Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

По почте получил письмо как-бы от судебных приставов. Проявил неосторожность распаковал. Получил вирус и зашифрованные файлы. Убедительная просьба помочь ветеранам 46 ВА ВГК в восстановлении информации.

Опубликовано

Прошу уточнить мои действия. Вроде что положено для оформления запроса о помощи все сделал. Файлы приложил.

Опубликовано

 

 

Файлы приложил.
Файлов нет, как вы и сами должны видеть.
  • Спасибо (+1) 1
Опубликовано (изменено)

Вижу что нет. Подскажите как прикрепить файлы. отправляю ссылку на диск  https://yadi.sk/d/U-JXE86NQepG8w

 


Вроде получилось.

CollectionLog-2019.06.03-01.41.zip

CollectionLog-2019.06.03-01.55.zip

CollectionLog-2019.06.03-02.16.zip

README10.txt

post-54366-0-42878200-1559682155_thumb.jpg

Изменено пользователем yta1952
Опубликовано

Здравствуйте,

Обращаю ваше внимание, что мы не можем гарантировать удачный исход расшифровки данных.

Удалите остатки от антивируса Avast.

HiJackThis (из каталога autologger)профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.

O21 - HKLM\..\ShellIconOverlayIdentifiers\00asw: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)


AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RebootWindows(false);
end.

После выполнения скрипта компьютер перезагрузится.

- Подготовьте лог AdwCleaner и приложите его в теме.
Опубликовано

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Опубликовано

Важно: Удалите остатки от антивируса Avast  с помощью Avast Remover.

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    Start::
    CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
    CreateRestorePoint:
    CloseProcesses:
    File: C:\Program Files (x86)\Common Files\ACD Systems\EN\DevDetect.exe
    CHR HKLM-x32\...\Chrome\Extension: [ablpcikjmhamjanpibkccdmpoekjigja] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [gomekmidlodglbbmalcneegieacbdmki] - hxxps://clients2.google.com/service/update2/crx
    File: C:\Windows\SysWOW64\drivers\pfc.sys
    File: C:\Program Files\Unlocker\UnlockerDriver5.sys
    U3 aswbdisk; no ImagePath
    U3 aswblog; no ImagePath
    Folder: C:\ProgramData\Windows
    2019-05-23 21:15 - 2019-05-24 14:39 - 000000000 __SHD C:\Users\Все пользователи\Windows
    2019-05-23 21:15 - 2019-05-24 14:39 - 000000000 __SHD C:\ProgramData\Windows
    2018-12-02 10:47 - 2018-12-02 10:47 - 000000784 _____ () C:\Users\65058_000\AppData\Local\uBar.lnk
    File: C:\Windows\System32\wufuc\wufuc64.dll
    FirewallRules: [{4AA00AC2-DC23-4127-8507-C25CACE913A0}] => (Allow) C:\Program Files\Mozilla Firefox\firefox.exe No File
    FirewallRules: [{4E785568-621C-4B1A-BA0D-85005AD398EF}] => (Allow) C:\Program Files (x86)\DriverPack Cloud\cloud.exe No File
    Reboot:
    End::
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.



Уточните пожалуйста сами создавали пользователя 65058_000 ?

Опубликовано

Коллеги все зашифрованные файлы с ПК удалены, все файлы созданные в момент заражения удалены по возможности. ПК проверен антивирусами неоднократно и все угрозы удалены. Больной спрашивает будем сдавать анализы или будем личиться. 


Выполнено.

Fixlog.txt

Опубликовано

Необходимо было убедиться, что ничего плохого не осталось.

Приложите в архиве zip 2-3 зашифрованных файлов не содержащие конфиденциальную информацию, необходимо для анализа возможности расшифровки силами добровольцев форума.

Также можете подать запрос на расшифровку в тех. поддержку Лаборатории Касперского согласно следующей инструкции:
https://forum.kasperskyclub.ru/index.php?showtopic=48525

Опубликовано

Коллеги просто небезопасно когда копаются в твоем ПК.


Коммерческой лицензии у меня нет. Поэтому я понимаю надо платить. Пишите.

60619.zip

Опубликовано

Коллеги просто небезопасно когда копаются в твоем ПК.

Ну мы ориентируемся на логи, по другому как вы предлагаете, чтобы мы помогли с удалением остатков шифровальщика?

 

Касаемо расшифровки отправил запрос, пожалуйста ожидайте. Как только появится ответ, я напишу.

Опубликовано

Я думаю никого не обидел. За машиной сижу давно начинал с 086 но работаю конечно не профессионально. Жду хороших новостей.


Самое главное. Спасибо за общение.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • RomanBaklahan
      Автор RomanBaklahan
      Добрый день, кто то помогите пожалуйста, были зашифрованы файлы и фото, очень много, все стали с расширением xtbl, вирус был удален, скачал программу Shade Decryptor, указываю на зашифрованный файл, далее просит файл readme, указываю его крутит секунд 30 и всегда выдает ошибку "Не найден ключ для расшифровки выбранного файла"
      Подскажите пожалуйста как быть, как исправить файл, что бы программа съела его, или что вообще можно сделать...
    • Дарья Федоровна
      Автор Дарья Федоровна
      Здравствуйте. 

      Во время составления обращения "правила форума" небыли доступны, прошу прощения если что-то было неверно сделано.

      1) Провела проверку ПК, воспользовавшись Kaspersky Virus Removal Tool 2015. На момент создания запроса на форум вирусов найдено не было.
      2)  После запуска AutoLogger.exe был сформирован файл "CollectionLog-2020.06.16-21.08". 
      3) На ПК в 2018г были зашифрованы файлы. Шифровальщик был запущен после скачивания и открытия файла из письма.
      4) Пробовала самостоятельно воспользоваться сайтом www.nomoreransom.org, на сегодняшнее число после загрузки и заполнении анкеты для подбора дешифровщика происходит сбой (файлы выбираю на 160-124 кб), на экране появляется ответ сайта не существует. С файлом RannohDecryptor.exe не идет работа выходит ошибка файлы разного размера. Не могу сказать с уверенностью подбираю ли верно файлы, ориентируюсь по кб. 
      CollectionLog-2020.06.16-21.08.zip
    • Keksikosik
      Автор Keksikosik
      Добрый день! Вирус NO MORE RANSOM зашифровал файлы. На сайте с дешифраторами не получается найти нужный. Что делать? 
    • MeDBEDb
      Автор MeDBEDb
      Здравствуйте! Зашифровался компьютер в 2017, ждал расшифровщика, но так он и не появился, есть ли сейчас шанс расшифровать файлы? Прикрепляю документ и файлы для просмотра.
    • evserv
      Автор evserv
      Файлы предположительно зашифрованы Crysis так как формат xtbl, но не один дешифровщик не может их расшифровать.
      Файлы зашифрованы были 5 лет назад.
       
      Файлы оригиналы и к ним криптованые  прилагаю, соответствие их можно определить по размеру.
       
      Подскажите чем можно дешифровать эти файлы...
      +Crypt.rar
×
×
  • Создать...