lucky_like 0 Опубликовано 19 мая, 2018 Share Опубликовано 19 мая, 2018 Шифровальщик зашифровал файлы. Начинаются с zizz@tutanota.de На данный момент сам процесс удалось нейтрализовать, но файлы так и остались зашифрованными. Файл автологера, зашифрованный файл и требование прилагаю. Заранее спасибо. CollectionLog-2018.05.19-12.07.zip zizz@tutanota.rar HOW DECRIPT FILES.rar Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 19 мая, 2018 Share Опубликовано 19 мая, 2018 Файл шифратора сохранился? Ссылка на сообщение Поделиться на другие сайты
lucky_like 0 Опубликовано 19 мая, 2018 Автор Share Опубликовано 19 мая, 2018 Компьютер был проверен и утилитой Касперского и dr.web, соответственно они все поудаляли. На данный момент утилита Касперского жалуется только на один файл. Приложил его. Но вряд ли это сам шифратор. Других файлов нет. Так же нет подозрительных процессов в диспетчере. Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 20 мая, 2018 Share Опубликовано 20 мая, 2018 Правильно жалуется. Это и есть шифратор, который оказался только переименованным. Файл с сообщением от вымогателей оказался пустым. Ищите нормальный файл. + Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. 1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.3. Нажмите кнопку Scan.4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Ссылка на сообщение Поделиться на другие сайты
lucky_like 0 Опубликовано 21 мая, 2018 Автор Share Опубликовано 21 мая, 2018 Отчеты и исправленное требование. FRST.rar HOW DECRIPT FILES.rar Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 21 мая, 2018 Share Опубликовано 21 мая, 2018 Пока будет только очистка мусора. А потом ждем, пока подберется ключ. Шифрование шло ночью, а значит зашли по RDP. Пароль к нему срочно сменить. 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: 2018-05-17 05:04 - 2018-05-17 05:04 - 000009045 _____ C:\Windows\SysWOW64\HOW DECRIPT FILES.hta 2018-05-17 05:04 - 2018-05-17 05:04 - 000009045 _____ C:\Windows\SysWOW64\Drivers\HOW DECRIPT FILES.hta 2018-05-17 05:00 - 2018-05-17 05:00 - 000009045 _____ C:\Windows\HOW DECRIPT FILES.hta 2018-05-17 04:59 - 2018-05-17 04:59 - 000009045 _____ C:\Users\Администратор\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:59 - 2018-05-17 04:59 - 000009045 _____ C:\Users\Администратор\Desktop\HOW DECRIPT FILES.hta 2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Local\Temp\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\Администратор\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\Администратор\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\Desktop\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user8\HOW DECRIPT FILES.hta 2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user8\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user7\HOW DECRIPT FILES.hta 2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user7\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user6\HOW DECRIPT FILES.hta 2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user4\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:54 - 2018-05-17 04:54 - 000009045 _____ C:\Users\user4\Desktop\HOW DECRIPT FILES.hta 2018-05-17 04:54 - 2018-05-17 04:54 - 000009045 _____ C:\Users\user4\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:54 - 2018-05-17 04:54 - 000009045 _____ C:\Users\user4\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:53 - 2018-05-17 04:53 - 000009045 _____ C:\Users\user4\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:53 - 2018-05-17 04:53 - 000009045 _____ C:\Users\user4\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:53 - 2018-05-17 04:53 - 000009045 _____ C:\Users\user4\AppData\Local\Temp\HOW DECRIPT FILES.hta 2018-05-17 04:51 - 2018-05-17 04:51 - 000009045 _____ C:\Users\user4\HOW DECRIPT FILES.hta 2018-05-17 04:51 - 2018-05-17 04:51 - 000009045 _____ C:\Users\user4\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:51 - 2018-05-17 04:51 - 000009045 _____ C:\Users\user3\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\Desktop\HOW DECRIPT FILES.hta 2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Local\Temp\HOW DECRIPT FILES.hta 2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user3\HOW DECRIPT FILES.hta 2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user3\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user2\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user2\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\Downloads\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\Desktop\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\LocalLow\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\user11\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\user11\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Local\Temp\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Public\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Public\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\Documents\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\HOW DECRIPT FILES.hta 2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\HOW DECRIPT FILES.hta 2018-05-17 04:37 - 2018-05-17 04:37 - 000009045 _____ C:\Users\HOW DECRIPT FILES.hta 2018-05-17 04:37 - 2018-05-17 04:37 - 000009045 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta 2018-05-17 04:37 - 2018-05-17 04:37 - 000009045 _____ C:\ProgramData\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta 2018-05-17 04:35 - 2018-05-17 04:35 - 000009045 _____ C:\Users\Все пользователи\HOW DECRIPT FILES.hta 2018-05-17 04:35 - 2018-05-17 04:35 - 000009045 _____ C:\ProgramData\HOW DECRIPT FILES.hta 2018-05-17 04:26 - 2018-05-17 04:26 - 000009045 _____ C:\Program Files (x86)\HOW DECRIPT FILES.hta 2018-05-17 04:19 - 2018-05-17 04:19 - 000009045 _____ C:\Program Files\HOW DECRIPT FILES.hta 2018-05-17 04:19 - 2018-05-17 04:19 - 000009045 _____ C:\Program Files\Common Files\HOW DECRIPT FILES.hta 2018-05-17 04:18 - 2018-05-17 04:18 - 000009045 _____ C:\HOW DECRIPT FILES.hta 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: перезагрузку компьютера нужно выполнить вручную. Ссылка на сообщение Поделиться на другие сайты
lucky_like 0 Опубликовано 21 мая, 2018 Автор Share Опубликовано 21 мая, 2018 HOW DECRIPT FILES.hta этот файл есть в каждой папке, не только диска C но и E тоже. Удалился но не везде, в некоторых папках он остался. Файл прикрепил Спасибо! Fixlog.rar Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 21 мая, 2018 Share Опубликовано 21 мая, 2018 Для удаления оставшихся сообщений попробуйте https://www.bleepingcomputer.com/forums/t/617257/ransomnotecleaner-remove-ransom-notes-left-behind/ + проверьте ЛС Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти