Перейти к содержанию

Шифровальщик pilotpilot088@gmail.com


Рекомендуемые сообщения

Сработал с утра 19го января, антивирус не стоял, как заметили - выключили машину, подрубили винт к другому компу с антивирусом и провели проверку, было обнаружено 2 файла, первый лежал в темпе, второй стоял в автозагрузке csrss.exe, только путь к файлу C/Program Data/Windows/system32

Прикладываю логи и 3 зашифрованных файла с ридми

 

CollectionLog-2019.01.22-11.02.zip

crypted.rar

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Вымогатель Shade, расшифровки нет. Но следы еще видны в системе.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Windows\csrss.exe', '');
 DeleteFile('C:\ProgramData\Windows\csrss.exe', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Client Server Runtime Subsystem', 'command', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
RebootWindows(true);
end.
Компьютер перезагрузится.

 

После перезагрузки, выполните такой скрипт:

 

begin
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.
Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

Это печально ( Но не смертельно...

Этот файл уже удален, я ж говорил что подкинул винт к другому компу, а там ДокторВеб нашел 2 файла с названием вируса примерно Trojan.Encoder.848 или 858, точно не помню. C:\ProgramData\Windows\csrss.exe был одним из них, так что с отправкой нового вируса уже не помогу.  

Ссылка на комментарий
Поделиться на другие сайты

Да, упустил этот момент.

 

Но архив пустой.

 

Всем спасибо, пойдем почтим память своих файлов парой чарок крепкого...чая...

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...