Перейти к содержанию

Энкриптор похож на CrySis (arena)


Рекомендуемые сообщения

Приветствую!

На выходных были зашифрованы файлы на моем компьютере. Файлы зашифрованы и переименованы по шаблону 111.txt.id-8A95F858.[suppyes@cock.li].arena На рабочем столе два окна с сообщением

 

All your files have been encrypted!
All your files have been encrypted due to a security problem with your PC. If you want to restore them, write us to the e-mail suppyes@cock.li
Write this ID in the title of your message 8A95F858
In case of no answer in 24 hours write us to theese e-mails:suppyes@protonmail.ch
You have to pay for decryption in Bitcoins. The price depends on how fast you write to us. After payment we will send you the decryption tool that will decrypt all your files.
Free decryption as guarantee
  • Before paying you can send us up to 5 files for free decryption. The total size of files must be less than 10Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.)
How to obtain Bitcoins
Attention!
  • Do not rename encrypted files.
  • Do not try to decrypt your data using third party software, it may cause permanent data loss.
  • Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.  

Kaspersky Virus Removal Tool обнаружил CrySis (скрин с отчетом в аттаче log.png)

Лог от Farbar frst.zip

Лог от Autologger тоже в аттаче.

 

Похожая тема:

https://forum.kasperskyclub.ru/index.php?showtopic=56884&hl=arena

 

Комп исключительно рабочий. Посещались сайты типа technet, codeproject и подобное. По сути, с этого компьютера необходимо достать только один файл. Что можете посоветовать?

post-47265-0-36137200-1505139251_thumb.png

CollectionLog-2017.09.11-17.19.zip

frst.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','');
 TerminateProcessByName('c:\users\administrator.test_domain\pictures\cas.exe');
 QuarantineFile('c:\users\administrator.test_domain\pictures\cas.exe','');
 QuarantineFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','32');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','32');
 DeleteFile('c:\users\administrator.test_domain\pictures\cas.exe','32');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
Перезагрузку компьютера выполните вручную.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

Файл отправил на исследование. Ответ KLAN-6789296518

После перезагрузки получил опять то же самое окно с предупреждением о зашифрованных файлах (в аттаче)

Все новые файлы, которые перед перезагрузкой копировал на компьютер, зашифровались.

Новый лог в аттаче.

post-47265-0-69491700-1505142212_thumb.png

CollectionLog-2017.09.11-18.14.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 TerminateProcessByName('c:\windows\system32\cas.exe');
 DeleteFile('c:\windows\system32\cas.exe','32');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\cas.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','cas.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Info.hta');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Info.hta','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
Перезагрузку компьютера выполните вручную.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

После ребута опят было сообщение о зашифрованных файлах, но новые файлы не зашифровались. При последующих ребутах на старте так и выдает сообщение про зашифрованные файлы через mshta. Но файлы, вроде, не шифруются.

Что-нибудь понятно из того, что я отправлял ранее? есть надежда расшифровать?

CollectionLog-2017.09.11-20.15.zip

Ссылка на комментарий
Поделиться на другие сайты

На данный момент расшифровка невозможна.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Есть ли у этого энкриптора название, чтобы следить за появлением декриптора и новостей по нему? Хочу на всякий случай оставить некоторые зшифрованные файлы.

 

Логи прикрепил.

new.zip

Ссылка на комментарий
Поделиться на другие сайты

Это новая версия CrySis.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
C:\Windows\system32\cas.exe
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Перезагрузку компьютера выполните вручную.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...