Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Приветствую!

На выходных были зашифрованы файлы на моем компьютере. Файлы зашифрованы и переименованы по шаблону 111.txt.id-8A95F858.[suppyes@cock.li].arena На рабочем столе два окна с сообщением

 

All your files have been encrypted!
All your files have been encrypted due to a security problem with your PC. If you want to restore them, write us to the e-mail suppyes@cock.li
Write this ID in the title of your message 8A95F858
In case of no answer in 24 hours write us to theese e-mails:suppyes@protonmail.ch
You have to pay for decryption in Bitcoins. The price depends on how fast you write to us. After payment we will send you the decryption tool that will decrypt all your files.
Free decryption as guarantee
  • Before paying you can send us up to 5 files for free decryption. The total size of files must be less than 10Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.)
How to obtain Bitcoins
Attention!
  • Do not rename encrypted files.
  • Do not try to decrypt your data using third party software, it may cause permanent data loss.
  • Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.  

Kaspersky Virus Removal Tool обнаружил CrySis (скрин с отчетом в аттаче log.png)

Лог от Farbar frst.zip

Лог от Autologger тоже в аттаче.

 

Похожая тема:

https://forum.kasperskyclub.ru/index.php?showtopic=56884&hl=arena

 

Комп исключительно рабочий. Посещались сайты типа technet, codeproject и подобное. По сути, с этого компьютера необходимо достать только один файл. Что можете посоветовать?

post-47265-0-36137200-1505139251_thumb.png

CollectionLog-2017.09.11-17.19.zip

frst.zip

Опубликовано

Выполните скрипт в AVZ

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','');
 TerminateProcessByName('c:\users\administrator.test_domain\pictures\cas.exe');
 QuarantineFile('c:\users\administrator.test_domain\pictures\cas.exe','');
 QuarantineFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','32');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\cas.exe','32');
 DeleteFile('c:\users\administrator.test_domain\pictures\cas.exe','32');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
Перезагрузку компьютера выполните вручную.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Опубликовано

Файл отправил на исследование. Ответ KLAN-6789296518

После перезагрузки получил опять то же самое окно с предупреждением о зашифрованных файлах (в аттаче)

Все новые файлы, которые перед перезагрузкой копировал на компьютер, зашифровались.

Новый лог в аттаче.

post-47265-0-69491700-1505142212_thumb.png

CollectionLog-2017.09.11-18.14.zip

Опубликовано

Выполните скрипт в AVZ

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 TerminateProcessByName('c:\windows\system32\cas.exe');
 DeleteFile('c:\windows\system32\cas.exe','32');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\cas.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','cas.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Info.hta');
 DeleteFile('C:\Users\Administrator.TEST_DOMAIN\AppData\Roaming\Info.hta','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
Перезагрузку компьютера выполните вручную.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Опубликовано

После ребута опят было сообщение о зашифрованных файлах, но новые файлы не зашифровались. При последующих ребутах на старте так и выдает сообщение про зашифрованные файлы через mshta. Но файлы, вроде, не шифруются.

Что-нибудь понятно из того, что я отправлял ранее? есть надежда расшифровать?

CollectionLog-2017.09.11-20.15.zip

Опубликовано

На данный момент расшифровка невозможна.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

Есть ли у этого энкриптора название, чтобы следить за появлением декриптора и новостей по нему? Хочу на всякий случай оставить некоторые зшифрованные файлы.

 

Логи прикрепил.

new.zip

Опубликовано

Это новая версия CrySis.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
C:\Windows\system32\cas.exe
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Перезагрузку компьютера выполните вручную.
Опубликовано

Выполнил. Нужны какие-нибудь еще действия? собираюсь систему переустанавливать.

Fixlog.txt

Опубликовано

Больше ничем на данный момент помочь нечем

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • st0rk
      Автор st0rk
      Добрый день. Сканировал Kaspersky Virus Removal Tool, нашло и удалило 4 штуки __new__.exe в разных местах Trojan-Ransom.Win32.Cryptor.fs
      Зашифровало все файлы как Имя.[stopper@india.com].wallet
      autologger отчет прилагаю, делал с безопасного режима, обычным способом не входит 
      в архиве по 2 файла - зараженный и нет, может поможет понять как их расшифровать...
      Очень надеюсь на Вашу помощь.
      files.zip
      CollectionLog-2016.12.21-18.16.zip
    • Klimat72
      Автор Klimat72
      Процесс шифровки не был завершен , обнаружен файл видимо шифровальщика - во вложении. Антивирус КИС, теневое копирование находились в отключенном состоянии. Автоматически логи собрать затруднительно, так как по rdp. При сканировании КИС-ом обнаружен троян:
      20.12.2016 10.52.34;Обнаруженный объект (файл) удален.;C:\Users\ksusha\AppData\Roaming\denied.exe;C:\Users\ksusha\AppData\Roaming\denied.exe;Trojan-Ransom.Win32.Cryptor.fs;Троянская программа;12/20/2016 10:52:34
      20.12.2016 10.27.55;Обнаруженный объект (файл) удален.;C:\Users\ksusha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\denied.exe;C:\Users\ksusha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\denied.exe;Trojan-Ransom.Win32.Cryptor.fs;Троянская программа;12/20/2016 10:27:55
       
      Прикрепляю архив с трояном, возможно сможете помочь с расщифровкой.
      FRST.txt 
       
      Спасибо.
    • AlexeyZ
      Автор AlexeyZ
      Приветствую,
      прошу помощи в расшифровке  -1A4B014A.{suri_namika@india.com}.xtbl
      лог в прицепе
       
      с Уважением,
       
      CollectionLog-2016.11.07-13.22.zip
    • Страхов Дмитрий
      Автор Страхов Дмитрий
      Просьба помочь с дешифратором.
       
      FRST.txt
      Addition.txt
    • Mike...
      Автор Mike...
      Ребята выручайте, зашифровался сервер с финансовой программой, предлагаемые касперским утилиты не помогают. Прикрепляю результаты сканирования программой FIRST.
      Addition.txt
      FRST.txt
×
×
  • Создать...