Перейти к содержанию

Вирус зашифровал файлы(расширение *.crypted000007), после открытия письма из "Сбербанка"


Рекомендуемые сообщения

Опубликовано

Здравствуйте. Открыли файл с вирусом на нескольких ПК, на двух - зашифровались файлы после перезагрузки (расширение *.crypted000007), третий пока не перезагружали, возможно ли сохранить еще не зашифрованные файлы и расшифровать зашифрованные? Логи одной из машин прикреплены.

CollectionLog-2017.07.03-22.45.zip

Опубликовано

С расшифровкой помочь не сможем, только почистить хвосты.

Если было включено восстановление системы, то можете попробовать вернуть файлы из теневых копий.

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Опубликовано
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURLs,Tabs: "" <==== ATTENTION
    SearchScopes: HKLM -> DefaultScope value is missing
    2017-07-01 18:19 - 2017-07-01 18:19 - 03072054 _____ C:\Documents and Settings\Администратор\Application Data\0684EE0D0684EE0D.bmp
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README9.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README8.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README7.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README6.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README5.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README4.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README3.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README2.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README10.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README1.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README9.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README8.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README7.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README6.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README5.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README4.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README3.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README2.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README10.txt
    2017-06-21 18:08 - 2017-07-03 22:09 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.
Опубликовано

 

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURLs,Tabs: "" <==== ATTENTION
    SearchScopes: HKLM -> DefaultScope value is missing
    2017-07-01 18:19 - 2017-07-01 18:19 - 03072054 _____ C:\Documents and Settings\Администратор\Application Data\0684EE0D0684EE0D.bmp
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README9.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README8.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README7.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README6.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README5.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README4.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README3.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README2.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README10.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\Администратор\Рабочий стол\README1.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt
    2017-07-01 18:19 - 2017-07-01 18:19 - 00004150 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README9.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README8.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README7.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README6.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README5.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README4.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README3.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README2.txt
    2017-06-21 18:09 - 2017-06-21 18:09 - 00004150 _____ C:\README10.txt
    2017-06-21 18:08 - 2017-07-03 22:09 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

 

1) текст куда вставлять?

2) у меня win xp 32

Опубликовано

1) Не надо заниматься оверквотингом.

2)

 

 


текст куда вставлять?
просто сделайте, то что написано.
Опубликовано

папку C:\FRST удалите.

 

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 
Опубликовано

Спасибо. осталось два вопроса.

1) на втором пк, где заражение произошло от этого же вируса тоже нет шансов на восстановление данных, или по нему нужно создать новую тему и прикреплять логи?

2) на третьем пк, где произошло заражение, компьютер не перезагружали и поэтому файлы еще не зашифровапны, Как избежать их зашифровку.

Опубликовано

или по нему нужно создать новую тему и прикреплять логи?

Именно так.

 

компьютер не перезагружали и поэтому файлы еще не зашифровапны

Вы в этом уверены? Если действительно не зашифрованы, скопируйте их на внешний носитель и тоже создайте отдельную тему.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • vicnh
      Автор vicnh
      Доброго времени суток

      Все файлы зашифрованы с расширением xtbl.

      Касперский для Windows Workstation (корпоративная версия, лицензия) вируов не обнаружил.

      Kaspersky VRT нашел cnxExt.dll.

      Я нашел в реестре в ключе пользователя Run подозрительный файл

      "C:\ProgramData\Windows\csrss___1.exe" (добавил к названию ___1 чтоб не запускался).

      Этот файл сидит в папках (см. скрин во вложении)

      Нужна Ваша помощь в расшифровке и защите ПК сети. Лог AVZ на скрепке

      Спасибо
      CollectionLog-2015.10.15-21.42.zip
      report1.log
      report2.log
    • Kharn_betrayer
      Автор Kharn_betrayer
      Здравствуйте, были зашифрованы графические файлы, сразу сделал проверку cureit, вирус был удален но зашифрованные файлы соответственно остались, название вируса к сожалению не оставил
      CollectionLog-2015.10.19-11.51.zip
    • Raptor89
      Автор Raptor89
      Здравствуйте! Помогите расшифровать файлы xtbl!
       
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 80EE64E930646DCF8DDC|0 на электронный адрес files100005@gmail.com или files100006@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: 80EE64E930646DCF8DDC|0 to e-mail address files100005@gmail.com or files100006@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data.  
      Лог прилагается.
      CollectionLog-2015.11.03-09.22.zip
    • sherzot_1982
      Автор sherzot_1982
      Здравствуйте! После подключения моего компьютера к сети интернет вирус зашифровал мои вордовские файлы. Не могу их расшифровать. Первым делом пробовал восстановить систему. Но не получилось. Не стал устанавливать антивирус и обратился к вам. 
      Убедительная просьба помочь в данной проблеме. Файлы очень важные. 
       
      Ниже приведены логи.
      CollectionLog-2015.10.21-11.09.zip
    • Peters63
      Автор Peters63
      После попытки открыть ссылку на сайте с рецептами и предупреждения антивируса, пропали значки на раб. столе, через некоторое время они появились видоизмененные. Были сделаны две перезагрузки компьютера, проведена полная проверка Касперским 6.0 WS, обнаружен вирус TROJAN.WIN32.FSYSNA.CKAA и отправлено в карантин два зараженных файла. Еще раз проверено  KRemovalTool 2015 и запущен Autologger.
      Прошу помочь восстановить файлы т.к. это рабочий комп. и информация служебная.
      CollectionLog-2015.10.30-12.22.zip
×
×
  • Создать...