Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Зашифровались Pscrypt, Логи снял, пример зашифрованных файлов имеется, есть ли возможность расшифровки?

Логи во вложении.

CollectionLog-2017.06.23-11.10.zip

Изменено пользователем Dantes48
Опубликовано

Здравствуйте!

 

есть ли возможность расшифровки?

Нет. Появится ли, пока не известно.

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Advanced SystemCare 8

Driver Booster 3.1

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteRepair(9);
RebootWindows(false);
end.

Компьютер перезагрузится.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

Здравствуйте!

 

есть ли возможность расшифровки?

Нет. Появится ли, пока не известно.

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Advanced SystemCare 8

Driver Booster 3.1

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteRepair(9);
RebootWindows(false);
end.

Компьютер перезагрузится.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

 

Здравствуйте, удалить ПО не удается, так как вирус зашифровал файлы данных программ, из списка удалил.

Скрипт выполнил.

Логи программы во вложении

Addition.txt

Shortcut.txt

FRST.txt

Опубликовано (изменено)

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    CreateRestorePoint:
    BHO: No Name -> {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} -> No File
    BHO-x32: No Name -> {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} -> No File
    2017-06-22 08:50 - 2017-06-22 08:50 - 00008959 _____ C:\Program Files\Paxynok.html
    2017-06-22 08:44 - 2017-06-22 08:44 - 00008959 _____ C:\Program Files (x86)\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Public\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Public\Downloads\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Public\Desktop\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Default\Paxynok.html
    2017-06-22 08:40 - 2017-06-22 08:40 - 00008959 _____ C:\Users\USER\AppData\Local\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\Все пользователи\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\USER\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\USER\Downloads\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\USER\Desktop\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\ProgramData\Paxynok.html
    2017-06-22 08:36 - 2017-06-22 08:36 - 00008959 _____ C:\Paxynok.html
    2017-06-22 08:40 - 2015-12-02 07:54 - 00000000 ____D C:\Users\USER\AppData\LocalLow\IObit
    2017-06-22 08:40 - 2015-06-15 08:55 - 00000000 ____D C:\Users\USER\AppData\Roaming\IObit
    2017-06-22 08:37 - 2015-06-18 10:14 - 00000000 ____D C:\Users\USER\AppData\Roaming\ProductData
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\Users\Все пользователи\ProductData
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\Users\Все пользователи\IObit
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\ProgramData\ProductData
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\ProgramData\IObit
    Task: {D39BA3F9-5837-4BBD-AB65-BCB31014ACDE} - System32\Tasks\ASC8_PerformanceMonitor => C:\Program Files (x86)\IObit\Advanced SystemCare 8\Monitor.exe [2015-01-23] (IObit)
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

     

     

    Компьютер будет перезагружен автоматически.

     

    Подробнее читайте в этом руководстве

  • .
Изменено пользователем Sandor
Опубликовано

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    CreateRestorePoint:
    BHO: No Name -> {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} -> No File
    BHO-x32: No Name -> {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} -> No File
    2017-06-22 08:50 - 2017-06-22 08:50 - 00008959 _____ C:\Program Files\Paxynok.html
    2017-06-22 08:44 - 2017-06-22 08:44 - 00008959 _____ C:\Program Files (x86)\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Public\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Public\Downloads\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Public\Desktop\Paxynok.html
    2017-06-22 08:41 - 2017-06-22 08:41 - 00008959 _____ C:\Users\Default\Paxynok.html
    2017-06-22 08:40 - 2017-06-22 08:40 - 00008959 _____ C:\Users\USER\AppData\Local\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\Все пользователи\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\USER\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\USER\Downloads\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\USER\Desktop\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\Users\Paxynok.html
    2017-06-22 08:37 - 2017-06-22 08:37 - 00008959 _____ C:\ProgramData\Paxynok.html
    2017-06-22 08:36 - 2017-06-22 08:36 - 00008959 _____ C:\Paxynok.html
    2017-06-22 08:40 - 2015-12-02 07:54 - 00000000 ____D C:\Users\USER\AppData\LocalLow\IObit
    2017-06-22 08:40 - 2015-06-15 08:55 - 00000000 ____D C:\Users\USER\AppData\Roaming\IObit
    2017-06-22 08:37 - 2015-06-18 10:14 - 00000000 ____D C:\Users\USER\AppData\Roaming\ProductData
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\Users\Все пользователи\ProductData
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\Users\Все пользователи\IObit
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\ProgramData\ProductData
    2017-06-22 08:37 - 2015-06-15 08:55 - 00000000 ____D C:\ProgramData\IObit
    Task: {D39BA3F9-5837-4BBD-AB65-BCB31014ACDE} - System32\Tasks\ASC8_PerformanceMonitor => C:\Program Files (x86)\IObit\Advanced SystemCare 8\Monitor.exe [2015-01-23] (IObit)
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

     

     

    Компьютер будет перезагружен автоматически.

     

    Подробнее читайте в этом руководстве

  • .

 

Лог файл во вложении

Fixlog.txt

Опубликовано

Почему фикс выполняли в безопасном режиме?

Опубликовано

Почему фикс выполняли в безопасном режиме?

 

Показалось логичным, что все манипуляции проводить нужно в безопасном режиме

Опубликовано

Когда это нужно, будет и соответствующее указание. Впрочем, на этом с очисткой все.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Опубликовано

Когда это нужно, будет и соответствующее указание. Впрочем, на этом с очисткой все.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

 

Лог файл во вложении

SecurityCheck.txt

Опубликовано

------------------------------- [ Windows ] -------------------------------

Internet Explorer 9.0.8112.16421 Внимание! Скачать обновления

^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^

Контроль учётных записей пользователя отключен

Запрос на повышение прав для администраторов отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

Автоматическое обновление отключено

Дата установки обновлений: 2014-07-30 03:49:06

------------------------------- [ HotFix ] --------------------------------

HotFix KB4012212 Внимание! Скачать обновления

--------------------------- [ OtherUtilities ] ----------------------------

Foxit Reader v.4.3.1.218 Внимание! Скачать обновления

^Локализованные версии могут обновляться позже англоязычных!^

TeamViewer 10 v.10.0.47484 Внимание! Скачать обновления

----------------------------- [ EmailClient ] -----------------------------

Mozilla Thunderbird (3.0.4) v.3.0.4 (ru) Внимание! Скачать обновления

Windows Live Mail v.16.4.3528.0331 Данная программа больше не поддерживается разработчиком.

Почта Windows Live v.16.4.3528.0331 Данная программа больше не поддерживается разработчиком.

 

 

Прочтите Рекомендации после удаления вредоносного ПО

Опубликовано

------------------------------- [ Windows ] -------------------------------

Internet Explorer 9.0.8112.16421 Внимание! Скачать обновления

^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^

Контроль учётных записей пользователя отключен

Запрос на повышение прав для администраторов отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

Автоматическое обновление отключено

Дата установки обновлений: 2014-07-30 03:49:06

------------------------------- [ HotFix ] --------------------------------

HotFix KB4012212 Внимание! Скачать обновления

--------------------------- [ OtherUtilities ] ----------------------------

Foxit Reader v.4.3.1.218 Внимание! Скачать обновления

^Локализованные версии могут обновляться позже англоязычных!^

TeamViewer 10 v.10.0.47484 Внимание! Скачать обновления

----------------------------- [ EmailClient ] -----------------------------

Mozilla Thunderbird (3.0.4) v.3.0.4 (ru) Внимание! Скачать обновления

Windows Live Mail v.16.4.3528.0331 Данная программа больше не поддерживается разработчиком.

Почта Windows Live v.16.4.3528.0331 Данная программа больше не поддерживается разработчиком.

 

 

Прочтите Рекомендации после удаления вредоносного ПО

Фиксить обновления не вижу смысла, образ системы снял на случай появления дешифратора, собираюсь переставлять систему

Опубликовано

собираюсь переставлять систему

Необходимости нет, но как хотите.
Опубликовано

 

собираюсь переставлять систему

Необходимости нет, но как хотите.

 

Манипуляций больше никаких не производить?

Опубликовано

образ системы снял

Образ со следами шифровщика Вам тоже не нужен.

 

Манипуляций больше никаких не производить?

Нет. Будьте бдительны.
Опубликовано

 

образ системы снял

Образ со следами шифровщика Вам тоже не нужен.

 

Манипуляций больше никаких не производить?

Нет. Будьте бдительны.

 

Спасибо, буду ждать дешифратор

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • zneft2006
      Автор zneft2006
      Шифровальщик coded все зашифровал
      CollectionLog-2017.12.07-12.00.zip
    • automir14
      Автор automir14
      плиз нужна помощь на компе зашифрованы файлы почты, офисные документы с расширением ПИСЬМО.jpg.crypt
    • Artem Petrov
      Автор Artem Petrov
      День добрый. У нас в компании произошел инцидент. Провели проверку при помощи Dr.Web CureIt! по результатам проведения которой был обнаружен Trojan.Encoder.16665. 
      Возможно ли расшифровать наши данные?
       
      Прикладываю: 
      Логи автоматического сборщика логов;
      Пример зашифрованного файла; Отчет Dr.Web CureIt!; Требования злоумышленников.
       
      CollectionLog-2017.12.04-14.20.zip
      Desktop.7z
      123.7z
    • SHooRoP
      Автор SHooRoP
      Здравствуйте.
      Файлы на компьютере бухгалтера зашифрованы .deryptme.
       
      Первые зашифрованные файлы датированы 27.11.2017 16:40 - 16:41 и судя по логам компа далее его выключили. Бухгалтер ничего не заподозрил, касперский промолчал (по словам бухгалтера) (на машинке стоит ksos17.0.0.611ru-ru_full). Далее ничего не подозревая включили комп 29.11.2017 в 11:19, касперский (по словам бухгалтера) снова молчит, когда поняли что не открывается ничего прошло порядка 30-40 минут и позвали сисадмина. Благо сеть была выдернута усердной шваброй уборщицы и эти полчаса сетевые диски были недоступны. Пришел, увидел, касперский был отключен!!! Пролечил установленным антивирусом, проверил дополнительно Kaspersky Virus Removal Tool 2015. Сделал логи по инструкции, прикрепляю. Откуда был схвачен шифровальщик не знаю, на все вопросы получаю один ответ - ничего не трогали ничего не нажимали.
       
      И еще вопрос, есть шанс расшифровать базы 1с с помощью техподдержки Касперского или можно рвать волосы по периметру?
       
      Заранее благодарю за ответ и возможную помощь.
      CollectionLog-2017.11.29-16.49.zip
    • GodILike
      Автор GodILike
      Здравствуйте, все файлы зашифровались и приобрели расширение crypt хотелось бы расшифровать их. Прикрепил один из зашифрованных файлов и его оригинал. Что делать в данном случае?

      Ещё в каждой папке появился файл с названием how_to_back_files , но он к сожалению не хочет прикрепляться там ссылка с требованиями вымогателей.
      CollectionLog-2017.11.30-17.48.zip
      Зашифрованный файл.rar
      Файл оригинал.rar
×
×
  • Создать...