Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

В интернете 28.04.2017 г наткнулся на новый шифровщик ( шифрует файлы текстовый документ , архивы, фото и т.д. , при этом меняет тип файла на .dat

Источник заражения ссылка   ссылка удалена

появился txt документ в нем написано help50@yandex.ru

 

Строгое предупреждение от модератора Mark D. Pearlstone
Не публикуйте вредоносные ссылки и файлы на форуме.
Опубликовано

В интернете 28.04.2017 г наткнулся на новый шифровщик ( шифрует файлы текстовый документ , архивы, фото и т.д. , при этом меняет тип файла на .dat


Источник заражения ссылка  


появился txt документ в нем написано help50@yandex.ru


 


CollectionLog-2017.04.30-12.15.zip

Опубликовано

Здравствуйте!

 

1) Перед созданием логов антивирус отключали?

 

2) Посмотрите, в этих папках что-нибудь есть?

C:\Program Files\Common Files\x1v5sn2l
C:\Program Files\Common Files\omtl4zfr
C:\Program Files\Common Files\oajnrtba
C:\Program Files\Common Files\k3i1rypi
C:\Program Files\Common Files\jop2b4bk
C:\Program Files\Common Files\jkzj3maf
C:\Program Files\Common Files\fj4n5pqo
C:\Program Files\Common Files\af0skagg
C:\Program Files\Common Files\5fmpydab
C:\Program Files\Common Files\1zcw0fne
C:\Program Files\Common Files\1gnl0mja

3)  - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.
 

4)

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Uzer\AppData\Roaming\Adobe\Manager.exe', '');
 QuarantineFile('C:\Windows\svchost.exe', '');
 DeleteFile('C:\Windows\svchost.exe', '32');
 DeleteFile('C:\Users\Uzer\AppData\Roaming\Adobe\Manager.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "Manager" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "WindowsUpdater" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "updvte" /F', 0, 15000, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.


5)  - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

6) - Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.

7)  Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger.

Опубликовано

1) Перед созданием логов антивирус отключали?   Ответ Да

 

2) Посмотрите, в этих папках что-нибудь есть?  Ответ Да

C:\Program Files\Common Files\x1v5sn2l                                    там 39d86qgscjk2f.exe
C:\Program Files\Common Files\omtl4zfr                                            c8655wyyvoj24.exe
C
:\Program Files\Common Files\oajnrtba                                            f936610iy24ms.exe    
C
:\Program Files\Common Files\k3i1rypi                                            c5ab7ighs51to.exe 
C:\Program Files\Common Files\jop2b4bk                                          c89144mb5vu3v.exe
C
:\Program Files\Common Files\jkzj3maf                                           89a6ebf3oytrl.exe  
C
:\Program Files\Common Files\fj4n5pqo                                          7b0064thxk4g0.exe
C
:\Program Files\Common Files\af0skagg                                         7c558bhqkxdup.exe
C
:\Program Files\Common Files\5fmpydab                                        bc847r41djamt.exe
C
:\Program Files\Common Files\1zcw0fne                                         14ae3xfnvojzh.exe
C
:\Program Files\Common Files\1gnl0mja                                          2d0b73x0igl0d.exe

 

сейчас буду делать 3 пункт 

Опубликовано

Пример зашифрованного doc или docx файла в архиве прикрепите к сообщению

Опубликовано

5 - где ответ вирлаба с указанием номера клана?

7-й пункт не сделали.

Опубликовано

 

 


Пример зашифрованного doc или docx файла в архиве прикрепите к сообщению doc и txt
Нужен один и тот же файл в зашифрованном виде и его оригинал (до шифрования).
Опубликовано (изменено)

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ClearQuarantineEx(true);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\x1v5sn2l', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\omtl4zfr', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\oajnrtba', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\k3i1rypi', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\jop2b4bk', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\jkzj3maf', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\fj4n5pqo', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\af0skagg', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\5fmpydab', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\1zcw0fne', '*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files\Common Files\C:\Program Files\Common Files\1gnl0mja', '*', true, '', 0, 0);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
 RebootWindows(false);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:
 

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

 

"Пофиксите" в HijackThis:

O4 - MSConfig\startupreg: [MegaFon_MegaFonInternet] C:\Program Files (x86)\MegaFon\MegaFon Internet\MegaFonInternet.exe /minimized (file missing) (HKLM) (2016/08/13)
O4 - MSConfig\startupreg: [Navitel Updater Auto Launcher] C:\Program Files (x86)\CNT\Navitel Navigator Update Center\NavitelUpdaterLauncher.exe (file missing) (HKLM) (2016/08/13)
O22 - Task (Disabled): posdoonioa - C:\Windows\system32\config\systemprofile\AppData\Local\Donflex /t 2038 2232 (file missing)
O22 - Task (Ready): \Microsoft\Windows\Multimedia\Manager - C:\Users\Uzer\AppData\Roaming\Adobe\Manager.exe 604C4206-B430-43E1-A102-8BF11249AEC2 (file missing)
O22 - Task (Ready): \Microsoft\Windows\WindowsUpdater - C:\Users\Uzer\AppData\Roaming\WindowsUpdater\Updater.exe F5BF4770-A500-4F73-8797-FECD3C8C7310 (file missing)

Программы/расширения от Mail.ru используете?
 

 

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.


Подробнее читайте в этом руководстве.
 

Изменено пользователем regist
Опубликовано

нашел только этот оригинал и зашифрованный файл 


Отправлено 5 минут назад

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
не удается выполнить

Ошибка скрипта: ')' expected, позиция [3:95]  

Griby_-_Taet_Led_(ringon.ru).mp3.rar

Griby_-_Taet_Led_(ringon.ru).rar

Опубликовано

 

 


Ошибка скрипта: ')' expected, позиция [3:95]
поправил скрипт.
Опубликовано

Я просил только пример шифрованного файла и только любого из двух указанных форматов

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • YaIgorZ
      Автор YaIgorZ
      Здравствуйте,
      вирус зашифровал файлы (doc, txt, jpg, zip, psd...), изменилась только дата создания файлов
      намеков и записок вымогатели не оставили.
      Немогу даже определить что за шифровщик, вероятно заразился от стороннего ПО
      Прикладываю логи и шифрованный вариант с оригиналом
      CollectionLog-2017.05.06-21.43.zip
      CRYPT.ZIP
    • Sench
      Автор Sench
      У меня тоже самая ситуация. не откриваютса все видео и фото файли. разрешение не изменилось. Что то натворили дети. по их словам бил вирус Cryptolocker. дети переустановили виндоус и тепер не как не магу найти что конкретно шифровал данние. На ПК не бил антивируса (((. пожалуйста помагите,  более 10 лет фото архива нашей семьи. прекрепляю несколко шифрованних файлов. 
      photo.zip
    • diman_cs
      Автор diman_cs
      Добрый день, 

       

      Появился еще один шифровальщик, по нему информации пока не нашел. К расширению зашифрованных файлов вирус добавил "_hellomyfriend@meta.ua" и в каждой директории создал текстовый документ INSTRUCTX.txt с содержанием "Для расшифровки пишите на mail: hellomyfriend@meta.ua PIN: [XX]".

      CollectionLog-2017.05.02-15.44.zip
    • sergey.sofin
      Автор sergey.sofin
      Аналогичная ситуация. Есть полностью архив с папкой вируса + зараженные файлы
       

      Сообщение от модератора Mark D. Pearlstone Перемещено из темыНе прикрепляйте то, что вас не просят.
    • SounDWavE
      Автор SounDWavE
      Вирус (вроде Троян) зашифровал многие файлы на компьютере - фото, видео, документы Word, Excel, в общем, всё, кроме музыки с расширением .mp3. Незнаю, когда подхватил этот вирус, но в свойствах каждого файла стоит дата изменения файла 28 апреля, примерно с 15:50 до 16:30. Заметил эту проблему где-то в 18:00 (всё это время я играл в оффлайн игру, но комп был подключен к интернету), запаниковал и сразу принялся искать решение проблемы. Покопался в интернете, посоветовали скачать Malwarebytes - скачал, установил, очистил и удалил вирусы (из карантина тоже), а зашифрованные файлы так и остались зашифрованными. Порылся в интернете, и потом понял, что не надо было удалять полностью вирус, а лишь поместить его в карантин - в общем, тупанул. На рабочем столе появились несколько текстовых файлов с названием "Your files are locked !!!!!.txt". Вот содержимое этого файла (только важная часть, если что, я прикрепил оригинал):
       
      "Your personal files encryption produced on this computer: photos, videos, documents, etc. Encryption was produced using a unique public key RSA-2048 generated for this computer.   To decrypt files you need to obtain the private key.   If your time is up, or you or your antivirus deleted CryptoLocker from your computer, and you do not see CryptoLocker window - the latest copy of the key remains our support.   To obtain the private key for this computer, you need pay 0.35 Bitcoin (~464 USD)   Your Bitcoin address:   1J8LXBAviYfZWddbG2ks5n3gKqBjWKNszM Support e-mail: sp02@protonmail.com support01@t.pl"   И в конце было дано время в 168 часов - одна неделя - потом ключ самоуничтожится, и я не смогу получить свои файлы обратно   Среди них есть важные для меня документы, и мне хотелось бы узнать:   1. Есть ли возможность расшифровать файлы? В интернете одни пишут, что невозможно, другие - что возможно (что надо сделать бэкап и сохранить все зашифрованные файлы на внешний накопитель, с надеждой, что появится ключ или решение к этой проблеме). Некоторые посоветовали: 1) обратиться к лаборатории Касперского, Dr.Web и другие антивирусные компании, 2) восстановить файлы с помощью Recuva или ShadowExplorer (я еле понял их принцип работы и попробовал восстановить файлы, безуспешно), 3) зайти на сайты ID Ransomware (пишет, что вирус неизвестен) и www.nomoreransom.org (мне не удалось загрузить туда файлы), 4) оказывается, был антивирус FireEye, который занимался именно с этим CryptoLocker, RSA-2048, но проект давно закрыт (вроде, в 2006 или в 2014, не запомнил дату) 5) скачать декрипторы, но среди них я не нашел подходящего (или из-за незнания названия этого вируса не смог найти)   2. Что это за вирус? (Говорят, что это самый нервотрепный, использует какой-то ассиметричный алгоритм RSA-2048 с открытым и закрытым ключом - я хз, что это всё значит)   3. И как предотварить себя от такого рода "нападений" в будущем?   Срочно нужна помощь специалистов и тех, кто уже сталкивался с этой проблемой. Очень надеюсь, что вы сможете помочь мне. Я бы, наверное, заплатил им, но сумма слишком большая для меня, да и нету такой возможности. Если, увы, не найдется способа расшифровать, посоветуйте, пожалуйста, какие-нибудь статьи, ссылки, или действия, чтобы не потерять эти файлы.   P.S. прикрепляю несколько зашифрованных файлов (фотографию не удалось загрузить, пишет - "Ошибка Загрузка не удалась. Пожалуйста сообщите об этом администрации форума.") Your files are locked !!!!!.txt
      MS Word File.doc
      PDF File.pdf
×
×
  • Создать...