data\51A3A29951A3A299.bmp
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README9.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README8.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README7.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README6.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README5.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README4.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README3.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README2.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README10.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\Vasko\Рабочий стол\README1.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt
2017-03-02 15:22 - 2017-03-02 15:22 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README9.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README8.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README7.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README6.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README5.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README4.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README3.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README2.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README10.txt
2017-03-02 12:59 - 2017-03-02 12:59 - 00004162 _____ C:\README1.txt
AV: IObit Malware Fighter (Disabled - Out of date) {0ED16AC2-4656-4907-BD42-21EA693640D6}
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

 

он просто переместил файлы

Да, но не только это.

 

С расшифровкой помочь не сможем.

 

Это грустно, однако. 

Какие у меня варианты? (по опыту)

Если найдутся файлы идентичные в архивах зашифрованным - что-то возможно сделать?

Ссылка на сообщение
Поделиться на другие сайты

Увы, нет, не поможет.

 

Какие у меня варианты?

Плохой вариант - заплатить вымогателям без гарантии восстановления.

Хороший - отложить важные пострадавшие файлы до лучших времен. Не исключено, что инструмент для расшифровки появится в обозримом будущем.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Tadmin
      От Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • DimonD
      От DimonD
      Добрый день. Помогите пожалуйста с расшифровкой файлов? так же на сервак ктото споймал эту гадость. 
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • iLuminate
      От iLuminate
      Есть подозрение на взлом, так как при переходе C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools\Администрирование - Ярлык появляется ярлык которые указан на скриншоте.

      FRST.txt Addition.txt
    • JhonD
      От JhonD
      Добрый день, посмотрите, есть ли надежда на восстановление файлов. 
      Addition.txt CONTACT_US.txt FRST.txt АКТ на списание ГСМ.DOCX
    • upvpst
      От upvpst
      Добрый день! В сеть проник зловред подробно описанный по ссылке https://id-ransomware.blogspot.com/2023/04/dchelp-ransomware.html.
      Возможности зайти на сервер нет, так как файловые системы отображаются как нечитаемые. Пробуем вытащить файлы через R-Studio, Disk Drill и иные утилиты восстановления данных. Сталкивался ли кто-то еще с этими гадами? Есть ли выход?

×
×
  • Создать...