Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
Бесплатные декрипторы касперсокого попробовал rannohdecryptor файлы видит но не расшифровывает. Помогите

 

Your files are encrypted!

YOUR PERSONAL ID

PCm8e4MCRD988THVCkdOZiGgtVQyKLBuKCoEBb6i

---------------------------------------------------------------------------------

Discovered a serious vulnerability in your network security.

No data was stolen and no one will be able to do it while they are encrypted.

For you we have automatic decryptor and instructions for remediation.

---------------------------------------------------------------------------------

You will receive automatic decryptor and all files will be restored

---------------------------------------------------------------------------------

* To be sure in getting the decryption, you can send one file(less than 10MB) to mirey@tutanota.com or teresa@tutanota.de In the letter include your personal ID(look at the beginning of this document).

Attention!

Attempts to self-decrypting files will result in the loss of your data

Decoders other users are not compatible with your data, because each user's unique encryption key

---------------------------------------------------------------------------------

 

 

Опубликовано

C:\Users\Consultant\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\README.txt прикрепите к следующему сообщению

 

Это CryptConsole 3 и расшифровки нет. Только зачистка мусора

 

Выполните скрипт в AVZ из папки Autologger

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 TerminateProcessByName('c:\confused\dontsleep.exe');
 QuarantineFile('c:\confused\dontsleep.exe','');
QuarantineFileF('c:\confused', '*.*;*.', false,'', 0, 0, '', '');
 DeleteFile('c:\confused\dontsleep.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после скрипта.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip загрузите по ссылке https://virusinfo.info/upload_virus.php?tid=37678

Полученный после загрузки ответ сообщите здесь.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Опубликовано

У меня у системных папках везде readme.txt шифровальщика лежит

Я боюсь, что после перезагрузки Windows просто не запустится


dontsleep.exe -если можно вопрос. А что делает этот файл?

Опубликовано

Жду выполнения скрипта и отправки карантина.

 

А после этого - новые логи.

Опубликовано

Что-нибудь еще в папке c:\confused осталось?

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

в папке C:\Confused еще 2 файла, похожи на зашифрованные

Опубликовано

Пароль от RDP меняйте

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
2018-07-31 04:41 - 2018-07-31 04:41 - 000001090 _____ C:\Windows\SysWOW64\README.txt
2018-07-31 04:41 - 2018-07-31 04:41 - 000001090 _____ C:\Windows\SysWOW64\Drivers\README.txt
2018-07-31 04:13 - 2018-07-31 04:13 - 000001090 _____ C:\Windows\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\Documents\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\AppData\Roaming\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\AppData\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\AppData\LocalLow\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор\AppData\Local\Temp\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\Documents\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\AppData\Roaming\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\AppData\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\AppData\LocalLow\README.txt
2018-07-31 04:10 - 2018-07-31 04:10 - 000001090 _____ C:\Users\Администратор.WIN-9F4V7PRFV3R\AppData\Local\Temp\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 ____C C:\Users\uadm\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 ____C C:\Users\uadm\AppData\Roaming\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 ____C C:\Users\uadm\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 ____C C:\Users\uadm\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 ____C C:\Users\uadm\AppData\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 ____C C:\Users\uadm\AppData\LocalLow\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\TEMP\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\TEMP\AppData\Roaming\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\TEMP\AppData\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\TEMP\AppData\LocalLow\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\TEMP.NNEXP.001\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\TEMP.NNEXP.001\AppData\Roaming\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\TEMP.NNEXP.001\AppData\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\Documents\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\AppData\Roaming\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\AppData\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\AppData\LocalLow\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spsearch\AppData\Local\Temp\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\Documents\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\AppData\Roaming\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\AppData\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\AppData\LocalLow\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\spfarm\AppData\Local\Temp\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\Shares\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\s.belov\Documents\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\s.belov\AppData\Roaming\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\s.belov\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\s.belov\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:09 - 2018-07-31 04:09 - 000001090 _____ C:\Users\s.belov\AppData\LocalLow\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\s.belov\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\s.belov\AppData\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\s.belov\AppData\Local\Temp\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\Public\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\Public\Downloads\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\Public\Documents\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\Public\Desktop\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\plusnin\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\plusnin\AppData\Roaming\README.txt
2018-07-31 04:08 - 2018-07-31 04:08 - 000001090 _____ C:\Users\plusnin\AppData\README.txt
2018-07-31 04:07 - 2018-07-31 04:07 - 000001090 _____ C:\Users\master1\Downloads\README.txt
2018-07-31 04:07 - 2018-07-31 04:07 - 000001090 _____ C:\Users\master1\Documents\README.txt
2018-07-31 04:07 - 2018-07-31 04:07 - 000001090 _____ C:\Users\master1\Desktop\README.txt
2018-07-31 04:04 - 2018-07-31 04:04 - 000001090 _____ C:\Users\master1\AppData\Roaming\README.txt
2018-07-31 04:04 - 2018-07-31 04:04 - 000001090 _____ C:\Users\master1\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:04 - 2018-07-31 04:04 - 000001090 _____ C:\Users\master1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:04 - 2018-07-31 04:04 - 000001090 _____ C:\Users\master1\AppData\LocalLow\README.txt
2018-07-31 04:03 - 2018-07-31 04:03 - 000001090 _____ C:\Users\master1\AppData\Local\Temp\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 ____C C:\Users\KL-AK-B430AB53FD4567\Documents\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 ____C C:\Users\KL-AK-B430AB53FD4567\AppData\Roaming\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 ____C C:\Users\KL-AK-B430AB53FD4567\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 ____C C:\Users\KL-AK-B430AB53FD4567\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 ____C C:\Users\KL-AK-B430AB53FD4567\AppData\Local\Temp\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master1\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master1\AppData\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master\Documents\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master\AppData\Roaming\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master\AppData\README.txt
2018-07-31 04:02 - 2018-07-31 04:02 - 000001090 _____ C:\Users\master\AppData\LocalLow\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 ____C C:\Users\KL-AK-B430AB53FD4567\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 ____C C:\Users\KL-AK-B430AB53FD4567\AppData\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default\Documents\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default\AppData\Roaming\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default\AppData\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default User\Documents\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default User\AppData\Roaming\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Default User\AppData\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\Documents\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\AppData\Roaming\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\AppData\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\AppData\LocalLow\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Consultant\AppData\Local\Temp\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Classic .NET AppPool\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Classic .NET AppPool\Documents\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 04:01 - 2018-07-31 04:01 - 000001090 _____ C:\Users\Classic .NET AppPool\AppData\README.txt
2018-07-31 03:59 - 2018-07-31 03:59 - 000001090 _____ C:\Users\README.txt
2018-07-31 03:59 - 2018-07-31 03:59 - 000001090 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
2018-07-31 03:59 - 2018-07-31 03:59 - 000001090 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-31 03:57 - 2018-07-31 03:57 - 000001090 _____ C:\Users\Все пользователи\README.txt
2018-07-31 03:57 - 2018-07-31 03:57 - 000001090 _____ C:\ProgramData\README.txt
2018-07-31 03:31 - 2018-07-31 03:31 - 000001090 _____ C:\Program Files (x86)\README.txt
2018-07-31 02:27 - 2018-07-31 02:27 - 000001090 _____ C:\Program Files\README.txt
2018-07-31 02:27 - 2018-07-31 02:27 - 000001090 _____ C:\Program Files\Common Files\README.txt
2018-07-31 02:12 - 2018-07-31 02:12 - 000001090 _____ C:\Users\Consultant\Desktop\README.txt
2018-07-31 02:11 - 2018-07-31 13:29 - 000000000 ____D C:\Confused
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: перезагрузку компьютера выполните вручную после скрипта.
Опубликовано

Скопировалось, извините.

Пароль от RDP какого пользователя не понятно?

По RDP кто-то запустил что-то?

Где в итоге был вирус?

Fixlog.txt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Ser25
      Автор Ser25
      Взломали пароль и зашифровали удаленный комп. Пока ничего не предпринимал
      20250507.7z
    • Пользователь 1551
      Автор Пользователь 1551
      Добрый день! У нас аналогичная ситуация? Удалось расшифровать?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Thunderer
      Автор Thunderer
      Зашифровали файлы на компьютере и все общие папки 
      Подключились к компьютеру по RDP 
      В архиве логи frst, зашифрованный и расшифрованный файлы
      -Файлы.zip
    • Сергей_00
      Автор Сергей_00
      Добрый день!
      Сегодня шифровальщик зашифровал большую часть нужных файлов, благо выключили компьютер из розетки...
      В результате остались файлы в папке запуска подозрительного файла   svhostss.exe, а именно в папке c:\users\пользователь\BD3FDDDF-6CAF-3EBC-D9CF-C8DF72D8F78A\svhostss.exe
      следующие файлы:
      Everything.db
      Everything32.dll
      Everything64.dll
      session.tmp
      svhostss.exe
       
      быть может есть возможность дешифровать данные? 
    • bygi13
      Автор bygi13
      Вирус шифровальщик
×
×
  • Создать...