Перейти к содержанию

Рекомендуемые сообщения

На Windows XP SP3 открыли письмо, предположительно с которого и началось заражение:
=============
"Южанникова Альбина" <frontera5@rambler.ru>:
 
Добрый день
 
Никак не могу с вами связаться( Направляю наши новые реквизиты

=============

с вложением "Реквизиты Обновление.src.gz"

(к этой теме прикреплён запароленный архив virus-src.gz-.7z с этим вложением)

 

Касперский идентифицирует это вложение, как Trojan.Win32.Poweliks.aesg

DrWeb - Trojan.Encoder.26361

 

Затем документы на компьютере переименовывались, как например 6S39+hjSlfkBUHBqHHc с раширением bomber а содержимое файлов становилось зашифрованным или искажённым.

 

После этого система была перепроверена утилитами DrWeb, FreeKaspersky, KVRT

В запароленном архиве virus-ti1.exe-.7z найденный FreeKaspersky, как  UDS:DangerousObject.Multi.Generic

 

В архиве KVRT_reports.zip три лога проверки утилитой KVRT

В архиве "Рабочий стол-encrypted.zip" зашифрованные документы с рабочего стола, включая два скрытых файла (предположительно это desktop.ini и thumbs.db)

 

Так же к теме прикреплён файл от шифровальщика "HOW TO RECOVER ENCRYPTED FILES.txt" с инструкцией по расшифровке файлов за криптовалюту

и лог от утилиты AutoLogger.

 

Пароль от двух запороленных архивов "virus"

 

Сообщение от модератора thyrex

Вредоносное вложение удалено

CollectionLog-2018.09.21-23.36.zip

KVRT_reports.zip

HOW TO RECOVER ENCRYPTED FILES.TXT

Рабочий стол-encrypted.zip

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

С расшифровкой помочь не сможем. Будет только зачистка мусора.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

С расшифровкой помочь не сможем. Будет только зачистка мусора.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

 

frst-logs.zip

Ссылка на комментарий
Поделиться на другие сайты

2018-09-19 17:07 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\Рабочий стол\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Мои документы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Администратор\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\HOW TO RECOVER ENCRYPTED FILES.TXT

 

удалите вручную. Больше помочь нечем

Ссылка на комментарий
Поделиться на другие сайты

 

2018-09-19 17:07 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\Рабочий стол\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Мои документы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Администратор\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\HOW TO RECOVER ENCRYPTED FILES.TXT

 

удалите вручную. Больше помочь нечем

 

 

Спасибо.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Игорь_Белов
      Автор Игорь_Белов
      Доброго времени суток. 
      Прошу помощи, словил вирус шифровальщик, недавно созданный сервер для теста 1с, поймал вирус, файлы баз данных зашифровались. 
      Прошу помочь в определение вируса, по возможности расшифровать. И как его побороть.
       
      scan.zip
    • __Михаил__
      Автор __Михаил__
      Добрый! 
      Пожалуйста, помогите расшифровать файлы на компьютере.
      Шифровальщик IxehUe8Rg.
      Файлы образцы и требование выкупа во вложении.
      Анализ_2.xlsx.rar
       
      Я так понимаю это CriptomanGizmo и с ним проблема.
      У меня есть несколько копий файлов не зашифрованных , с другого устройства.
      Может это поможет?
    • Stanislav42
      Автор Stanislav42
      Добрый день! Пострадало несколько windows-устройств от действий шифровальщика и вымогает за расшифровку деньги.
      Прошу оказать помощь в расшифровке файлов.
      Отправляю архив с образцами файлов и с текстом требований, а также логи FRST.
      Шифрование произошло в ночное время. Журнал событий Windows очищен. Устройства перезагружались.
      Системы изолированы на данный момент. Исполняемый файл найден и подготовлен к отправке. 
      образцы файлов.zip Addition.txt FRST.txt
    • foroven
      Автор foroven
      Добрый день. Схватили шифровальщика. Предположительно взломали подбором пароля к RDP. В сети Logs$files.7zна компьютере с установленным антивирусом Касперского, выдал предупреждение об атаке, брутфорс на порт 3389
    • KNS
      Автор KNS
      Добрый день. Поймал шифровальщика, система и 99% данных восстановлены из бэкапа.
      Не хватает нескольких файлов.

      Помогите с расшифровкой.

      Прикрепляю пример зашифрованного файла и записку о выкупе.

      Заранее благодарю!
      123.zip
×
×
  • Создать...