Перейти к содержанию

Вирус повредил все файлы формата xls, docx, jpg и так далее


Рекомендуемые сообщения

Здравствуйте,
 
Сегодня бухгалтерия получила вот такое письмо, в спешке не подумав прошли по ссылки и запустили вирус, который повредил все файлы формата xlsdocxjpg и так далее.

 

Текст письма:

 

От кого: Анна Кудрявцева lev4b66g@mail.ru

Кому: test@mail.ru
Дата: 20 апреля 2017, 13:39

 

Доброго Вам дня!
Мы сосавили акт сверки по рассчетам за период с 01 01 2017 по сегодняшний день. Просим рассмотреть документ и, в случае отсутствия разногласий, написать мне.
По итогам 4-х месяцев по вашей фирме отображается небольшой долг. 
Скан подписанного с нашей стороны документа скинули на файлообменник: https://cloud.mail.ru/public/3kXe/SPuQ3swBF 

С уважением, 
ООО Вендор-Д
 
 
1. Провел проверку ПК "Kaspersky Virus Removal Tools 2015", "Malwarebytes"
2. Запустил Autologger.exe
3. Приложил логи 

Вопрос: Возможно ли восстановить файлы в рабочее состояние?
 

 

 

 

CollectionLog-2017.04.21-13.41.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

Сделал проверку через Farbar Recovery Scan Tool 

 

логи в вложении

Addition.txt

FRST.txt

Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2017-04-21 10:23 - 2017-04-21 10:23 - 00003225 _____ C:\Users\Work\Desktop\ISHTAR.DATA
2017-04-21 10:23 - 2017-04-20 17:37 - 00001824 _____ C:\Users\Work\Desktop\README-ISHTAR.txt
2017-04-20 17:37 - 2017-04-21 10:23 - 00003225 _____ C:\Users\Work\AppData\Roaming\ISHTAR.DATA
2017-04-20 17:37 - 2017-04-20 17:37 - 00001824 _____ C:\Users\Work\AppData\Roaming\README-ISHTAR.txt
2017-04-20 14:10 - 2017-04-21 09:57 - 01220220 _____ C:\Users\Work\AppData\Roaming\yYDx3078n.tmp
2016-07-29 10:15 - 2017-04-19 17:42 - 53876728 _____ (Mail.Ru) C:\Users\Work\AppData\Local\Temp\amigo_setup.exe
2016-06-07 09:02 - 2016-06-01 17:14 - 2187992 _____ (Mail.Ru) C:\Users\Work\AppData\Local\Temp\d970-3fc4-a6d0-940c.exe
Task: {F9FE32EB-D366-4E98-B9C2-6E886F8165CA} - System32\Tasks\MailRuUpdater => C:\Users\Work\AppData\Local\Mail.Ru\MailRuUpdater.exe 
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2017-04-21 10:23 - 2017-04-21 10:23 - 00003225 _____ C:\Users\Work\Desktop\ISHTAR.DATA
2017-04-21 10:23 - 2017-04-20 17:37 - 00001824 _____ C:\Users\Work\Desktop\README-ISHTAR.txt
2017-04-20 17:37 - 2017-04-21 10:23 - 00003225 _____ C:\Users\Work\AppData\Roaming\ISHTAR.DATA
2017-04-20 17:37 - 2017-04-20 17:37 - 00001824 _____ C:\Users\Work\AppData\Roaming\README-ISHTAR.txt
2017-04-20 14:10 - 2017-04-21 09:57 - 01220220 _____ C:\Users\Work\AppData\Roaming\yYDx3078n.tmp
2016-07-29 10:15 - 2017-04-19 17:42 - 53876728 _____ (Mail.Ru) C:\Users\Work\AppData\Local\Temp\amigo_setup.exe
2016-06-07 09:02 - 2016-06-01 17:14 - 2187992 _____ (Mail.Ru) C:\Users\Work\AppData\Local\Temp\d970-3fc4-a6d0-940c.exe
Task: {F9FE32EB-D366-4E98-B9C2-6E886F8165CA} - System32\Tasks\MailRuUpdater => C:\Users\Work\AppData\Local\Mail.Ru\MailRuUpdater.exe 
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

 

создал блокнот, сохранил как fixlist, отключил антивирус, запустил FRST, лог файл создал, комп перезагрузился, с рабочего стола ISHTAR.DATA удалилась. 

во вложении лог файл.

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Следы вымогателя очищены. С расшифровкой, увы, помочь не сможем.

Пострадавшие файлы, если есть возможность, вместе с папкой C:\FRST отложите до лучших времен.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Следы вымогателя очищены. С расшифровкой, увы, помочь не сможем.

Пострадавшие файлы, если есть возможность, вместе с папкой C:\FRST отложите до лучших времен.

 

блин, получается вообще никак нельзя вылечит пострадавшие файлы? просто очень много нужных документов пострадала. ;(

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Максим1985
      Автор Максим1985
      Добрый день!
      Столкнулся с каким-то вредоносным ПО, которое повредило все файлы с расширением .docx и .xlsx созданные до 28.03.2025. При попытке открытия файлов MS Office выдаёт сообщение "приложением word в документе обнаружено содержимое которое не удалось прочитать ошибка. Доверяете ли вы источнику? " Если я нажимаю "Да" - файлы не открываются, выводится сообщение об ошибке открытия либо то, что файл повреждён.
      Сканировал Kaspersky Virus Removal Tool и Dr.Web CureIt, вирусов не нашел.
      Действий по вымогательству (если это шифровальщик) не было.
      Логи прикрепляю.
      Была уже похожая тема (
      ), но все же может получится исправить.
      CollectionLog-2025.04.02-10.58.zip Телефон аварийная ситуация.docx Ведомость электропотребления 2025г (1).xlsx
    • serj_serj
      Автор serj_serj
      Добрый день!
      Столкнулся с каким-то вредоносным ПО скорее всего, которое повредило все мои файлы с расширением .docx и .xlsx. При попытке открытия файлов MS Office выдаёт сообщение "приложением word в документе обнаружено содержимое которое не удалось прочитать ошибка. Доверяете ли вы источнику? " Если я нажимаю "Да" - файлы не открываются, выводится сообщение об ошибке открытия либо то, что файл повреждён.

      Сканировал Kaspersky Virus Removal Tool, обнаружены:
      1. MEM:Trojan.Win32.SEPEH.gen
      System Memory
      Троянская программа
      2. HEUR:HackTool.Win32.KMSAuto.gen
      C:\Windows\AAct_Tools\AAct.exe

      Пока никаких действий не принимал. Каких-либо действий по вымогательству (если это шифровальщик) не было.
      Логи прикрепляю.
      Получится ли восстановить данные из повреждённых файлов? 
      CollectionLog-2025.03.27-21.39.zip
      ещё для примера прикладываю архив с повреждёнными файлами
      повреждённые файлы.rar
    • zsvnet
      Автор zsvnet
      obrazec.zipAddition.txtShortcut.txtFRST.txtДобрый день! Зашифровали файлы.
      Скорее всего проникли через RDP. Исходный ПК неработоспособен. Диск подключен к другому ПК и на нем запускали FRST.
    • Slimens
      Автор Slimens
      ЧП зашифровало сервера может кто подскажет что делать формат файлов JWEYZP есть расшифратор от этого или нет?
    • вася1525
      Автор вася1525
      virusinfo_syscheck.zip
×
×
  • Создать...