Перейти к содержанию

Зашифровались данные kiaracript@gmail.com


Рекомендуемые сообщения

Сотрудник скачал с почты какой то файл, открыл его и в итоге все файлы зашифровались. Какой то kiaracript@email.cz высвечивается. Помогите расшифровать файлы, пожалуйста.

Ссылка на комментарий
Поделиться на другие сайты

Сотрудник скачал с почты какой то файл, открыл его и в итоге все файлы зашифровались. Какой то kiaracript@email.cz высвечивается. Помогите расшифровать файлы, пожалуйста.

 

Сообщение от модератора Mark D. Pearlstone
Темы объединены

CollectionLog-2017.11.08-14.58.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Файл

C:\Users\Mrn\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\{KIARA}.bmp

и пару зашифрованных документов упакуйте в архив и прикрепите к следующему сообщению.

 

О программе удаленного управления C:\Users\Mrn\desktop\aa_v3.exe - Вам известно?

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Mrn\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\{KIARA}.bmp', '');
 DeleteFile('C:\Users\Mrn\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\{KIARA}.bmp', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'AVG-Secure-Search-Update_0214c');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

 

После перезагрузки, выполните такой скрипт:

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Ссылка на комментарий
Поделиться на другие сайты

Файл из C:\Users\Mrn\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup куда то пропал по этому прикрепляю картинку с раб. стола, они идентичны, все файлы зашифрованные имеют какой то дополнительный файл с таким же названием и в конце kiacript и имеют формат (Приложение MS-DOS (.com) ) 

 

KLAN-7108117828

 

+Прикрепляю повторение логов

post-47960-0-83262500-1510147752_thumb.png

Агент.xls

2015_06_29_Доверенность на получение средств ЭП_СПб_АРГОС.doc

Новый15.xls

CollectionLog-2017.11.08-17.19.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-3418466107-434544513-3540215491-1000\...\Run: [{KIARA}] => C:\Users\Mrn\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\{KIARA}.exe
    HKU\S-1-5-21-3418466107-434544513-3540215491-1000\...\MountPoints2: {7f8d2fe2-874f-11e3-bf88-806e6f6e6963} - E:\Run.exe
    CHR HKU\S-1-5-21-3418466107-434544513-3540215491-1000\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    C:\Users\Mrn\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\{KIARA}.exe
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

 

В предыдущем сообщении Вы прикрепили документы, в которых вероятно вручную убрали дополнительное расширение, так?

Не нужно ничего переименовывать, просто упакуйте в архив такой файл, например, этот:

C:\Новый1.xls.SN-0492842275562069-kiaracript@gmail.com

и прикрепите к следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Zakot
      Автор Zakot
      На сервере вчера вирус зашифровал данные, возможно через RDP попал, сегодня обнаружили.
      virus.zipFRST.txtAddition.txt
    • DmitriyDy
      Автор DmitriyDy
      ПК на Windows11, Windows 10, Windows 7
      Примерная дата шифрования с 17.01.2025
      На некоторых ПК на которых установлен Dr.Web, вирус удали практически все, даже сам Dr.Web.
      На некоторых ПК на которых установлен Dr.Web, вирус зашифровал часть файлов.
      На некоторых ПК на которых установлен Dr.Web, при загрузке Windows автоматом загружается пользователь HIguys
      На некоторых ПК на которых установлен Dr.Web, Dr.Web сработал и остановил вирус (отчеты прилагаю)
       
      Ответ поддержки Dr.Web: 
      В данном случае файл зашифрован Trojan.Encoder.37506.
      Расшифровка нашими силами невозможна
       
      Во вложеных файлах: 1. Zip архив в котором: Скрин письма о выкупе, скрин загрузки пользователя HIguys, отчеты Dr.Web, Зашиврованные файлы. 2. логи, собранные Farbar Recovery Scan
      Зашифрованные файлы+скрины+отчеты Dr.Web.zip Addition.txt FRST.txt
    • Olga Grinchuk
      Автор Olga Grinchuk
      Взомали сервер через RDP и зашифровали файлы, оставили почту platishilidrocish@fear.pw для расшифровки и требуют оплату.
      Во вложении требование и зашифрованные файлы.
      требование.rar зашифрованные файлы.rar
    • Zubarev211
      Автор Zubarev211
      Добрый день, поймали шифровальщик Xorist, зашифровали все файлы расширением *.er. Нужно было восстановить базу данных 1С. Из теневой папки получилось восстановить 1CD8.1CD
      Указанный файл не был зашифрован расширением .er, но при запуске выдавало ошибку о повреждении данных.

      Так же пытались вашим декриптором использовали пару 2х файлов, но так же получали ошибку(пробовали на документах ворд)

      Подскажите пожалуйста какие дальнейшие шаги нам нужно сделать, чтобы восстановить базу. Спасибо! 
    • Run
      Автор Run
      Доброго времени суток, компьютер словил вирус шифровальщик все важные файлы переименованы и зашифрованы вида *.goodluck.k ;  *.goodluck почта mattersjack768@gmail.com в корне диска папка Keylock с файлом ky.DAT кто может помочь как можно вернуть все назад. Восстановление не помогает, файлы также не открываются.
      Логи собраны на лайф диске. Основная ОС Windows Server 2008 R2 по времени зашифрованы 25 февраля 2025 в 4:46
      FRST.txtфайлы зашифрованные.zipKeylock.zip
×
×
  • Создать...