Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый вечер всем! Шифровальщик проник через RDP. Создал файлы на рабочем столе %2.7z, Chipher2.exe, deltmp.cmd. В папке TMP создал несколько файлов 7z

  • .dll и tmp
  • .exe.
  • Зашифровал все файлы документов, баз данных и т.д. После чего самоудалился! Файлы вируса восстановил через R-studio.

     

    Прикрепляю лог программы и архив с файлами от вируса.

CollectionLog-2018.12.03-16.43.zip

Опубликовано

Здравствуйте,

 

 

AVZ выполнить следующий скрипт.

Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); 
 QuarantineFile('C:\Program Files\Gate\minergate.exe','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

 

После перезагрузки:

- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
quarantine.zip из папки AVZ загрузите этот архив через данную форму

 

- Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    B92LqRQ.png

  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Опубликовано

Добрый вечер! Все сделал! прикрепляю файлы сканера. Файлы вируса не о чем не говорят?

Addition.txt

FRST.txt

Опубликовано

Файлы вируса не о чем не говорят?

Файлы отправил на иследование в Вир. лаб.

 

Сами прописывали прокси-сервер?

FF NetworkProxy: Mozilla\Firefox\Profiles\0rv92odm.default -> http", "37.204.226.75"
Знакома ли Вам следующее:

Task: {84496B23-2366-43DC-BF85-62E9A656F0CC} - System32\Tasks\ParetoLogic Update Version3 => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe [2017-11-23] () <==== ATTENTION
Task: {86F69499-5C57-43A1-995C-39C3E740D0E9} - System32\Tasks\ParetoLogic Update Version3 Startup Task => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe [2017-11-23] () <==== ATTENTION
Task: C:\Windows\Tasks\ParetoLogic Registration3.job => rundll32.exe  C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\UUS3.dll <==== ATTENTION
Task: C:\Windows\Tasks\ParetoLogic Update Version3 Startup Task.job => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe <==== ATTENTION
Task: C:\Windows\Tasks\ParetoLogic Update Version3.job => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe <==== ATTENTION
  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    Start::
    CreateRestorePoint:
    CloseProcesses:
    FF Plugin: @microsoft.com/GENUINE -> disabled [No File]
    FF Plugin-x32: @microsoft.com/GENUINE -> disabled [No File]
    File: C:\Users\natasha.TERMINAL\AppData\Local\Temp\tmp6622.exe
    File: C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe
    2018-12-02 09:35 - 2018-12-02 09:35 - 000461824 _____ (Igor Pavlov) C:\Users\natasha.TERMINAL\AppData\Local\Temp\tmp6622.exe
    Reboot:
    End::
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
Опубликовано

 

Файлы вируса не о чем не говорят?

Файлы отправил на иследование в Вир. лаб.

 

Сами прописывали прокси-сервер?

FF NetworkProxy: Mozilla\Firefox\Profiles\0rv92odm.default -> http", "37.204.226.75"
Знакома ли Вам следующее:

Task: {84496B23-2366-43DC-BF85-62E9A656F0CC} - System32\Tasks\ParetoLogic Update Version3 => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe [2017-11-23] () <==== ATTENTION
Task: {86F69499-5C57-43A1-995C-39C3E740D0E9} - System32\Tasks\ParetoLogic Update Version3 Startup Task => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe [2017-11-23] () <==== ATTENTION
Task: C:\Windows\Tasks\ParetoLogic Registration3.job => rundll32.exe  C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\UUS3.dll <==== ATTENTION
Task: C:\Windows\Tasks\ParetoLogic Update Version3 Startup Task.job => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe <==== ATTENTION
Task: C:\Windows\Tasks\ParetoLogic Update Version3.job => C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe <==== ATTENTION
  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    Start::
    CreateRestorePoint:
    CloseProcesses:
    FF Plugin: @microsoft.com/GENUINE -> disabled [No File]
    FF Plugin-x32: @microsoft.com/GENUINE -> disabled [No File]
    File: C:\Users\natasha.TERMINAL\AppData\Local\Temp\tmp6622.exe
    File: C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe
    2018-12-02 09:35 - 2018-12-02 09:35 - 000461824 _____ (Igor Pavlov) C:\Users\natasha.TERMINAL\AppData\Local\Temp\tmp6622.exe
    Reboot:
    End::
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагру

Добрый день!

1) Да, прописывали сами

2) Да, знакомо. Это утилита восстановления данных

3) FixLog прилагаю

Fixlog.txt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • YaIgorZ
      Автор YaIgorZ
      Здравствуйте,
      вирус зашифровал файлы (doc, txt, jpg, zip, psd...), изменилась только дата создания файлов
      намеков и записок вымогатели не оставили.
      Немогу даже определить что за шифровщик, вероятно заразился от стороннего ПО
      Прикладываю логи и шифрованный вариант с оригиналом
      CollectionLog-2017.05.06-21.43.zip
      CRYPT.ZIP
    • Sench
      Автор Sench
      У меня тоже самая ситуация. не откриваютса все видео и фото файли. разрешение не изменилось. Что то натворили дети. по их словам бил вирус Cryptolocker. дети переустановили виндоус и тепер не как не магу найти что конкретно шифровал данние. На ПК не бил антивируса (((. пожалуйста помагите,  более 10 лет фото архива нашей семьи. прекрепляю несколко шифрованних файлов. 
      photo.zip
    • diman_cs
      Автор diman_cs
      Добрый день, 

       

      Появился еще один шифровальщик, по нему информации пока не нашел. К расширению зашифрованных файлов вирус добавил "_hellomyfriend@meta.ua" и в каждой директории создал текстовый документ INSTRUCTX.txt с содержанием "Для расшифровки пишите на mail: hellomyfriend@meta.ua PIN: [XX]".

      CollectionLog-2017.05.02-15.44.zip
    • sergey.sofin
      Автор sergey.sofin
      Аналогичная ситуация. Есть полностью архив с папкой вируса + зараженные файлы
       

      Сообщение от модератора Mark D. Pearlstone Перемещено из темыНе прикрепляйте то, что вас не просят.
    • SounDWavE
      Автор SounDWavE
      Вирус (вроде Троян) зашифровал многие файлы на компьютере - фото, видео, документы Word, Excel, в общем, всё, кроме музыки с расширением .mp3. Незнаю, когда подхватил этот вирус, но в свойствах каждого файла стоит дата изменения файла 28 апреля, примерно с 15:50 до 16:30. Заметил эту проблему где-то в 18:00 (всё это время я играл в оффлайн игру, но комп был подключен к интернету), запаниковал и сразу принялся искать решение проблемы. Покопался в интернете, посоветовали скачать Malwarebytes - скачал, установил, очистил и удалил вирусы (из карантина тоже), а зашифрованные файлы так и остались зашифрованными. Порылся в интернете, и потом понял, что не надо было удалять полностью вирус, а лишь поместить его в карантин - в общем, тупанул. На рабочем столе появились несколько текстовых файлов с названием "Your files are locked !!!!!.txt". Вот содержимое этого файла (только важная часть, если что, я прикрепил оригинал):
       
      "Your personal files encryption produced on this computer: photos, videos, documents, etc. Encryption was produced using a unique public key RSA-2048 generated for this computer.   To decrypt files you need to obtain the private key.   If your time is up, or you or your antivirus deleted CryptoLocker from your computer, and you do not see CryptoLocker window - the latest copy of the key remains our support.   To obtain the private key for this computer, you need pay 0.35 Bitcoin (~464 USD)   Your Bitcoin address:   1J8LXBAviYfZWddbG2ks5n3gKqBjWKNszM Support e-mail: sp02@protonmail.com support01@t.pl"   И в конце было дано время в 168 часов - одна неделя - потом ключ самоуничтожится, и я не смогу получить свои файлы обратно   Среди них есть важные для меня документы, и мне хотелось бы узнать:   1. Есть ли возможность расшифровать файлы? В интернете одни пишут, что невозможно, другие - что возможно (что надо сделать бэкап и сохранить все зашифрованные файлы на внешний накопитель, с надеждой, что появится ключ или решение к этой проблеме). Некоторые посоветовали: 1) обратиться к лаборатории Касперского, Dr.Web и другие антивирусные компании, 2) восстановить файлы с помощью Recuva или ShadowExplorer (я еле понял их принцип работы и попробовал восстановить файлы, безуспешно), 3) зайти на сайты ID Ransomware (пишет, что вирус неизвестен) и www.nomoreransom.org (мне не удалось загрузить туда файлы), 4) оказывается, был антивирус FireEye, который занимался именно с этим CryptoLocker, RSA-2048, но проект давно закрыт (вроде, в 2006 или в 2014, не запомнил дату) 5) скачать декрипторы, но среди них я не нашел подходящего (или из-за незнания названия этого вируса не смог найти)   2. Что это за вирус? (Говорят, что это самый нервотрепный, использует какой-то ассиметричный алгоритм RSA-2048 с открытым и закрытым ключом - я хз, что это всё значит)   3. И как предотварить себя от такого рода "нападений" в будущем?   Срочно нужна помощь специалистов и тех, кто уже сталкивался с этой проблемой. Очень надеюсь, что вы сможете помочь мне. Я бы, наверное, заплатил им, но сумма слишком большая для меня, да и нету такой возможности. Если, увы, не найдется способа расшифровать, посоветуйте, пожалуйста, какие-нибудь статьи, ссылки, или действия, чтобы не потерять эти файлы.   P.S. прикрепляю несколько зашифрованных файлов (фотографию не удалось загрузить, пишет - "Ошибка Загрузка не удалась. Пожалуйста сообщите об этом администрации форума.") Your files are locked !!!!!.txt
      MS Word File.doc
      PDF File.pdf
×
×
  • Создать...