Serber Опубликовано 7 апреля, 2017 Share Опубликовано 7 апреля, 2017 Добрый день. Не открываются фалы .doc .xls .jpg .pdfПользователь нажал ссылку в письме. После этого все файлы .doc .xls .jpg .pdf на данном компьютере и в расшареных сетевых папках на других машинах оказались зашифрованы. Доступ к сетевым папкам закрыл, По возможности созданные ярлыки удалил, подозрительные файлы тоже.Помогите в лечение вируса. Выкладываю лог с компьютера на котором было открыто письмо. Нужно ли выкладывать логи с компьютеров на которых были сетевые папки. CollectionLog-2017.04.07-10.47.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 7 апреля, 2017 Share Опубликовано 7 апреля, 2017 Здравствуйте! Во время сбора логов ошибок не было? Этой утилитой: C:\Documents and Settings\Buh\Рабочий стол\Антивир\AutoLogger\AutoLogger\AVZ\avz.exe Выполните скрипт в AVZ (Файл - Выполнить скрипт): var PathAutoLogger, CMDLine : string; begin clearlog; PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4)); AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger); SaveLog(PathAutoLogger+'report3.log'); if FolderIsEmpty(PathAutoLogger+'CrashDumps') then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"' else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"'; ExecuteFile('7za.exe', CMDLine, 0, 180000, false); AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)); end. архив Report.7z из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Serber Опубликовано 7 апреля, 2017 Автор Share Опубликовано 7 апреля, 2017 Во время сбора логов ошибок не наблюдал. В окне программы мелькали красные строчки. Скрипт выполнил. Report.7z Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 7 апреля, 2017 Share Опубликовано 7 апреля, 2017 Дополнительно: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Serber Опубликовано 7 апреля, 2017 Автор Share Опубликовано 7 апреля, 2017 Отчеты Shortcut.txt Addition.txt FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 7 апреля, 2017 Share Опубликовано 7 апреля, 2017 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION 2017-04-06 09:59 - 2017-04-06 09:59 - 0102400 _____ () C:\Documents and Settings\Buh\Local Settings\Temp\e80e48cde5aa22f23c.exe Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Serber Опубликовано 7 апреля, 2017 Автор Share Опубликовано 7 апреля, 2017 Лог файл Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 7 апреля, 2017 Share Опубликовано 7 апреля, 2017 Следы вымогателя очищены. С расшифровкой, к сожалению, помочь не сможем. Но Вы можете помочь нам разобраться с неверной работой лечащих утилит. Для этого проделайте следующее: Из папки: C:\Documents and Settings\Buh\Рабочий стол\Антивир\AutoLogger\AutoLogger\RSITзапустите файл RSIT.exe Если будет ошибка сообщите или покажите скрин. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Serber Опубликовано 7 апреля, 2017 Автор Share Опубликовано 7 апреля, 2017 (изменено) Спасибо! У меня в этой папке только HiJfckThis.exe и RSITx64.exe Нужно ли на остальных компьютерах где были сетевые диски и в них тоже зашифровались файлы проводить такую же очистку? Файлы безнадежно потеряны или со временем может появиться возможность их расшифровать? Изменено 7 апреля, 2017 пользователем Serber Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 7 апреля, 2017 Share Опубликовано 7 апреля, 2017 1) Антивирус перед созданием первых логов отключали? 2) Закройте все остальные программы. Сделайте лог Process Monitor следующим образом: запустите Process Monitor -> воспроизведите проблему, для этого соберите логи запустив AutoLogger с зажатой кнопкой Shift. -> Cохраните лог: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник, на любой файлообменник, не требующий ввода капчи (например: Zippyshare, My-Files.RU, , File.Karelia). Нужно ли на остальных компьютерах где были сетевые диски и в них тоже зашифровались файлы проводить такую же очистку? нет. Файлы безнадежно потеряны или со временем может появиться возможность их расшифровать? Маленькая, но надежда всё-таки есть. 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Serber Опубликовано 8 апреля, 2017 Автор Share Опубликовано 8 апреля, 2017 Не запускается Process Monitor. Выдает ошибку. Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 8 апреля, 2017 Share Опубликовано 8 апреля, 2017 Не запускается Process Monitor. Выдает ошибку. Скачайте отсюда и попробуйте им. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти