Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Доброе утро!(хотя не у всех) Тоже попал под шифровальщик blackdragon43, в выходные видимо прошло масштабное распространение. Логи и примеры зашифрованных файлов прикладываю. Помогите если получиться, буду очень благодарен!

Зашифрованные файлы.rar

CollectionLog-2019.05.20-15.01.zip

FRST.txt

Addition.txt

Изменено пользователем Toretto
Опубликовано

Здравствуйте!

 

Автологер вы использовали старую версию. Почему?

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    2019-05-19 07:05 - 2019-05-19 07:05 - 000000046 _____ C:\Users\sis-pc-6\README.txt
    2019-05-19 07:05 - 2019-05-19 07:05 - 000000046 _____ C:\Users\sis-pc-6\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-05-19 07:05 - 2019-05-19 07:05 - 000000046 _____ C:\Users\README.txt
    2019-05-19 07:05 - 2019-05-19 07:05 - 000000046 _____ C:\README.txt
    2019-05-19 07:04 - 2019-05-19 07:05 - 000000046 _____ C:\Users\sis-pc-6\Documents\README.txt
    2019-05-19 07:04 - 2019-05-19 07:04 - 000000046 _____ C:\Users\sis-pc-6\Downloads\README.txt
    2019-05-19 07:04 - 2019-05-19 07:04 - 000000046 _____ C:\Users\sis-pc-6\Desktop\README.txt
    2019-05-19 07:02 - 2019-05-19 07:02 - 000000046 _____ C:\Users\sis-pc-6\AppData\Roaming\README.txt
    2019-05-19 07:02 - 2019-05-19 07:02 - 000000046 _____ C:\Users\sis-pc-6\AppData\README.txt
    2019-05-19 07:01 - 2019-05-19 07:01 - 000000046 _____ C:\Users\sis-pc-6\AppData\LocalLow\README.txt
    2019-05-19 06:53 - 2019-05-19 07:04 - 000000046 _____ C:\Users\sis-pc-6\AppData\Local\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\sis-pc-6\AppData\Local\Apps\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Public\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Public\Downloads\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\Downloads\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\Documents\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\Desktop\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\AppData\Roaming\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\AppData\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\AppData\LocalLow\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\delete\AppData\Local\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\Downloads\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\Desktop\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\AppData\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default User\Downloads\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default User\Desktop\README.txt
    2019-05-19 06:53 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default User\AppData\README.txt
    2019-05-19 06:52 - 2019-05-19 06:52 - 000000046 _____ C:\Program Files (x86)\README.txt
    2019-05-19 06:47 - 2019-05-19 06:47 - 000000046 _____ C:\Program Files\README.txt
    2019-05-19 06:47 - 2019-05-19 06:47 - 000000046 _____ C:\Program Files\Common Files\README.txt
    2019-05-19 04:34 - 2019-05-19 04:34 - 000000011 _____ C:\Users\delete\Desktop\DesktopLocker.ini
    2019-05-19 04:34 - 2019-04-25 02:19 - 000279303 _____ C:\Users\delete\Desktop\Desktop_Locker.exe
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\Documents\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\AppData\Roaming\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default\AppData\Local\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default User\Documents\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default User\AppData\Roaming\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-05-19 03:51 - 2019-05-19 06:53 - 000000046 _____ C:\Users\Default User\AppData\Local\README.txt
    2019-05-19 03:48 - 2019-05-19 07:05 - 000000046 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
    2019-05-19 03:45 - 2019-05-19 07:05 - 000000046 _____ C:\Users\Все пользователи\README.txt
    2019-05-19 03:45 - 2019-05-19 07:05 - 000000046 _____ C:\Users\Public\Documents\README.txt
    2019-05-19 03:45 - 2019-05-19 07:05 - 000000046 _____ C:\Users\Public\Desktop\README.txt
    2019-05-19 03:45 - 2019-05-19 07:05 - 000000046 _____ C:\ProgramData\README.txt
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Опубликовано

Автологер вы использовали старую версию. Почему?

 

Скачал по первой ссылке из поисковика, не проверил самая свежая версия или нет.

Fixlog.txt

Опубликовано

C:\Users\delete\Downloads\avtomat.exe заархивируйте с паролем virus, выложите на https://sendspace.comи пришлите ссылку на скачивание мне в личные сообщения.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • xayct
      Автор xayct
      Добрый день.
       Помогите восстановить зашифрованную информацию. Запустился вирус пока был на работе 11.05.2019 приблезительно в 16:00
       

      Сообщение от модератора Mark D. Pearlstone Перемещено из темы. doubleoffset.rar
    • damned2000
      Автор damned2000
      Попался на шифровальщик Дракошу (blackdragon43@yahoo.com). На компе стоял KES10 лицензия, но не помогло (есть подозрение, что злоумышленник действовал через RDP). После обнаружения был просканирован диск через KRD и удалены все угрозы. Далее смог зайти в систему, но все файлы оказались зашифрованы. После изучения правил создания темы, прошелся с помощью Autologger и FarBar. Логи обеих программ во вложении + примеры зашифрованных документов (.DOC, .XLS, .PPT, картинки).
      Тешу себя мыслью о том, что кому-то уже помогли вернуть все в исходный вид. Внешний диск для бэкапов семейного архива тоже пострадал
      Заранее спасибо
      _CRYPTED_sample.zip
      farbarlogs_20190910.zip
      CollectionLog-2019.05.10-23.17.zip
    • bom81
      Автор bom81
      Добрый день!
       
      зашифровал вирус файлы
      по инструкции проверил drweb cureit(скрин результата могу приложить)
      логи прикрепляю
       
      прошу помощи в расшифровке, если это возможно
       
       
       
       
       
      CollectionLog-2019.05.07-19.09.zip
    • Александр Корешков
      Автор Александр Корешков
      Сегодня ночью были зашифрованы все файлы на одной из локальных машин. В каждой папке файл README . Содержимое следующее "to decrypt files write here blackdragon43@yahoo.com"
       
      1. Проверка Dr. web Cure It дает следующие результаты:
       
      - Win32.HLLW.Autoruner2.28285
      - Trojan.MulDrop9.6006
       
      2. Логи прикладываю во вложении
       
      CollectionLog-2019.05.05-10.50.zip
    • Abdeika
      Автор Abdeika
      Здравствуйте

      Зашифровались файлы, стоял обычный антивирь от винды. Откуда залез вирус, не знаю. Лог приложил, но от интернета ПК был отключён. Если это как-то влияет, то сниму лог с интернетом подключённым
      CollectionLog-2019.04.26-12.19.zip
×
×
  • Создать...