Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Открыли письмо с шифровальщиком. Он успел закодировать часть файлов. Хорошо, что на некоторые файлы были бэкапы. В ходе проверки увидели , что для файлов в pdf формате в которых картинка достаночно вернуть расширение pdf. Для вордовских файлов и pdf c текстом этого не достаточно он их закодировал. Выкладываю архив в котором есть оригинальный и закодированный файл. Может поможет для создания алгоритма дешифровки.

CollectionLog-2019.01.19-17.31.zip

шифр и оригинал1.zip

шифр и оригал2.zip

шифр и оригинал достаточно сменить расширение для раскодировки.zip

файлы readmi созданный в корне диска вирусом.zip

Опубликовано

Расшифровки этой разновидности Shade нет ни в одной антивирусной компании.

 

Будет только зачистка мусора в системе.

 

Выполните скрипт в AVZ из папки Autologger

begin
 DeleteSchedulerTask('Update Service for VK OK AdBlock.job');
 DeleteSchedulerTask('Microsoft\Windows\496C7FAA-E6A3-4A91-A36A-4A035016FCEA');
 DeleteSchedulerTask('Microsoft\KRBUUS\KRBLNKRUN');
 DeleteSchedulerTask('Microsoft\Windows\A496C7FAA-E6A3-4A91-A36A-4A035016FCEA');
 DeleteSchedulerTask('Microsoft\Windows\D0DA242B-5717-49AE-9D92-E1B3739BBD15');
 DeleteSchedulerTask('Microsoft\Windows\AD0DA242B-5717-49AE-9D92-E1B3739BBD15');
 DeleteSchedulerTask('Microsoft\Windows\WURM\ATWURM');
 DeleteSchedulerTask('Update Service for VK OK AdBlock');
 DeleteSchedulerTask('Update Service for VK OK AdBlock2');
 DeleteSchedulerTask('{1096426B-FFD6-4460-88C6-EC6AF3A225DB}');
 DeleteSchedulerTask('{12B44753-7F4B-427F-9559-CBD1C78E3A05}');
 DeleteSchedulerTask('{303608E1-9516-4A60-9121-F0C6D039F02E}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','AppDownloads','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','496C7FAA-E6A3-4A91-A36A-4A035016FCEA','x64');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','eTranslator Automatic Update','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','AppDownloads','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','496C7FAA-E6A3-4A91-A36A-4A035016FCEA','x32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','eTranslator Automatic Update','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Kinoroom Browser','x32');
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Artyom07
      Автор Artyom07
      Здравствуйте! Словил шифровальщика 29.11.19, прикрепляю лог. Подскажите есть шансы на успех?
      CollectionLog-2019.11.30-10.22.zip
    • an_mvv
      Автор an_mvv
      Помогите, пожалуйста!
      Шифровальщик crypted000007.
      Зараженные и оригинальные файлы имеют разный размер.
      Зараженные файлы вида:
      jocdiY+amu4D4aHQgjZaz2meVodXJnB56wymyyxNDwA=.8AF64 57B2705B0EBB9FA.crypted000007
      В архиве csrss!.zip сам вирус.
      лежал здесь c:\ProgramData\Windows\csrss.exe
      такой же файл с именем 2c[1].jpg находился во временных файлах IE
      CollectionLog-2019.11.28-08.11.zip
      csrss!.zip
    • Svetoforik
      Автор Svetoforik
      Добрый день!
      Имели неосторожность подцепить шифровальщик  .
      Вирус победили, есть ли возможность помочь в дешифровке файлов? 
    • Виктория 1987
      Автор Виктория 1987
      Здравствуйте, помогите расшифровать файлы, зашифрованные этим вирусом. Писала 2 года назад вам, но тогда не помогли. Писала компании, кто расшифровывает, отправила файл, они расшифровали, но цена вопроса программы 35000. Может у вас тоже уже дешифратор есть???
    • SinSan
      Автор SinSan
      здравствуйте. открыл неизвестную почту. результат: зашифрованы почти все фото и видео. Пробовал запускать ScatterDecryptor. Он сохраняет txt_log файл на С:. Прилагаю: 1. txt_log 2.требования о выкупе  Я В ПК не силен, что делать не знаю. Прошу помощи
       

      Сообщение от модератора thyrex Перенесено из темы https://forum.kasperskyclub.ru/index.php?showtopic=63597 ScatterDecryptor.2.0.1.5_22.09.2019_22.29.32_log.txt
      README1.txt
×
×
  • Создать...