Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. На рабочий компьютер бухгалтера проник шифровальчик Ishtar и все зашифровал. По форуму немного прошелся, шансы есть на восстановление? Все необходимое смогу отправить.


Если расшифровка не возможна, очистить сможете помощь? Он в программы банковские лазать не умеет? Безопасно пользоваться данным компьютером после очистки?

Опубликовано

- Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    B92LqRQ.png

  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
  • Спасибо (+1) 1
Опубликовано

- Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    B92LqRQ.png

  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

 

Сделал)

Addition.txt

FRST.txt

Опубликовано

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    HKLM\...\Run: [] => [X]
    Toolbar: HKU\S-1-5-21-2007688691-1386221629-4184515153-500 -> No Name - {093F479D-712E-46CD-9E06-62E734A05F68} -  No File
    FF HKLM\...\Firefox\Extensions: [quickprint@hp.com] - C:\Program Files\Hewlett-Packard\SmartPrint\QPExtension => not found
    File: C:\Temp\36FB887.sys
    2017-05-31 07:58 - 2017-05-31 08:04 - 00001077 _____ C:\Users\Администратор\AppData\Roaming\ISHTAR.DATA
    2017-05-31 07:58 - 2017-05-31 08:04 - 00001077 _____ C:\ISHTAR.DATA
    2017-05-31 07:58 - 2017-05-31 07:58 - 00001825 _____ C:\Users\Администратор\AppData\Roaming\README-ISHTAR.txt
    2017-05-31 07:58 - 2017-05-31 07:58 - 00001825 _____ C:\README-ISHTAR.txt
    File: C:\Windows\hlktmp
    Folder: C:\ProgramData\USBSRService
    2017-05-31 07:58 - 2017-05-31 08:04 - 0001077 _____ () C:\Users\Администратор\AppData\Roaming\ISHTAR.DATA
    2017-05-31 07:58 - 2017-05-31 07:58 - 0001825 _____ () C:\Users\Администратор\AppData\Roaming\README-ISHTAR.txt
    2016-11-29 15:00 - 2016-11-29 15:00 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
    CustomCLSID: HKU\S-1-5-21-2007688691-1386221629-4184515153-500_Classes\CLSID\{A2DF06F9-A21A-44A8-8A99-8B9C84F29160}\localserver32 -> "C:\Users\Администратор\AppData\Local\Yandex\YandexBrowser\Application\25.0.1364.13754\delegate_execute.exe" => No File
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Спасибо (+1) 1
Опубликовано

 

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    HKLM\...\Run: [] => [X]
    Toolbar: HKU\S-1-5-21-2007688691-1386221629-4184515153-500 -> No Name - {093F479D-712E-46CD-9E06-62E734A05F68} -  No File
    FF HKLM\...\Firefox\Extensions: [quickprint@hp.com] - C:\Program Files\Hewlett-Packard\SmartPrint\QPExtension => not found
    File: C:\Temp\36FB887.sys
    2017-05-31 07:58 - 2017-05-31 08:04 - 00001077 _____ C:\Users\Администратор\AppData\Roaming\ISHTAR.DATA
    2017-05-31 07:58 - 2017-05-31 08:04 - 00001077 _____ C:\ISHTAR.DATA
    2017-05-31 07:58 - 2017-05-31 07:58 - 00001825 _____ C:\Users\Администратор\AppData\Roaming\README-ISHTAR.txt
    2017-05-31 07:58 - 2017-05-31 07:58 - 00001825 _____ C:\README-ISHTAR.txt
    File: C:\Windows\hlktmp
    Folder: C:\ProgramData\USBSRService
    2017-05-31 07:58 - 2017-05-31 08:04 - 0001077 _____ () C:\Users\Администратор\AppData\Roaming\ISHTAR.DATA
    2017-05-31 07:58 - 2017-05-31 07:58 - 0001825 _____ () C:\Users\Администратор\AppData\Roaming\README-ISHTAR.txt
    2016-11-29 15:00 - 2016-11-29 15:00 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
    CustomCLSID: HKU\S-1-5-21-2007688691-1386221629-4184515153-500_Classes\CLSID\{A2DF06F9-A21A-44A8-8A99-8B9C84F29160}\localserver32 -> "C:\Users\Администратор\AppData\Local\Yandex\YandexBrowser\Application\25.0.1364.13754\delegate_execute.exe" => No File
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

 

Fixlog.txt

Опубликовано

Пробуйте создать запрос согласно инструкции https://forum.kasperskyclub.ru/index.php?showtopic=48525

но, для этого нужен активный продукт Касперского. А на данный компьютер он не подошел, потому что комп его тупо не тянет :( Если забить на расшифровку файлов, удалить зашифрованные файлы и саму заразу можете помощь?

Опубликовано

 

Пробуйте создать запрос согласно инструкции https://forum.kasperskyclub.ru/index.php?showtopic=48525

но, для этого нужен активный продукт Касперского. А на данный компьютер он не подошел, потому что комп его тупо не тянет :( Если забить на расшифровку файлов, удалить зашифрованные файлы и саму заразу можете помощь?

 

В логах ничего плохого более не заметил, если Вам не нужна расшифровка, то можете удалить зашифрованные файлы. А так можете уточнить в тех. поддержке если есть шанс расшифровать файлы.
  • Спасибо (+1) 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Владлена Чуева
      Автор Владлена Чуева
      Здравствуйте. прошло 4 года, как по глупости поймала вирус ISHTAR. не теряю надежды, что умы найдут способ расшифровать файлы. Подскажите, где найти дешифратор?
    • Дмитрий9409075
      Автор Дмитрий9409075
      Открыл письмо с  файлом ексель, после чего произошло заражение компьютера. Все файлы переименованы с добавлением  слова "ISHTAR-"имя файла"".
      На рабочем столе README-ISHTAR с содержимым:
      # ---------------------------------------------------------------------------------------------------------------------------- # ДЛЯ РАСШИФРОВКИ ФАЙЛОВ ОБРАТИТЕСЬ НА ПОЧТУ support4you@protonmail.com # ЛИБО НА  # BM-NB29yqgNJsWrWJT5fQR1JC5uoz2EoAGV ИСПОЛЬЗУЯ BITMESSAGE DESKTOP ИЛИ https://bitmsg.me/ # ---------------------------------------------------------------------------------------------------------------------------- #  # БАЗОВЫЕ ТЕХНИЧЕСКИЕ ДЕТАЛИ: # > Стандартный порядок шифрования: AES 256 + RSA 2048.  # > Для каждого файла создается уникальный AES ключ. # > Расшифровка невозможна без файла ISHTAR.DATA (см. директорию %APPDATA%). # # ----------------------------------------------------------------------------------------------------------------------------     # ---------------------------------------------------------------------------------------------------------------------------- # TO DECRYPT YOUR FILES PLEASE WRITE TO support4you@protonmail.com # OR TO  # BM-NB29yqgNJsWrWJT5fQR1JC5uoz2EoAGV USING BITMESSAGE DESKTOP OR https://bitmsg.me/ # ---------------------------------------------------------------------------------------------------------------------------- # # BASIC TECHNICAL DETAILS: # > Standart encryption routine: AES 256 + RSA 2048. # > Every AES key is unique per file. # > Decryption is impossible without ISHTAR.DATA file (see %APPDATA% path). # # ---------------------------------------------------------------------------------------------------------------------------- Скачал ваш логер, файл отчета в приложении. CollectionLog-2017.06.14-15.50.zip
    • opilune
      Автор opilune
      Добрый вечер, Хелперы. 

      На компьютере похулиганил ISHTAR , соответственно все жесткие диски с файлами ISHTAR-blablabla. Выручайте)

      Windows 7 Professional x86
      Написал на почту к этим . А оно не отправляется мыло.ру, через гугл.ком отправилось)

      Прикрепил:
      1) в архиве ISHTAR.zip (файл ISHTAR.DATA)
      2) Что требуют злодеи
      3) логи сканирования 
      4) отчет сканирования 0ku2qrfn и autologgera
      CollectionLog-2017.05.16-19.33.zip
      ISHTAR.zip
      README-ISHTAR.txt
      avz_log.txt
      cureit.zip
    • VOVA-VOVA
      Автор VOVA-VOVA
      Добрый день
      Сегодня бухгалтер словил ISHTAR , и этот поганец, как водиться закодировал все файлы.
      сразу был скачен и запущен КАСПЕРСКИЙ.
      и видимо он что то почистил, потому я не вижу ни одного файла, речь о которых идет в форуме!
      Ребята подскажите что где искать и как лечить....??
      спасибо
    • Dima321
      Автор Dima321
      Здравствуйте
       
      Словили ISHTAR на компьютере, все документы и фото оказались зашифрованы. Есть возможность из расшифровать? Зловред удален.
       
       
      CollectionLog-2016.12.02-21.49.zip
×
×
  • Создать...