Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)
На Windows XP SP3 открыли письмо, предположительно с которого и началось заражение:
=============
"Южанникова Альбина" <frontera5@rambler.ru>:
 
Добрый день
 
Никак не могу с вами связаться( Направляю наши новые реквизиты

=============

с вложением "Реквизиты Обновление.src.gz"

(к этой теме прикреплён запароленный архив virus-src.gz-.7z с этим вложением)

 

Касперский идентифицирует это вложение, как Trojan.Win32.Poweliks.aesg

DrWeb - Trojan.Encoder.26361

 

Затем документы на компьютере переименовывались, как например 6S39+hjSlfkBUHBqHHc с раширением bomber а содержимое файлов становилось зашифрованным или искажённым.

 

После этого система была перепроверена утилитами DrWeb, FreeKaspersky, KVRT

В запароленном архиве virus-ti1.exe-.7z найденный FreeKaspersky, как  UDS:DangerousObject.Multi.Generic

 

В архиве KVRT_reports.zip три лога проверки утилитой KVRT

В архиве "Рабочий стол-encrypted.zip" зашифрованные документы с рабочего стола, включая два скрытых файла (предположительно это desktop.ini и thumbs.db)

 

Так же к теме прикреплён файл от шифровальщика "HOW TO RECOVER ENCRYPTED FILES.txt" с инструкцией по расшифровке файлов за криптовалюту

и лог от утилиты AutoLogger.

 

Пароль от двух запороленных архивов "virus"

 

Сообщение от модератора thyrex

Вредоносное вложение удалено

CollectionLog-2018.09.21-23.36.zip

KVRT_reports.zip

HOW TO RECOVER ENCRYPTED FILES.TXT

Рабочий стол-encrypted.zip

Изменено пользователем thyrex
Опубликовано

С расшифровкой помочь не сможем. Будет только зачистка мусора.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Опубликовано

С расшифровкой помочь не сможем. Будет только зачистка мусора.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

 

frst-logs.zip

Опубликовано
2018-09-19 17:07 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\Рабочий стол\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Мои документы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Администратор\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\HOW TO RECOVER ENCRYPTED FILES.TXT

 

удалите вручную. Больше помочь нечем

Опубликовано

 

2018-09-19 17:07 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\Рабочий стол\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 17:29 - 000002145 _____ C:\Documents and Settings\Депутат1\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Мои документы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Депутат1\Главное меню\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\Администратор\Главное меню\Программы\HOW TO RECOVER ENCRYPTED FILES.TXT

2018-09-19 16:58 - 2018-09-19 16:58 - 000002145 _____ C:\Documents and Settings\HOW TO RECOVER ENCRYPTED FILES.TXT

 

удалите вручную. Больше помочь нечем

 

 

Спасибо.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ИТ45
      Автор ИТ45
      Добрый день! Просим помощи у кого есть дешифратор
    • Shade_art
      Автор Shade_art
      Добрый день. 
      Поймали вирус шифровальщик. Тут есть умельцы помочь с этой проблемой?
    • FineGad
      Автор FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
    • lex-xel
      Автор lex-xel
      Добрый день!
      Аналогичная ситуация  сервер подвергся взлому, база данных заархивирована с шифрованием.
      Антивирус снесли, хоть он был под паролем.
      Подскажите есть способ как то исправить ситуацию, расшифровать базу данных?
       
      Do you really want to restore your files?
      Write to email: a38261062@gmail.com
       
      Сообщение от модератора Mark D. Pearlstone перемещено из темы.
         
    • Saul
      Автор Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
×
×
  • Создать...