Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте,

Сегодня ночью поймал вирус Trojan-Ransom.Win32.Cryptor.bsd (на Windows 7). Название определил при проверке вирусного файла на www.virustotal.com (Kaspersky). [/size]Заражение скорее всего произошло по RDP.

Вирус создал в каждой папке на всех дисках файл !!!RESTORE_FILES!!!.txt (прикрепил). И начал шифровать...

Я в это время работал по удаленному подключению, заметил торможение, запустил диспетчер задач в котором обнаружил fgggj.exe (прикрепил архив с вирусом, сохранил оригинальное название архива endddddd546666.zip). Я завершил этот процесс, затем в папке "Загрузки" обнаружил архив с вирусом. Повезло. Вирус проработал около получаса. Потерял только 3 папки с важными файлами (были зашифрованы). Шифрует добавляя в конец имени файла "CONTACTUS" (один из зашифрованных файлов прикрепил file_xls.zip).

Прошу помочь в расшифровке, если это еще возможно.

!!!RESTORE_FILES!!!.txt

file_xls.zip

Изменено пользователем Sandor
Убрал вирус
Опубликовано

Образец зашфрованного документа прикрепил в предыдущем измененном сообщении.

Опубликовано

прикрепил архив с вирусом

Не нужно! Выполняйте правила.
Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    2018-06-04 15:44 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignf134b00298491d3b
    2018-06-04 15:44 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign13518d5921534b50
    2018-06-04 15:05 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignb4be395686fd3ddc
    2018-06-04 15:05 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsigna958c9054446cb11
    2018-06-04 13:25 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignb3b519c04a3cbfee
    2018-06-04 13:25 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign5b22a4cf30b82150
    2018-06-01 17:28 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignc3579fa212baf098
    2018-06-01 17:28 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign39d39915eccdbf53
    2018-06-01 16:08 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign745e59da9ebfcc7d
    2018-06-01 16:08 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign14500aa781b846a2
    2018-05-25 17:33 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign606d9121e85e6656
    2018-05-25 17:33 - 2018-06-07 09:49 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign16abde8355214a6e
    2018-06-07 09:49 - 2018-05-04 16:35 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignd1a06978bc515f29
    2018-06-07 09:49 - 2018-05-04 16:35 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign975f59740a13ccda
    2018-06-07 09:49 - 2018-04-25 18:01 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignd7c89b51f0b78bb5
    2018-06-07 09:49 - 2018-04-25 18:01 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign77f7864661ef0307
    2018-06-07 09:49 - 2018-04-19 16:32 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign5bbbbbc2e9f7d6cd
    2018-06-07 09:49 - 2018-04-19 16:32 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign52f5dfc0a1df8660
    2018-06-07 09:49 - 2018-04-17 13:01 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignaa28c4f4d8d6f839
    2018-06-07 09:49 - 2018-04-17 13:01 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign4dd4b517dbce9f5f
    2018-06-07 09:49 - 2018-04-16 12:59 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign4aac9c9bf6ea495b
    2018-06-07 09:49 - 2018-04-16 12:59 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign2d8df360508d1e1e
    2018-06-07 09:49 - 2018-04-11 17:06 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignc57461cfc159bb90
    2018-06-07 09:49 - 2018-04-11 17:06 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign53a48dd891d1fd6d
    2018-06-07 09:49 - 2018-04-10 13:33 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign8230ceaec5ffe910
    2018-06-07 09:49 - 2018-04-10 13:33 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign31fa746978952f7c
    2018-06-07 09:49 - 2018-04-05 16:47 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignc47e21e6b08a10d1
    2018-06-07 09:49 - 2018-04-05 16:47 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign859988fb7a9b3225
    2018-06-07 09:49 - 2018-02-06 14:11 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign9eea481384ad1c96
    2018-06-07 09:49 - 2018-02-06 14:11 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign35b4287178b2c763
    2018-06-07 09:49 - 2017-11-05 23:48 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignf113292d57720ec7
    2018-06-07 09:49 - 2017-11-05 23:48 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignee3b8299881c30ef
    2018-06-07 09:49 - 2017-10-26 03:24 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignfc42882b28dd3caf
    2018-06-07 09:49 - 2017-10-26 03:24 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign516370ac1b462d23
    2018-06-07 09:49 - 2017-10-22 23:38 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsigneef5cfc8133c53b6
    2018-06-07 09:49 - 2017-10-22 23:38 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignad22b75b9a70a4e4
    2018-06-07 09:49 - 2017-10-03 15:19 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsigna71436d94e1bf5f4
    2018-06-07 09:49 - 2017-10-03 15:19 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign98c24a236f68993c
    2018-06-07 09:49 - 2017-09-27 18:04 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignd7b817f70f6e974a
    2018-06-07 09:49 - 2017-09-27 18:04 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign761f4cc3f7ea5575
    2018-06-07 09:49 - 2017-09-26 19:54 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign91a9cc3908b8d101
    2018-06-07 09:49 - 2017-09-26 19:54 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign261aa9fe12e60f25
    2018-06-07 09:49 - 2017-08-26 17:00 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignf19f9dce69c6bf13
    2018-06-07 09:49 - 2017-08-26 17:00 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign3e3ea1fada52da94
    2018-06-07 09:49 - 2017-08-19 15:10 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign84141480ab18c4c5
    2018-06-07 09:49 - 2017-08-19 15:10 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign27e94716d24a00bb
    2018-06-07 09:49 - 2017-08-19 12:02 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignb57f73684541c2a5
    2018-06-07 09:49 - 2017-08-19 12:01 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignf218ede5f60ea71f
    2018-06-07 09:49 - 2017-08-11 00:37 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsigna73c2542d8ff5bef
    2018-06-07 09:49 - 2017-08-11 00:37 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign8f922e09743661da
    2018-06-07 09:49 - 2017-08-11 00:34 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignef327e90fa4c1ded
    2018-06-07 09:49 - 2017-08-11 00:34 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign2bb5565d98544a87
    2018-06-07 09:49 - 2017-08-11 00:05 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignde5a0faabdd59218
    2018-06-07 09:49 - 2017-08-11 00:05 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign65f16322dd238ef4
    2018-06-07 09:49 - 2017-08-09 21:47 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign79a8ff0a79514c50
    2018-06-07 09:49 - 2017-08-09 21:47 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign635c9e508d2c6b69
    2018-06-07 09:49 - 2017-08-09 21:28 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign4dc97ddf2450a12a
    2018-06-07 09:49 - 2017-08-09 21:23 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignacc2b0c4ae0d5ea0
    2018-06-07 09:49 - 2017-08-09 21:23 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign2531f6ca3c67a11b
    2018-06-07 09:49 - 2017-08-04 18:26 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsignb4f83230ee54533d
    2018-06-07 09:49 - 2017-08-04 18:26 - 000000000 ____D C:\Users\SERGEY\AppData\Local\Tempzxpsign8f1ffff114c1663f
    bl (HKLM\...\{2A075BB4-E976-4278-BF3F-E5C6945D84C0}) (Version: 1.0.0 - Your Company Name) Hidden
    ph (HKLM\...\{185F9795-9663-4F13-9EF9-307A282ADB5A}) (Version: 1.0.0 - Your Company Name) Hidden
    AlternateDataStreams: C:\Users\SERGEY:id [32]
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

 

В перечне установленных программ появятся

bl

ph

Деинсталлируйте их.
Опубликовано

Если я правильно понял, то код нужно просто скопировать и никуда не вставлять. Сделал. Прикрепил.

Fixlog.txt

Опубликовано

Вы поняли правильно.

 

Ничего не обещаю, но для выяснения кое-каких нюансов нужно время. Так что подождите.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Уралмазсервис
      Автор Уралмазсервис
      Добрый день. Открыла письмо с вирусом, который просит отправить код для расшифровки файлов.
      Скачала утилиту AVZ, запустила, для завершения надо было перезапустить комп, но он не включился . На черном экране : NTLDR is missing Что делать??:
    • dog5542
      Автор dog5542
      Добрый день. У моей соседки приключилась беда, поймала она этот самый вирус с подписью onion. Попал он к ней еще 11 мая, по ее словам ей пришло письмо из США, она его открыла и после этого у нее перестали работать все браузеры. Ноут она мне принесла только вчера, Вчера я и выяснил что ноут был подвержен атаке вируса-шифровальщика OPION. Ценного на ноуте особо ничего не было, кроме архива фотографий за последние лет 5. Самостоятельно я так и не смог разобраться как дешифровать все ее фотографии и возможно ли это вообще, поэтому и решил обратится на этот форум. Касперским ноут проверил, лог сделал и к этому сообщению прикрепляю. Надеюсь на любую помощь в раскодировании фотоархива. P.S. Если на данный момент нет способов раскодировать файлы, то можно ли их как-то сохранить на будущее и надеяться что рано или поздно будет придуман способ который позволит декодировать файлы подверженные данному вирусу.
      CollectionLog-2017.05.22-16.02.zip
    • Johnny_123124
      Автор Johnny_123124
      Здравствуйте! Очень нужна ваша помощь. 26.04.2017 в 10 утра на пк проник вирус (где поймал сказать не могу так как не я ловил), зашифровал практически все, а главное фото и видео важные для меня, и создал много блокнотов, содержание приведу ниже. 
      В имени всех поврежденных файлов появилась строка: id_454864193_2irbar3mjvbap6gt.onion.to._
       
      Проверил пк всевозможными: 
      Kaspersky Virus Removal Tool 2015; Dr.Web CureIt!. Malwarebytes И многим другим (уже не вспомню чем именно)  Вирусы и сомнительные программы были (не догадался записать какие именно) 
       
      27.04.2017 Dr.Web Curelt нашел еще trojan.installcore.2896
       
      Перепробовал всевозможные утилиты по расшифровке но ничего не помогло.
       
      Не знаю избавился ли от вируса окончательно.
       
      Надеюсь, что все сделал правильно.
       
       
      Имя блокнота, что появился на пк:
       
      _DECRYPT_MY_FILES.txt
       
      Текст блокнота, что появился на пк:
       
      *** ALL YOUR WORK AND PERSONAL FILES HAVE BEEN ENCRYPTED ***   To decrypt your files you need to buy the special software. To recover data, follow the instructions! You can find out the details/ask questions in the chat: https://kgjzsyyfgdm4zavx.onion.to(not need Tor)   You ID: 454864193   If the resource is not available for a long time, install and use the Tor-browser: 1. Run your Internet-browser 2. Enter or copy the address https://www.torproject.org/download/download-easy.htmlin the address bar of your browser and press key ENTER 3. On the site will be offered to download the Tor-browser, download and install it. Run. 4. Connect with the button "Connect" (if you use the English version) 5. After connection, the usual Tor-browser window will open 6. Enter or copy the address http://kgjzsyyfgdm4zavx.onionin the address bar of Tor-browser and press key ENTER 7. Wait for the site to load     // If you have any problems installing or using, please visit the video tutorial https://www.youtube.com/watch?v=gOgh3ABju6Q       Где то предложили еще собрать инфо с помошью  FRST64, собрал, если надо выложу результаты.     CollectionLog-2017.04.27-03.26.zip
    • Flatcher
      Автор Flatcher
      Добрый день! На компьютере открыли архив "из налоговой". Произошло заражение зашифровались все файлы. Был установлен доктор веб с актуальными базами - угрозу не детектировал. Прверка пк проведена вирус уничтожен
      CollectionLog-2017.06.07-11.56.zip
    • kosmax87
      Автор kosmax87
      Доброго дня, поймали шифровальщика plague17, есть подозрение на взлом по RDP, т.к. перед шифрованием под админской учеткой были остановлены все службы, поменяли все пароли для админов, убрали переадресацию на RDP, сервер восстанавливаем архивом. 
      Заражены были несколько серверов и компов. На всех будет переустановлена система, подскажите что еще предпринять для устранения возможности повторного шифрования. Что предпринять для того, чтобы не заразились остальные компьютеры.
      Заранее спасибо. 
      PS установлен Kaspersky endpoint security standart. (был также отключен в момент шифрования) 
      PSS Ну и может быть есть способ расшифровать... хотя бы бэкапы sql...
      KL_syscure.zip
×
×
  • Создать...