Drumwalker Опубликовано 11 сентября, 2017 Share Опубликовано 11 сентября, 2017 Приветствую! На выходных были зашифрованы файлы на моем компьютере. Файлы зашифрованы и переименованы по шаблону 111.txt.id-8A95F858.[suppyes@cock.li].arena На рабочем столе два окна с сообщением All your files have been encrypted! All your files have been encrypted due to a security problem with your PC. If you want to restore them, write us to the e-mail suppyes@cock.li Write this ID in the title of your message 8A95F858 In case of no answer in 24 hours write us to theese e-mails:suppyes@protonmail.ch You have to pay for decryption in Bitcoins. The price depends on how fast you write to us. After payment we will send you the decryption tool that will decrypt all your files. Free decryption as guarantee Before paying you can send us up to 5 files for free decryption. The total size of files must be less than 10Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.) How to obtain Bitcoins The easiest way to buy bitcoins is LocalBitcoins site. You have to register, click 'Buy bitcoins', and select the seller by payment method and price.https://localbitcoins.com/buy_bitcoinsAlso you can find other places to buy Bitcoins and beginners guide here:http://www.coindesk.com/information/how-can-i-buy-bitcoins/ Attention! Do not rename encrypted files. Do not try to decrypt your data using third party software, it may cause permanent data loss. Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam. Kaspersky Virus Removal Tool обнаружил CrySis (скрин с отчетом в аттаче log.png) Лог от Farbar frst.zip Лог от Autologger тоже в аттаче. Похожая тема: https://forum.kasperskyclub.ru/index.php?showtopic=56884&hl=arena Комп исключительно рабочий. Посещались сайты типа technet, codeproject и подобное. По сути, с этого компьютера необходимо достать только один файл. Что можете посоветовать? CollectionLog-2017.09.11-17.19.zip frst.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 11 сентября, 2017 Share Опубликовано 11 сентября, 2017 Выполните скрипт в AVZ begin if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta',''); TerminateProcessByName('c:\users\administrator.test_domain\pictures\cas.exe'); QuarantineFile('c:\users\administrator.test_domain\pictures\cas.exe',''); QuarantineFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe',''); QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe',''); DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','32'); DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','32'); DeleteFile('c:\users\administrator.test_domain\pictures\cas.exe','32'); DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32'); DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; end.Перезагрузку компьютера выполните вручную. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Drumwalker Опубликовано 11 сентября, 2017 Автор Share Опубликовано 11 сентября, 2017 Файл отправил на исследование. Ответ KLAN-6789296518 После перезагрузки получил опять то же самое окно с предупреждением о зашифрованных файлах (в аттаче) Все новые файлы, которые перед перезагрузкой копировал на компьютер, зашифровались. Новый лог в аттаче. CollectionLog-2017.09.11-18.14.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 11 сентября, 2017 Share Опубликовано 11 сентября, 2017 Выполните скрипт в AVZ begin if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\windows\system32\cas.exe'); DeleteFile('c:\windows\system32\cas.exe','32'); DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\cas.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','cas.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Info.hta'); DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Info.hta','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; end.Перезагрузку компьютера выполните вручную. Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Drumwalker Опубликовано 11 сентября, 2017 Автор Share Опубликовано 11 сентября, 2017 После ребута опят было сообщение о зашифрованных файлах, но новые файлы не зашифровались. При последующих ребутах на старте так и выдает сообщение про зашифрованные файлы через mshta. Но файлы, вроде, не шифруются. Что-нибудь понятно из того, что я отправлял ранее? есть надежда расшифровать? CollectionLog-2017.09.11-20.15.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 11 сентября, 2017 Share Опубликовано 11 сентября, 2017 На данный момент расшифровка невозможна. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Drumwalker Опубликовано 12 сентября, 2017 Автор Share Опубликовано 12 сентября, 2017 Есть ли у этого энкриптора название, чтобы следить за появлением декриптора и новостей по нему? Хочу на всякий случай оставить некоторые зшифрованные файлы. Логи прикрепил. new.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 12 сентября, 2017 Share Опубликовано 12 сентября, 2017 Это новая версия CrySis. 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: C:\Windows\system32\cas.exe 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Перезагрузку компьютера выполните вручную. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Drumwalker Опубликовано 12 сентября, 2017 Автор Share Опубликовано 12 сентября, 2017 Выполнил. Нужны какие-нибудь еще действия? собираюсь систему переустанавливать. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 12 сентября, 2017 Share Опубликовано 12 сентября, 2017 Больше ничем на данный момент помочь нечем Ссылка на комментарий Поделиться на другие сайты More sharing options...
Drumwalker Опубликовано 13 сентября, 2017 Автор Share Опубликовано 13 сентября, 2017 спасибо за попытку помочь! Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти