Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

файлы на рабочем столе и в папке мои документы переименовались(появилось дополнение в названии _kba30xj105k11j), не открываются, возможно это произошло после прочтения письма(приложен скрин) и попыток разархевировать файл(aкт cвeрки №4 от 10012018 сформировано 1С подписано ЭЦП.rar) полученный по почте

Подскажите что это, как с этим бороться и прочитать переименованные файлы?

№ 394-17-ЭА Приложение №1_kba30xj105k11j.doc

Проблема.doc

post-46334-0-04494000-1515573612_thumb.png

ЧЗУ с домом_kba30xj105k11j.pdf

Опубликовано

Шифрование произошло на этом компьютере? Записка с требованием выкупа есть? Если да, упакуйте в архив и прикрепите к следующему сообщению.

Опубликовано

Тип вымогателя Unlock92 2.0, расшифровки нет.

 

Чтобы очистить возможные следы и мусор, проделайте следующее:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    FF Keyword.URL: C:\Documents and Settings\1\Application Data\Mozilla\Firefox\Profiles\sb3nylhx.default -> hxxp://go.mail.ru/search?fr=ntg&q=
    CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/search?q={SearchTerms}&fr=ntg
    CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/ff3?q={searchTerms}
    2018-01-10 10:34 - 2018-01-10 10:34 - 00000767 _____ C:\Documents and Settings\1\Рабочий стол\!!!!READ ME!!!!.txt
    2018-01-10 10:34 - 2018-01-10 10:34 - 00000767 _____ C:\Documents and Settings\1\Мои документы\!!!!READ ME!!!!.txt
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Опубликовано

На этом, увы, все.

 

Проверьте уязвимые места:

Выполните скрипт в AVZ при наличии доступа в интернет:

 

var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.

В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

 

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).

Перезагрузите компьютер.

Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • wzor
      Автор wzor
      Добрый день 
      Оператор ПК получил письмо с архивом, распаковал, запустил.
      Часть критичных файлов зашифрована.
      Были бы очень благодарны за расшифровку.
      Архив с вирусом имеется.
       
      CollectionLog-2017.09.29-09.49.zip
      зашифровано.zip

    • shik8787
      Автор shik8787
      Зашифровались файлы после открытия ссылки из письма http://bit.ly/2xp9YUm
      Зашифровались все картинки, документы xls и doc. К архивам просто добавлено расширение файлов ou26c9. После переименования архивы заработали
      Шифратор успел добраться до подключенных сетевых дисков
       
      Архив с примером зашифрованного файла, картинкой с требованиями и ключ в архиве во вложении
       
      P.S.
      Kaspersky Small Office Security 5 обнаружил HEUR:Trojan-Ransom.Win32.Generic, но уже после заражения

      Архив с логом
      !Backup.zip
      CollectionLog-2017.09.27-12.12.zip
    • SageCompany
      Автор SageCompany
      Все файлы ворд эксель картинки зашифровались, расширение выглядит так: имя.doc.uo7t9 позже на почту пришло письмо 
      Ваши файлы зашифрованы с использованием алгоритма RSA-2048.
      Если хотите их вернуть отправить один из файлов и файл krc.af на e-mail: unlckr@protonmail.com
      Если вы не получили ответ в течении суток или письмо возвращается с ошибкой то скачайте с сайта www.torproject.com браузер TOR и с его помощью зайдите на сайт http://n3r2kuzhw2h7x6j5.onion- там будет указан действующий почтовый ящик.
      Попытки самостоятельного восстановления файлов могут безвозвратно их испортить

      CollectionLog-2017.09.08-09.43.zip
    • Фридом
      Автор Фридом
      Получили по почте файл (акт сверки), запустили не подумав - документы перестали открываться и появилось сообщение с требованием выкупа. Расширение документов не изменилось. Возможно ли что-нибудь сделать?
      CollectionLog-2017.02.13-15.48.zip
    • evgenie
      Автор evgenie
      на сервере зашифровали файлы, проблему уже решили, но хотели бы пару файлов восстановить, может кто нибудь помочь ?
       
      письмо от создателя :
      Ваши файлы зашифрованы. Если хотите их вернуть отправьте один из зашифрованных файлов на e-mail: unk921@protonmail.com  Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.com браузер  TOR  и с его помощью зайдите на сайт: http://n3r2kuzhw2hx6j5.onion(https://n3r2kuzhw2h7x6j5.tor2web.io/ - с любого другого браузера без использования TOR) -  там будет указан действующий почтовый ящик.  Попытки самостоятельного восстановления файлов могут безвозвратно их испортить!   Your files have been encrypted. If you want to restore files, send one more file us to the e-mail: unk921@protonmail.com Only in case you do not receive a response from the first email address withit 24 hours, please use use TOR browser from www.torproject.com and see current  e-mail in http://n3r2kuzhw2hx6j5.onion(https://n3r2kuzhw2h7x6j5.tor2web.io/ - from any other browser w/o using a TOR) Using another tools could corrupt your files, in case of using third party  software we dont give guarantees that full recovery is possible so use it on  your own risk.
×
×
  • Создать...