Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день.

 Помогите восстановить зашифрованную информацию. Запустился вирус пока был на работе 11.05.2019 приблезительно в 16:00

 

Сообщение от модератора Mark D. Pearlstone
Перемещено из темы.

doubleoffset.rar

Опубликовано

Добрый день.
 
Есть возможность расшифровать файлы после данного шифровальщика. Вирусы удалены с помощью CureIT.
Лог и пример файлов в вложении

По аналогичным темам сделал
https://forum.kasperskyclub.ru/index.php?showtopic=62767&hl=doubleoffset&do=findComment&comment=930045

Ошибка fixlist.txt not found
Скрин в вложении
 

Fixlog.txt Прикреплён

Сообщение от модератора thyrex
Темы объединены

CollectionLog-2019.05.12-20.30.zip

doubleoffset.rar

Addition.txt

FRST.txt

README.txt

Fixlog.txt

Опубликовано

Здравствуйте.

 

Выполните скрипт в AVZ из папки Autologger

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Program Files\RDP Wrapper\rdpwrap.dll','');
 TerminateProcessByName('C:\ProgramData\Lziyawogo\Udiki.exe');
 QuarantineFile('C:\ProgramData\Lziyawogo\Udiki.exe','');
 DeleteFile('C:\ProgramData\Lziyawogo\Udiki.exe','32');
 DeleteFile('C:\Program Files\RDP Wrapper\rdpwrap.dll','64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\TermService\Parameters','ServiceDll','x64');
 DeleteFile('C:\Users\Admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\README.txt','64');
 DeleteSchedulerTask('Microsoft\Windows\EntityFramework\NetFramework');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip загрузите по ссылке https://virusinfo.info/upload_virus.php?tid=37678

Полученный после загрузки ответ сообщите здесь.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Опубликовано

Доброй ночи. Сделал.

 

c:\quarantine.zip загрузите по ссылке https://virusinfo.in...s.php?tid=37678
Полученный после загрузки ответ сообщите здесь.

Файл сохранён как 190512_204840_quarantine_5cd886a88f495.zip Размер файла 2870134 MD5 9fc6064bdb10fb78cd6fb92d7df61922

 

CollectionLog-2019.05.12-23.54.zip

Опубликовано

Сделайте новые логи Farbar.

Опубликовано

1. Выделите следующий код:

Start::
CreateRestorePoint:
HKLM-x32\...\Run: [] => [X]
HKLM Group Policy restriction on software: C:\Program Files\Common Files\Intel <==== ATTENTION
HKLM Group Policy restriction on software: C:\ProgramData\DRM <==== ATTENTION
HKLM Group Policy restriction on software: C:\Windows\Fonts <==== ATTENTION
HKLM Group Policy restriction on software: C:\ProgramData\MPK <==== ATTENTION
HKLM Group Policy restriction on software: C:\Windows\system32\drivers\FSPFltd.sys <==== ATTENTION
HKLM Group Policy restriction on software: C:\Windows\SysWOW64\Resident <==== ATTENTION
HKLM Group Policy restriction on software: C:\Windows\SysWOW64\MPK <==== ATTENTION
HKLM Group Policy restriction on software: C:\Windows\SysWOW64\drivers\fsproflt.exe <==== ATTENTION
HKLM Group Policy restriction on software: C:\Program Files\MPK <==== ATTENTION
HKLM Group Policy restriction on software: C:\Program Files\Common Files\microsoft shared\System <==== ATTENTION
HKLM Group Policy restriction on software: C:\Program Files\Hide Folders 2009 <==== ATTENTION
HKLM Group Policy restriction on software: C:\Windows\SysWOW64\fsproflt.exe <==== ATTENTION
HKLM Group Policy restriction on software: C:\Windows\SysWOW64\Radiance <==== ATTENTION
Task: {AC4E5ACF-89F7-4220-BA21-81EE183975E2} - \Microsoft\Windows\Application Experience\AitAgent -> No File <==== ATTENTION
Task: {CEE64558-E1A7-4D9D-80A7-2001912BE5B5} - \Microsoft\Windows\MemoryDiagnostic\CorruptionDetector -> No File <==== ATTENTION
Task: {F4E47DE8-3645-484B-B3AC-62A9CA0BDC81} - \Microsoft\Windows\Windows Activation Technologies\ValidationTask -> No File <==== ATTENTION
Task: {FA2BC0A6-8D4B-458A-85C8-2B8C72487513} - \Microsoft\Windows\MemoryDiagnostic\DecompressionFailureDetector -> No File <==== ATTENTION
Task: {2F57269B-1E09-4E2D-AB1E-B0FDAC7D279C} - \Microsoft\Windows\WindowsBackup\ConfigNotification -> No File <==== ATTENTION
Task: {30D0BE55-5948-48AD-ADFA-FE9DFE39269A} - \Microsoft\Windows\Windows Activation Technologies\ValidationTaskDeadline -> No File <==== ATTENTION
2019-05-12 03:19 - 2019-05-12 13:25 - 000001296 _____ C:\Users\oleg\README.txt
2019-05-12 03:18 - 2019-05-12 13:25 - 000001296 _____ C:\Users\oleg\Downloads\README.txt
2019-05-12 03:15 - 2019-05-12 13:10 - 000001296 _____ C:\Users\oleg\Documents\README.txt
2019-05-12 02:59 - 2019-05-12 12:13 - 000001296 _____ C:\Users\oleg\AppData\Roaming\README.txt
2019-05-12 02:59 - 2019-05-12 11:31 - 000001296 _____ C:\Users\oleg\AppData\README.txt
2019-05-12 01:22 - 2019-05-12 11:28 - 000001296 _____ C:\Users\oleg\AppData\LocalLow\README.txt
2019-05-11 16:55 - 2019-05-11 16:55 - 000000011 _____ C:\Users\oleg\Desktop\DesktopLocker.ini
2019-05-11 16:55 - 2019-04-24 22:19 - 000279303 _____ C:\Users\oleg\Desktop\Desktop_Locker.exe
2019-05-11 16:45 - 2019-05-12 03:19 - 000001296 _____ C:\Users\Public\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:45 - 2019-05-12 03:18 - 000001296 _____ C:\Users\oleg\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:45 - 2019-05-12 03:17 - 000001296 _____ C:\Users\oleg\Downloads\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:45 - 2019-05-12 03:02 - 000001296 _____ C:\Users\oleg\Documents\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:45 - 2019-05-11 16:45 - 000001296 _____ C:\Users\Public\Downloads\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:45 - 2019-05-11 16:45 - 000000064 _____ C:\Users\oleg\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2019-05-11 16:44 - 2019-05-12 03:00 - 000001296 _____ C:\Users\oleg\Desktop\README.txt
2019-05-11 16:44 - 2019-05-12 02:05 - 000001296 _____ C:\Users\oleg\AppData\Roaming\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:44 - 2019-05-12 01:22 - 000001296 _____ C:\Users\oleg\AppData\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:44 - 2019-05-11 16:45 - 000001296 _____ C:\Users\oleg\Desktop\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:41 - 2019-05-12 01:19 - 000001296 _____ C:\Users\oleg\AppData\LocalLow\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:41 - 2019-05-12 00:55 - 000001296 _____ C:\Users\oleg\AppData\Local\README.txt
2019-05-11 16:31 - 2019-05-11 18:28 - 000001296 _____ C:\Users\a\AppData\README.txt
2019-05-11 16:19 - 2019-05-11 19:18 - 000001296 _____ C:\Users\Admin\README.txt
2019-05-11 16:19 - 2019-05-11 19:17 - 000001296 _____ C:\Users\Admin\Downloads\README.txt
2019-05-11 16:19 - 2019-05-11 19:17 - 000001296 _____ C:\Users\Admin\Documents\README.txt
2019-05-11 16:19 - 2019-05-11 19:17 - 000001296 _____ C:\Users\Admin\Desktop\README.txt
2019-05-11 16:19 - 2019-05-11 19:12 - 000001296 _____ C:\Users\Admin\AppData\Roaming\README.txt
2019-05-11 16:19 - 2019-05-11 19:08 - 000001296 _____ C:\Users\Admin\AppData\README.txt
2019-05-11 16:19 - 2019-05-11 19:08 - 000001296 _____ C:\Users\Admin\AppData\LocalLow\README.txt
2019-05-11 16:19 - 2019-05-11 16:40 - 000001296 _____ C:\Users\oleg\AppData\Local\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default\Downloads\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default\Documents\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default\Desktop\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default\AppData\Roaming\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default\AppData\Local\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default\AppData\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default User\Downloads\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default User\Documents\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default User\Desktop\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default User\AppData\Roaming\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default User\AppData\Local\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Default User\AppData\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\Downloads\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\Documents\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\Desktop\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\AppData\Roaming\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\AppData\LocalLow\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\AppData\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:19 - 2019-05-11 16:19 - 000000064 _____ C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2019-05-11 16:17 - 2019-05-11 19:02 - 000001296 _____ C:\Users\Admin\AppData\Local\README.txt
2019-05-11 16:17 - 2019-05-11 18:37 - 000001296 _____ C:\Users\a\README.txt
2019-05-11 16:17 - 2019-05-11 18:36 - 000001296 _____ C:\Users\a\Downloads\README.txt
2019-05-11 16:17 - 2019-05-11 18:36 - 000001296 _____ C:\Users\a\Documents\README.txt
2019-05-11 16:17 - 2019-05-11 18:36 - 000001296 _____ C:\Users\a\Desktop\README.txt
2019-05-11 16:17 - 2019-05-11 18:36 - 000001296 _____ C:\Users\a\AppData\Roaming\README.txt
2019-05-11 16:17 - 2019-05-11 18:22 - 000001296 _____ C:\Users\a\AppData\LocalLow\README.txt
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\Admin\AppData\Local\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\Downloads\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\Documents\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\Desktop\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\AppData\Roaming\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\AppData\LocalLow\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\AppData\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:17 - 2019-05-11 16:17 - 000000064 _____ C:\Users\a\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2019-05-11 16:14 - 2019-05-11 18:21 - 000001296 _____ C:\Users\a\AppData\Local\README.txt
2019-05-11 16:14 - 2019-05-11 16:31 - 000001296 _____ C:\Users\a\AppData\Local\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:13 - 2019-05-11 16:45 - 000001296 _____ C:\Users\Public\Documents\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:13 - 2019-05-11 16:45 - 000001296 _____ C:\Users\Public\Desktop\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:13 - 2019-05-11 16:19 - 000001296 _____ C:\Users\Все пользователи\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 16:13 - 2019-05-11 16:19 - 000001296 _____ C:\ProgramData\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-11 15:49 - 2019-05-11 16:45 - 000001296 _____ C:\Users\email-blackdragon43@yahoo.com_k1.ver-CL 1.5.1.0.id-3298961422-763263788260236685740360.fname-README.txt.doubleoffset
2019-05-12 23:45 - 2009-07-14 08:08 - 000000000 __SHD C:\Users\Все пользователи\Lziyawogo
2019-05-12 23:45 - 2009-07-14 08:08 - 000000000 __SHD C:\ProgramData\Lziyawogo
Reboot:
End::
2. Скопируйте выделенный текст (правая кнопка мышиКопировать).

3. Запустите Farbar Recovery Scan Tool.

4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Опубликовано

Образцы зашифрованных файлов прикрепите в архиве к следующему сообщению.

Опубликовано

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Процитируйте содержимое файла в своем следующем сообщении.
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • S-e-r-s-h
      Автор S-e-r-s-h
      Добрый день. Хватанули троян, который зашифровал все документы таким образом: email-load180@aol.com.ver-CL 1.0.0.0.id-SBJKZCVMEGNQHJLOSVXZEGIMPSVXCEGJNQTU-02.09.2015 8@18@454361717.randomname-CNOCKUQNTOEVIVKQBSIWJZUKAQVPET.MGZ.cbf
      После заражения воспользовались восстановлением системы на предыдущий дату и проверили Kaspersky Virus Removal Tool 2015, а после, продленным Small Office Security. Вроде ничего не нашел.  Очень нужна ваша помощь. Как убедиться, что источника заразы больше нет и как расшифровать документы? CollectionLog-2015.09.07-11.35.zip
    • sidor
      Автор sidor
      Здравствуйте!
      Все как обычно, пришло письмо, якобы от налоговой, дальше открытие архива, без сохранения и проверки антивирусом.
      Результат-все файлы  MSO зашифрованы - названия начинаются с seven_legion@aol.com
      Что сделал:
      1. Прошелся по диску kav_rescue_10.
       по классификации каспера выявлено Win32.VBKryjetor.wes  в program files и в корневике системы.
      2. Удалил из автозагрузки окошко с предупреждением.
      3. Собрал логи.

         CollectionLog-2015.09.04-14.27
      Посмотрите, пожалуйста, может где еще дыры или зверье сидит?
       
      По поводу расшифровки: пробовал rectordecryptor и xoristdecryptor, не помогло.
      Может у кого есть дешифратор для моего случая? Плзз. А то девчонкам этим несчастным неделю на складе ревизию проводить....
       
      CollectionLog-2015.09.04-14.27.zip
    • Елена К
      Автор Елена К
      Получила письмо на почту, открыла прикрепленный файл, через пару часов на рабочем столе надпись "Твои файлы зашифрованы, отправь файл на почту Seven_legion2@aol.com ...."  Все файлы текстовые, все фото зашифрованы. Можно расшифровать фото?

      Прочитала предыдущее сообщение, сделала как там было написано, прикрепляю файлы. Очень надеюсь на помощь.
      CollectionLog-2015.09.05-22.02.zip
      Addition_05-09-2015_22-36-03.txt
      FRST_05-09-2015_22-36-03.txt
    • Klu4nik
      Автор Klu4nik
      Здравствуйте!
       
      Пользователь запустил файл из прикрепленного к письму с мэйл.ру архива wordpad.rar. Kaspersky WS не среагировал. Прошло шифрование, фото документы (много, важное), обои сменились на требование. После перезагрузки, KWS-ом автоматически был обнаружен троян: "Удалено троянская программа Trojan.Win32.Inject.vgcj C:\Program Files\explore.exe 27.08.2015 12:35:13".
       
      Спасибо за ваше время и желание помочь!
        CollectionLog-2015.08.27-13.23.zip
    • Арсен Омаров
      Автор Арсен Омаров
      Всем привет! Прошу Вашей помощи! Сегодня к моей сестре на почту пришло письмо по работе! Она открыла и запустила файл который..в общем во вложении прикрепляю фото рабочего стола на котором сообщение:
       Твои файлы зашифрованы, если хочешь все вернуть, отправь 1 зашифрованный файл на эту почту
      и т.д.
       
      так же высылаю логи..


      CollectionLog-2015.08.24-14.29.zip
×
×
  • Создать...