Алексей Рудаков Опубликовано 10 августа, 2017 Опубликовано 10 августа, 2017 Здравствуйте! Помогите пожалуйста с возникшей проблемой. вирус-шифровальщик. Зашифровал файлы и преобразовал их расширение в ".crypt". Никакие утилиты по расшифровке не работают, так как файлы (зашифрованный и не зашифрованный) отличаются в размере... ПК был очищен от вируса: в ручную почистили реестр, удалили файлы во временных папках пользователей + прошлись утилитами Касперского и Др Веба. Прикладываю 2 файла (зашифрованный ) Прошу помочь так как зашифровались файлы которые нужны мне для работы. Я настраиваю компании в Яндекс Директ и эти текстовые файлы мне просто необходимы. Заранее, спасибо! i (1).jpg.zip
Soft Опубликовано 10 августа, 2017 Опубликовано 10 августа, 2017 «Порядок оформления запроса о помощи»
Алексей Рудаков Опубликовано 11 августа, 2017 Автор Опубликовано 11 августа, 2017 «Порядок оформления запроса о помощи» CollectionLog-2017.08.11-08.46.zip
Sandor Опубликовано 11 августа, 2017 Опубликовано 11 августа, 2017 Здравствуйте! Если есть файл с требованием выкупа, прикрепите его к следующему сообщению. Дополнительно: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве.
Алексей Рудаков Опубликовано 12 августа, 2017 Автор Опубликовано 12 августа, 2017 Есть вот такая штука на диске С я приложил Shortcut.txt Addition.txt FRST.txt how_to_back_files.html
regist Опубликовано 12 августа, 2017 Опубликовано 12 августа, 2017 С расшифровкой помочь не сможем. Отключите до перезагрузки антивирус. Выделите следующий код:Start:: CreateRestorePoint: MSCONFIG\startupfolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^kbrowser-updater-utility.lnk => C:\Windows\pss\kbrowser-updater-utility.lnk.CommonStartup MSCONFIG\startupreg: AlterGeoUpdater => C:\Program Files\AlterGeo\Html5 geolocation provider\html5locsvc.exe MSCONFIG\startupreg: BingSvc => C:\Users\Алексей\AppData\Local\Microsoft\BingSvc\BingSvc.exe HKLM\...\Run: [] => [X] HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {2903991d-1d10-11e2-ab38-5404a60d38b9} - E:\SETUP.EXE HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {3b823242-2f9c-11e2-abc5-5404a60d38b9} - E:\AutoRun.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {543957ae-a16e-11e4-b3f0-5404a60d38b9} - E:\Lenovo_Suite.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {543957e8-a16e-11e4-b3f0-5404a60d38b9} - F:\Lenovo_Suite.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {5439580e-a16e-11e4-b3f0-5404a60d38b9} - F:\Lenovo_Suite.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {823d0f7c-95bb-11e1-9a51-806e6f6e6963} - D:\WPI.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {96483e33-f802-11e2-af38-5404a60d38b9} - E:\AutoRun.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {a7aa8c51-cbd8-11e1-ab84-5404a60d38b9} - E:\AutoRun.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {a7aa8c5f-cbd8-11e1-ab84-5404a60d38b9} - E:\AutoRun.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {d79bd9c4-0ba6-11e2-ab00-5404a60d38b9} - E:\AutoRun.exe HKU\S-1-5-21-3542480521-3913477189-2551172478-1000\...\MountPoints2: {eff3a76d-c0ce-11e4-8f3c-5404a60d38b9} - E:\setup.exe GroupPolicy: Restriction ? <==== ATTENTION GroupPolicy\User: Restriction ? <==== ATTENTION GroupPolicyUsers\S-1-5-21-3542480521-3913477189-2551172478-1001\User: Restriction <==== ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION SearchScopes: HKU\S-1-5-21-3542480521-3913477189-2551172478-1000 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={SearchTerms}&product_id=%7BE6CD1709-97BA-4FFB-B854-0098B5107EC3%7D&gp=821273 FF Plugin: @microsoft.com/GENUINE -> disabled [No File] FF Plugin: @nvidia.com/3DVision -> C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dv.dll [No File] FF Plugin: @nvidia.com/3DVisionStreaming -> C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll [No File] FF Plugin: @realnetworks.com/npdlplugin;version=1 -> C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\npdlplugin.dll [No File] 2017-08-10 19:31 - 2017-08-10 19:31 - 000004376 _____ C:\Users\Алексей\AppData\Roaming\how_to_back_files.html 2017-08-10 19:30 - 2017-08-10 19:30 - 000004376 _____ C:\Users\Алексей\Downloads\how_to_back_files.html 2017-08-10 19:30 - 2017-08-10 19:30 - 000004376 _____ C:\Users\Алексей\Documents\how_to_back_files.html 2017-08-10 19:30 - 2017-08-10 19:30 - 000004376 _____ C:\Users\Алексей\Desktop\how_to_back_files.html 2017-08-10 19:29 - 2017-08-10 19:29 - 000004376 _____ C:\Users\Алексей\how_to_back_files.html 2017-08-10 19:28 - 2017-08-10 19:28 - 000004376 ____C C:\how_to_back_files.html 2017-08-10 19:28 - 2017-08-10 19:28 - 000004376 _____ C:\Users\Все пользователи\how_to_back_files.html 2017-08-10 19:28 - 2017-08-10 19:28 - 000004376 _____ C:\Users\how_to_back_files.html 2017-08-10 19:28 - 2017-08-10 19:28 - 000004376 _____ C:\Users\�������\how_to_back_files.html 2017-08-10 19:28 - 2017-08-10 19:28 - 000004376 _____ C:\ProgramData\how_to_back_files.html 2017-08-10 19:31 - 2017-08-10 19:31 - 000004376 _____ () C:\Users\Алексей\AppData\Roaming\how_to_back_files.html 2014-08-25 17:13 - 2014-11-11 09:36 - 000000000 _____ () C:\Users\Алексей\AppData\Roaming\smw_inst 2017-08-11 10:04 - 2017-08-11 10:11 - 209059840 _____ () C:\Users\Алексей\AppData\Local\AcronisTrueImage2016_6595.exe 2016-08-08 17:09 - 2016-08-08 17:09 - 000001456 _____ () C:\Users\Алексей\AppData\Local\Adobe Сохранить для Web 13.0 Prefs 2017-05-17 14:58 - 2017-05-17 15:16 - 000004608 _____ () C:\Users\Алексей\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini 2017-04-25 15:02 - 2017-04-25 15:02 - 000007601 _____ () C:\Users\Алексей\AppData\Local\Resmon.ResmonCfg 2017-05-04 10:28 - 2017-05-18 11:24 - 000000184 _____ () C:\Users\Алексей\AppData\Local\tempdd_maindata_bczr4.log 2017-05-04 10:28 - 2017-05-18 11:24 - 000000184 _____ () C:\Users\Алексей\AppData\Local\tempsign12e3g4n.tmp 2017-05-04 10:28 - 2017-05-18 11:24 - 000000184 _____ () C:\Users\Алексей\AppData\Local\temptempfilearbn34.flx 2016-12-31 17:49 - 2016-12-31 17:49 - 000000003 _____ () C:\Users\Алексей\AppData\Local\updater.log 2016-12-31 17:49 - 2017-06-12 21:05 - 000000059 _____ () C:\Users\Алексей\AppData\Local\UserProducts.xml 2017-03-31 09:16 - 2017-08-10 19:28 - 000001008 _____ () C:\ProgramData\Ament.ini.crypt 2017-06-20 10:55 - 2017-06-20 10:55 - 000000000 ____H () C:\ProgramData\DP45977C.lfl 2012-05-04 11:13 - 2017-08-10 19:28 - 000001008 ____H () C:\ProgramData\ezsidmv.dat.crypt 2017-06-28 18:45 - 2017-08-10 19:28 - 000001216 _____ () C:\ProgramData\fontcacheev1.dat.crypt 2017-08-10 19:28 - 2017-08-10 19:28 - 000004376 _____ () C:\ProgramData\how_to_back_files.html Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически.
Алексей Рудаков Опубликовано 12 августа, 2017 Автор Опубликовано 12 августа, 2017 Только я не понял вы пишите с расшифровкой помоч не можем . Потом пишите что мне сделать . Зачем? Fixlog.txt
regist Опубликовано 12 августа, 2017 Опубликовано 12 августа, 2017 Только я не понял вы пишите с расшифровкой помоч не можем . Потом пишите что мне сделать . Зачем? Дочищать остатки вируса не хотите? Название раздела внимательно читали?
Алексей Рудаков Опубликовано 13 августа, 2017 Автор Опубликовано 13 августа, 2017 а всё понял .Вопросов больше нет. Как тогда расшифровать файлы. Вы же в этом деле спецы.
regist Опубликовано 13 августа, 2017 Опубликовано 13 августа, 2017 Как тогда расшифровать файлы. выше же написал С расшифровкой помочь не сможем. + Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.Выполните рекомендации после лечения.
Алексей Рудаков Опубликовано 13 августа, 2017 Автор Опубликовано 13 августа, 2017 Я технически не понял что мне сделать. я не профи в компьютерах. Если вам не трудно опишите по шагово. Для меня слово скрипт у же вводит в ступор Спасибо
regist Опубликовано 13 августа, 2017 Опубликовано 13 августа, 2017 http://forum.kasperskyclub.ru/index.php?showtopic=7607
Алексей Рудаков Опубликовано 13 августа, 2017 Автор Опубликовано 13 августа, 2017 Всё понял . Выполнил нашел 2 уязвимости . Я их исправил
Алексей Рудаков Опубликовано 13 августа, 2017 Автор Опубликовано 13 августа, 2017 Что дальше? Как расшифровать -то? Какие варианты?
Soft Опубликовано 13 августа, 2017 Опубликовано 13 августа, 2017 @Алексей Рудаков, С расшифровкой помочь не сможем. на данный момент расшифровки нет и вряд ли появится.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти