Перейти к содержанию

Вирус зашифровал файлы на флешке


Рекомендуемые сообщения

Принёс мне товарищ заражённую шифратором флешку. Сам вирус обезвредил, но файлы остались зашифрованные. Путём несложных логических умозаключений был обнаружен ПК, который распространял шифратор, поэтому я специально заразил свою подопытную флешку, чтобы получить вирус в чистом виде. Суть его работы в том, что он кидает все файлы в папку, которую именует "_", и делает её скрытой. За одно скрывает папку, где лежат скрипты самого вируса, которые запускаются единственным не скрытым на флешке ярлыком.
Как вылечиться от самого вируса понятно, не ясно, как расшифровать файлы. Как я слышал, здесь могут с этим помочь.
Хотел скинуть заархивированные файлы вируса, но он не даёт никакого доступа (ни скопировать, ни заархивировать не могу), а после auto_logger'a и вовсе удалились все шифраторные скрипты.
Пока что есть логи, но не знаю, насколько они будут полезны.

CollectionLog-2017.12.01-01.19.zip

Ссылка на комментарий
Поделиться на другие сайты

То, что Вы описали, ну никак не может быть шифратором. Логи собирали на компьютере, ставшем источником проблем?

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте. Нет, логи собирали с флешки на моём компьютере. Необходимо было всё сделать на заражённом компьютере?
И если это не шифратор, то что?
Прикладываю скриншот заражённой флешки.

post-48211-0-02598800-1512112154_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Возникла проблема: при проверке больного ПК автологгером нет архива с логами. Программа проверяет комп, но спустя секунд 10-20 просто вылетает. В чём может быть причина?

Ссылка на комментарий
Поделиться на другие сайты

 

 


В чём может быть причина?
Если предположить, что у вас там действительно шифровальщик, то возможно ситуация аналогичная этой. То есть шифровальшик до сих пор активен и во время сбора логов шифрует утилиты которые собирают логи.

Попробуйте собрать логи Автологером из безопасного режима.

Ссылка на комментарий
Поделиться на другие сайты

Давайте пока попробуем разобраться, что у вас там происходит.

1) Скрин окна до его вылета можете сделать?

2) Папка AutoLogger рядом с файлом AutoLogger.exe который вы запускаете создаётся?

3) Если папка создаётся, то поищите в ней файлы report1.log и report2.log, заархивируйте их и прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

1) Скрин сделаю
2) Папка создаётся
3) Файлы создаются, но нет архива. Сейчас приложу заархивированные файлы со скриншотом


Скриншот экрана и архив с report1 и report2

Вылет автологгера происходит в момент, когда он сканирует папку install на диске С. Как выяснилось, хозяин ПК хранит в этой папке неустановленные программы и игры.

Reportlogs.rar

post-48211-0-69031600-1512156768_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Теперь можете зайти в папку D:\Autologger\AutoLogger\AVZ - запустить там avz.exe.

Нажать Файл - Стандартные скрипты - отметить скрипт №2 - нажать выполнить отмеченные скрипты. Подождать окончания работы и сообщить о результате. Предполагаю, что AVZ у вас опять вылетит. Если не вылетит, то создатся подпапка Log с архивом virusinfo_syscheck.zip (который надо будет прикрепить сюда).

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

В общем, вышло всё как Вы и предполагали :(
Сделал всё так, как Вы написали, но по ходу возникла странная ситуация: я отметил диски для сканирования, запустил скан по написанной инструкции, но галочка на диске С при старте сканирования исчезла, а на D осталась. В итоге он сканировал на этот раз много дольше — минут 5, и всё равно вылетел. Никакого архива нет.

Ссылка на комментарий
Поделиться на другие сайты

1) Для того, чтобы всё-таки проверить систему на вирусы
 
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
 
2) По ошибке AVZ лучше всего напишите разработчику этой утилиты Zaitsev Oleg, создав тему с описанием этой проблемы в этом разделе. Скорее всего понадобится отдельная регистрация.

 

3) В AVZ на вкладке "Типы файлов" попробуйте снять галочку с пункта "Проверять архивы" и снова запустить сбор лога.

 

4) Попробуйте ещё собрать этой версией Полиморфный AVZ  4.46 от 2017.04.17

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • macklooney1315
      Автор macklooney1315
      Здравствуйте! Пару дней назад купил флешку и решил ей воспользоваться. Через какое то время виндовс написала что доступны  новые обновления, они начали скачиваться и после этого комп перезагрузился. После перезапуска на секунду появилась командная строка и пропала, раньше такого не было. В диспетчере задач стало больше процессов чем было, а когда заходит в монитор ресурсов часто были приостановленные процессы SearchApp.exe, Realteck, LockApp.exe. Я нашел процесс realteck в диспетчере задач и после нажатия кнопки открыть расположение файла мне вышло что отказано в доступе. Скачал касперского и dr.web - тоже ничего не видят, пытался полазить по системных папкам, но много где пишет '' отказано в доступе, обратитесь к администратору сети (что то такое, точно не помню). Винда кстати начала на следующий день снова пытаться скачать какое то обновления для Windows Defender, но я отложил скачивание обновлений на месяц. До этого вообще обновления не приходили, несколько лет было все нормально, а тут сразу много. Комп стал медленнее загружаться, и после загрузки рабочего стола курсор начинает крутить значок загрузки, раньше такого тоже не наблюдалось.
      Файлы прикрепил
       
      FRST.txt Addition.txt CollectionLog-2025.04.14-16.22.zip
    • BeckOs
      Автор BeckOs
      На компьютере зашифрованы все файлы. Атака была ночью 
      FRST.txt files.7z
    • Andrey_ka
      Автор Andrey_ka
      Добрый день! Может , кто подскажет... попался диск с архивами одного предприятия , диск стоял на NAS Iomega, со временем hdd был поврежден , но данные с него я смог вытащить , файловая структура целая , но как выяснилось ни один из файлов нормально не открывается, уточни у бывших работников и выяснил , что еще до того как он умер у них начались подобные проблемы и большую часть информации они успели переписать ( все указывает на работу вируса шифровальщика) , взяв несколько файлов попытался онлайн прогнать разными анализаторами вирусов , результат один вирусов не обнаружено ... теперь о самих файлах - неважно это файлы doc, docx, pdf и т.д. тенденция прослеживается такая, начало файла смещение 0x2E0 защифрованно, в конец файла добавлено 1126 байт , код начинается D9 9D 68 и полностью одинаковы во всех файлах кроме последних 0x84 байта. Ни то, что бы информация очень востребована , любопытно, что это за вирус и тд... если кому интересно , образцы файлов выложу и дамп концовки ....    
          вставить выделенную цитату в окно ответа
            xТитульный.docx Титульный.docx titdump.txt
    • вася1525
      Автор вася1525
      virusinfo_syscheck.zip
    • BtrStr102
      Автор BtrStr102
      Здравствуйте, утром зашёл в пк. Все файлы с разрешением AriSPiHDt. Удаляешь это окончание. Не открывает. Вес файлов не изменен.
       
      Антивирусы ничего не нашли.
       
       
       
       
       
       
       
       
×
×
  • Создать...