Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

зашифровщик зашифровал у нас все видео с расширением "no_more_ransom" это было примерно 3 года назад. Я их не стал удалять а жду что когда нибудь получится открыть. Прошу подскажите что можно сделать. AutoLogger я запускал положил во вложении. Видео находилось на D диске

CollectionLog-2019.05.07-17.34.zip

Опубликовано

Здравствуйте!

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Auslogics BoostSpeed 5.1.0.0

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\windows\system32\8f00b2\1d8cd9.exe');
 QuarantineFile('C:\Users\EFIR\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ЎЎЎЎЎЎ.lnk', '');
 QuarantineFile('c:\windows\system32\8f00b2\1d8cd9.exe', '');
 QuarantineFile('D:\autorun.inf', '');
 DeleteSchedulerTask('{A0986593-C9DA-40DF-8AE1-E06A72CC4236}');
 DeleteFile('C:\Users\EFIR\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ЎЎЎЎЎЎ.lnk');
 DeleteFile('c:\windows\system32\8f00b2\1d8cd9.exe', '32');
 DeleteFile('D:\autorun.inf', '');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', '1D8CD9', 'x32');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

 

После перезагрузки, выполните такой скрипт:

 

begin
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.
Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KL-).

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Прикрепите к следующему сообщению свежий CollectionLog.

Опубликовано

Выполняю скрипт выдает ошибку: Undeclared identifier DeleteSchedulerTask в позиции 10.21

Во вложении

post-54148-0-77962300-1557732470_thumb.jpg

Опубликовано

AVZ запускайте из папки Автологера

D:\AutoLogger\AVZ\avz.exe

(о чём в инструкции и сказано).
Опубликовано

AVZ запускайте из папки Автологера

D:\AutoLogger\AVZ\avz.exe

(о чём в инструкции и сказано).

 

Попробовал не чего не изменилось та же ошибка

Опубликовано

В скрипте ошибок нет, а вы что-то делаете неправильно.

AVZ не нужно специально скачивать. Утилита уже находится в распакованной папке Автологера.

Опубликовано

В скрипте ошибок нет, а вы что-то делаете неправильно.

AVZ не нужно специально скачивать. Утилита уже находится в распакованной папке Автологера.

Может это связано то что я скачал новый Автологер. Скачал новый потому что старый указывает базы обновились просим скачать новый и автоматически закрывается пришлось скачать свежий с https://www.comss.ru/page.php?id=1812

Опубликовано

да все верно с форума все пошло нормально. Файл quarantine отправил по электронной почте на newvirus@kaspersky.com - Все верно! Я как понял как присвоят номер так скинуть заново сюда - Правильно я понял!

Опубликовано

Правильно. Номер и цитату из письма.

Повторить логи можете, не дожидаясь ответа.

Опубликовано

Можно было и так процитировать:

В антивирусных базах информация по присланным вами файлам отсутствует:

ЎЎЎЎЎЎ.lnk

 

В следующих файлах обнаружен вредоносный код:

1d8cd9.exe - Worm.Win32.FlyStudio.cc

autorun.inf - Worm.Win32.AutoRun.rxx

bcqr00005.dat - Worm.Win32.AutoRun.rxx

bcqr00006.dat - Worm.Win32.AutoRun.rxx

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    GroupPolicy\User: Restriction ? <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [cncgohepihcekklokhbhiblhfcmipbdh] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [gehngeifmelphpllncobkmimphfkckne] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [mdeldjolamfbcgnndjmjjiinnhbnbnla] - hxxp://clients2.google.com/service/update2/crx
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • koen2007
      Автор koen2007
      Здравствуйте!
      Помогите с расшифровкой файлов .no_more_ransom
    • qash
      Автор qash
      Здравствуйте!
      01.06.17 появилось сообщение Вашu фaйлы былu зaшuфpoваны.
      Чтобы рaсшифровать ux, Baм нeoбходимo оmnрaвиmь код: 791D055B8AC9DA753519|0 на элеkтpонный адpеc lukyan.sazonov26@gmail.com . Далeе вы пoлyчиmе все необхoдuмыe uнcтpукцuu. на дисках находятся файлы readme.txt с инструкциями. Приложения работают, но все документы зашифрованы. Есть подозрение что это произошло после открытия ява-скрипта, который пришел по почте якобы от сбербанка. Нажал машинально, знаю что такого делать нельзя, но было поздно. Часа через 2 появилось сообщение.  
      CollectionLog-2017.06.01-14.05.zip
    • Opan
      Автор Opan
      Доброго времени суток!
      Заражение было уже очень давно. Наткнулся на информацию про NoMoreRansom, попробовал обе утилиты Касперского и mcAfee, не могут расшифровать
      Есть еще какие-то варианты для расшифровки, или просто сидеть ждать, когда у Касперского или mcAfee появится мой ключ? Или все вообще безнадежно?
    • nulib
      Автор nulib
      Пользователь открывал ссылки по обучению, подхватил вирус. Все зашифрованные файлы файлы получили расширение .crypted000007. Появилось много файлов с требованием выкупа следующего содержания: 
       
      Baши файлы былu зашифpовaны. Чmобы paсшифpоваmь uх, Baм неoбходuмо отпрaвить кoд: 50F571CE42E70C97A22C|0 на элеkmpoнный адpеc gervasiy.menyaev@gmail.com . Далее вы получите вcе неoбxoдuмыe uнcmpуkцuu. Поnыmки расшuфpовать сaмocmoятельно не прuведут нu k чeмy, kpоме безвозвратнoй nоmеpи uнфoрмации. Еcлu вы всё жe xотumе попыmаться, mo nредваpuтельнo сдeлaйте peзeрвныe кoпиu фaйлов, uначе в cлучае иx измeнения расшuфрoвkа cтaнeт нeвoзможной нu при каkux yслoвияx. Еcли вы не получили oтвета no вышeуказанному адpесу в mечениe 48 часов (и moлькo в эmoм случае!), вocпoльзyйтecь фоpмой обрamной cвязи. Эmо можнo cделaть двyмя cпособамu: 1) Ckачайтe u уcmанoвиme Tor Browser пo ccылkе: https://www.torproject.org/download/download-easy.html.en B aдрecной стpoкe Tor Browser-а ввeдитe aдpеc: http://cryptsen7fo43rr6.onion/ и нажмumе Enter. 3arрyзиmcя cmрaнuца c фоpмoй oбpaтнoй cвязu. 2) B любом бpayзepе пеpейдиme пo одному uз aдрecов: http://cryptsen7fo43rr6.onion.to/ http://cryptsen7fo43rr6.onion.cab/   Компьютер был отключен от сети, загружен в безопасный режим. Запустили autologger (логи во вложении)   CollectionLog-2017.05.31-17.39.zip
    • ded2472
      Автор ded2472
      Образец письма
      Тема: повторное уведомление ОтСбербанк России (ПАО) <isaev.s@sberbank.ru>Кому<----------------->Дата2017-05-30 17:15
       
      Здравствуйте!
       
      Ознакомиться с новым счетом Вы можете по ссылке 
      [ссылка]
      Если данный вопрос находится вне зоны Вашей ответственности, прошу переслать причастным лицам.
      Заранее благодарен!
       
       
       
       
      менеджер по работе с клиентами
      Сбербанк России (ПАО)
      Исаев Александр Данилович
       
       
       
      По факту ссылка выглядит так --->>> [ссылка]
      Файл который скачивается по ссылке прилагаю счет_сбер_doc.js
×
×
  • Создать...