Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Шифровальщик зашифровал файлы. 

Начинаются с zizz@tutanota.de

На данный момент сам процесс удалось нейтрализовать, но файлы так и остались зашифрованными.

Файл автологера, зашифрованный файл и требование прилагаю.

 

Заранее спасибо. 

CollectionLog-2018.05.19-12.07.zip

zizz@tutanota.rar

HOW DECRIPT FILES.rar

Опубликовано

Файл шифратора сохранился?

Опубликовано

Компьютер был проверен и утилитой Касперского и dr.web, соответственно они все поудаляли. На данный момент утилита Касперского жалуется только на один файл. Приложил его. Но вряд ли это сам шифратор. Других файлов нет. Так же нет подозрительных процессов в диспетчере.

Опубликовано

Правильно жалуется. Это и есть шифратор, который оказался только переименованным.

 

Файл с сообщением от вымогателей оказался пустым. Ищите нормальный файл.
 
+ Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.
3munStB.png
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

Пока будет только очистка мусора. А потом ждем, пока подберется ключ.

 

Шифрование шло ночью, а значит зашли по RDP. Пароль к нему срочно сменить.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
2018-05-17 05:04 - 2018-05-17 05:04 - 000009045 _____ C:\Windows\SysWOW64\HOW DECRIPT FILES.hta
2018-05-17 05:04 - 2018-05-17 05:04 - 000009045 _____ C:\Windows\SysWOW64\Drivers\HOW DECRIPT FILES.hta
2018-05-17 05:00 - 2018-05-17 05:00 - 000009045 _____ C:\Windows\HOW DECRIPT FILES.hta
2018-05-17 04:59 - 2018-05-17 04:59 - 000009045 _____ C:\Users\Администратор\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:59 - 2018-05-17 04:59 - 000009045 _____ C:\Users\Администратор\Desktop\HOW DECRIPT FILES.hta
2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:58 - 2018-05-17 04:58 - 000009045 _____ C:\Users\Администратор\AppData\Local\Temp\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\Администратор\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\Администратор\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\USR1CV82\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\Desktop\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:57 - 2018-05-17 04:57 - 000009045 _____ C:\Users\user8\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user8\HOW DECRIPT FILES.hta
2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user8\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:56 - 2018-05-17 04:56 - 000009045 _____ C:\Users\user7\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user7\HOW DECRIPT FILES.hta
2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user7\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user6\HOW DECRIPT FILES.hta
2018-05-17 04:55 - 2018-05-17 04:55 - 000009045 _____ C:\Users\user4\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:54 - 2018-05-17 04:54 - 000009045 _____ C:\Users\user4\Desktop\HOW DECRIPT FILES.hta
2018-05-17 04:54 - 2018-05-17 04:54 - 000009045 _____ C:\Users\user4\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:54 - 2018-05-17 04:54 - 000009045 _____ C:\Users\user4\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:53 - 2018-05-17 04:53 - 000009045 _____ C:\Users\user4\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:53 - 2018-05-17 04:53 - 000009045 _____ C:\Users\user4\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:53 - 2018-05-17 04:53 - 000009045 _____ C:\Users\user4\AppData\Local\Temp\HOW DECRIPT FILES.hta
2018-05-17 04:51 - 2018-05-17 04:51 - 000009045 _____ C:\Users\user4\HOW DECRIPT FILES.hta
2018-05-17 04:51 - 2018-05-17 04:51 - 000009045 _____ C:\Users\user4\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:51 - 2018-05-17 04:51 - 000009045 _____ C:\Users\user3\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\Desktop\HOW DECRIPT FILES.hta
2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:50 - 2018-05-17 04:50 - 000009045 _____ C:\Users\user3\AppData\Local\Temp\HOW DECRIPT FILES.hta
2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user3\HOW DECRIPT FILES.hta
2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user3\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:43 - 2018-05-17 04:43 - 000009045 _____ C:\Users\user2\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user2\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user2\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user12\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\Downloads\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\Desktop\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:42 - 2018-05-17 04:42 - 000009045 _____ C:\Users\user11\AppData\LocalLow\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\user11\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\user11\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\Local\Temp\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\TEMP\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Public\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Public\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Default User\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\Documents\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\HOW DECRIPT FILES.hta
2018-05-17 04:38 - 2018-05-17 04:38 - 000009045 _____ C:\Users\Classic .NET AppPool\AppData\HOW DECRIPT FILES.hta
2018-05-17 04:37 - 2018-05-17 04:37 - 000009045 _____ C:\Users\HOW DECRIPT FILES.hta
2018-05-17 04:37 - 2018-05-17 04:37 - 000009045 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\HOW DECRIPT FILES.hta
2018-05-17 04:37 - 2018-05-17 04:37 - 000009045 _____ C:\ProgramData\Microsoft\Windows\Start Menu\HOW DECRIPT FILES.hta
2018-05-17 04:35 - 2018-05-17 04:35 - 000009045 _____ C:\Users\Все пользователи\HOW DECRIPT FILES.hta
2018-05-17 04:35 - 2018-05-17 04:35 - 000009045 _____ C:\ProgramData\HOW DECRIPT FILES.hta
2018-05-17 04:26 - 2018-05-17 04:26 - 000009045 _____ C:\Program Files (x86)\HOW DECRIPT FILES.hta
2018-05-17 04:19 - 2018-05-17 04:19 - 000009045 _____ C:\Program Files\HOW DECRIPT FILES.hta
2018-05-17 04:19 - 2018-05-17 04:19 - 000009045 _____ C:\Program Files\Common Files\HOW DECRIPT FILES.hta
2018-05-17 04:18 - 2018-05-17 04:18 - 000009045 _____ C:\HOW DECRIPT FILES.hta
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную.
Опубликовано

HOW DECRIPT FILES.hta этот файл есть в каждой папке, не только диска C но и E тоже.

 

Удалился но не везде, в некоторых папках он остался.

 

Файл прикрепил

Спасибо!

Fixlog.rar

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lesnik888
      Автор Lesnik888
      Добрый день,Евгений! У знакомых сломали компьютер,оставили только вот такое сообщение-
      "Здравствуйте.
      В течении продолжительного времени с Вашим сервером была проведена большая работа по перемещению всех доступных данных в расширенное
      облачное хранилище. В случае если данные представляют для Вас ценность просьба дать нам о этом знать написав на data-centr@tech-center.com
      в сообщении указав 3719595
      В случае своевременного обращения гарантируем полный возврат данных."
       
      Пробуем восстановить данные.Не сталкивались ли вы с такими?Как можно им защитится в будущем от подобного?
      С уважением,Александр.
       

      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Задай вопрос Евгению Касперскому!"
    • pavuk-rv
      Автор pavuk-rv
      Здравствуйте!
      Зашифрованы файлы, Др.ВЕБ сделали заключение: 
       
      Есть ли у Вашей лаборатории возможность расшифровать файлы?
      Файлы протоколов прикрепляю.
      CollectionLog-2017.04.12-17.36.zip
      report2.log
      AutoLogger.zip
    • andrew0352
      Автор andrew0352
      Доброго времени суток. Подцепил вирус шифровальщик , все файлы стали с расширением " *.decryptallfiles3@india" и при запуске системы открывается окно с просьбой сообщить свой ID  на эл.почту "decryptallfiles3@india.com" (присвоился из файла "Read Me Please" который находится в каждой папке. Пробовал разные утилиты для расшифровки но ни что не помогло.

      1-я часть файла не шифрованный

      2-я часть файла не шифрованный

      1-я часть файла шифрованный

      2-я часть файла шифрованный
      CollectionLog-2017.03.08-14.54.zip
      foto-good.part1.rar
      foto-good.part2.rar
      pa-MZ3HLDO39cWbp.decryptallfiles3@india.part1.rar
      pa-MZ3HLDO39cWbp.decryptallfiles3@india.part2.rar
    • noname61
      Автор noname61
      Клиенты поймали шифровальщик, после зашифровки появился файл на диске D с ключем и ссылкой на сай для покупки дешифратора, покупка тоже не привела к успеху, деньги ушли в неизвестность. Прошу помощи по данному вирусу. Прилагаю файл вируса, ключ с ссылкой, а так же 2 файла (зашифрованный и дешифрованный)
    • Viktor3954135
      Автор Viktor3954135
      Пришло письмо якобы Сбербанк выставил счет, пытался открыть только потом дошло что это скрипт...

      Что он мог натворить и как избавиться???
       
      AVZ зависает при начале прямого чтения много багов...
       
      Помогите исправить....
       
      прикрепил логи AVZ и тот скрипт что приехал...
       
       
      Заранее спасибо...
×
×
  • Создать...