Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте!

Зашифрованы файлы, Др.ВЕБ сделали заключение: 

Файлы зашифрованы Trojan.Encoder.7223

Расшифровка нашими силами невозможна. 

 

 

Есть ли у Вашей лаборатории возможность расшифровать файлы?

Файлы протоколов прикрепляю.

CollectionLog-2017.04.12-17.36.zip

report2.log

AutoLogger.zip

Изменено пользователем pavuk-rv
Опубликовано

Здравствуйте!

 

Логи сделаны в терминальной сессии, сделайте их из консоли.

Опубликовано (изменено)

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('C:\Users\Администратор\AppData\Local\Temp\93FB0957-71430D08-47A31535-90A44F7\6MsItgbK3e9Mzb.exe');
 TerminateProcessByName('c:\users\администратор\appdata\local\temp\93fb0957-71430d08-47a31535-90a44f7\pyjr4xcsu3ujf.exe');
 TerminateProcessByName('d:\cgk2nafv.exe');
 QuarantineFile('C:\Windows\CSC\WrDgff5\svchost.exe', '');
 DeleteFile('C:\Windows\CSC\WrDgff5\svchost.exe', '32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-1930865341-2106233090-1440326786-1001\Software\Microsoft\Windows\CurrentVersion\Run','WebisidaSecureSurf');
ExecuteSysClean;
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Изменено пользователем regist
Опубликовано

прошу прощения, а ничего, что у файла размер 146581Кб ?

Опубликовано (изменено)

да, залил, отправил, ждём ответа

Изменено пользователем pavuk-rv
Опубликовано

Странно, попробуйте отправить и делайте повторный CollectionLog.

Опубликовано (изменено)

KLAN-6100670416

Thank you for contacting Kaspersky Lab

The specified URLs have been scanned with the Kaspersky Security Network cloud service.

 

Our antivirus databases do not contain the specified URLs:

[ссылка]

 

We will thoroughly analyze URLs you sent. If the result of the analysis is different from this automatic scan result, you will be notified via email.

    

This is an automatically generated message. Please do not reply to it.

 

Anti-Virus Lab, Kaspersky Lab HQ

 

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia

Tel./Fax: + 7 (495) 797 8700

http://www.kaspersky.com http://www.viruslist.com"

Изменено пользователем Sandor
убрал ссылку

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lesnik888
      Автор Lesnik888
      Добрый день,Евгений! У знакомых сломали компьютер,оставили только вот такое сообщение-
      "Здравствуйте.
      В течении продолжительного времени с Вашим сервером была проведена большая работа по перемещению всех доступных данных в расширенное
      облачное хранилище. В случае если данные представляют для Вас ценность просьба дать нам о этом знать написав на data-centr@tech-center.com
      в сообщении указав 3719595
      В случае своевременного обращения гарантируем полный возврат данных."
       
      Пробуем восстановить данные.Не сталкивались ли вы с такими?Как можно им защитится в будущем от подобного?
      С уважением,Александр.
       

      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Задай вопрос Евгению Касперскому!"
    • andrew0352
      Автор andrew0352
      Доброго времени суток. Подцепил вирус шифровальщик , все файлы стали с расширением " *.decryptallfiles3@india" и при запуске системы открывается окно с просьбой сообщить свой ID  на эл.почту "decryptallfiles3@india.com" (присвоился из файла "Read Me Please" который находится в каждой папке. Пробовал разные утилиты для расшифровки но ни что не помогло.

      1-я часть файла не шифрованный

      2-я часть файла не шифрованный

      1-я часть файла шифрованный

      2-я часть файла шифрованный
      CollectionLog-2017.03.08-14.54.zip
      foto-good.part1.rar
      foto-good.part2.rar
      pa-MZ3HLDO39cWbp.decryptallfiles3@india.part1.rar
      pa-MZ3HLDO39cWbp.decryptallfiles3@india.part2.rar
    • noname61
      Автор noname61
      Клиенты поймали шифровальщик, после зашифровки появился файл на диске D с ключем и ссылкой на сай для покупки дешифратора, покупка тоже не привела к успеху, деньги ушли в неизвестность. Прошу помощи по данному вирусу. Прилагаю файл вируса, ключ с ссылкой, а так же 2 файла (зашифрованный и дешифрованный)
    • Viktor3954135
      Автор Viktor3954135
      Пришло письмо якобы Сбербанк выставил счет, пытался открыть только потом дошло что это скрипт...

      Что он мог натворить и как избавиться???
       
      AVZ зависает при начале прямого чтения много багов...
       
      Помогите исправить....
       
      прикрепил логи AVZ и тот скрипт что приехал...
       
       
      Заранее спасибо...
    • Serzhanya
      Автор Serzhanya
      Добрый день, сегодня снова выхватил шифровальщик. Зашифровал мне все диски, теперь при загрузке пишет на темном экране: to decrypt your server, send ID "0405/1" to rarkey@india.com. даже диагностику не сделать. Чем нибудь сможете помочь?
×
×
  • Создать...