Перейти к содержанию

stopencrypt@qq.com.combo


Рекомендуемые сообщения

Добрый день!

столкнулись с вирусом шифровальшиком. 

Основная проблема в том, что он ударил по базам данных 1С, систем восстановления и резервных копий. 

В итоге работа встала, требуется дешефровщик.. восстановить базы данных как я описал не представляется возможным.

Вероятнее всего, вирус попал на сервер через rdp клиента.

Провели проверку kaspersky virus removal tool.  утилита нашла вирус в фалах не используемого пользователя. название файла 1Stone.exe. в данный момент файл в карантине.

очень нужна ваша помощь в дешифровке. по другому базу данных не восстановить. 

прилагаю архив проверки auto-logger 

CollectionLog-2018.11.05-20.38.zip

Ссылка на комментарий
Поделиться на другие сайты

Расшифровки нет.

 

Пофиксите в HiJackThis из папки Autologger

O4-32 - HKLM\..\RunOnce: [{85595E4E-B988-4DD5-96F1-3165ED09B55C}] = C:\Windows\system32\cmd.exe /C start /D "C:\Users\KIMT\AppData\Local\Temp" /B {85595E4E-B988-4DD5-96F1-3165ED09B55C}.cmd
Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1. Выделите следующий код:

Start::
CreateRestorePoint:
Task: {E97044B8-4B01-4199-8F74-1ED727C03110} - \{07FCA788-DA25-4FF4-A12B-04AD336C2DFF} -> No File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\TEMP:D8999815 [402]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:D8999815 [402]
CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [glcimepnljoholdmjchkloafkggfoijh] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [iifchhfnnmpdbibifmljnfjhpififfog] - hxxps://clients2.google.com/service/update2/crx
2018-11-03 16:31 - 2018-11-03 16:31 - 000013919 _____ C:\Users\kimt_1\AppData\Roaming\Info.hta
2018-11-03 16:31 - 2018-11-03 16:31 - 000000170 _____ C:\Users\kimt_1\Desktop\FILES ENCRYPTED.txt
2018-11-03 15:35 - 2018-11-03 15:35 - 000733184 _____ (American International Group) C:\Users\kimt_1\AppData\Roaming\1Stone.exe
Reboot:
End::
2. Скопируйте выделенный текст (правая кнопка мышиКопировать).

3. Запустите Farbar Recovery Scan Tool.

4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...