Leon3535 Опубликовано 14 июня, 2019 Опубликовано 14 июня, 2019 (изменено) Здравствуйте, уважаемые форумчане, прошу помочь с расшифровкой файлов Утром при при входе в учётку сервера обнаружил сообщение с требованием денег и зашифрованными файлами Логи во вложении. Так же могу приложить тело вируса. Лежал в учётке пользователя appdata\roaming\ Пароль к архиву "123321" CollectionLog-2019.06.14-11.43.zip Изменено 14 июня, 2019 пользователем SQ Удалил вредоносные файлы
thyrex Опубликовано 14 июня, 2019 Опубликовано 14 июня, 2019 С расшифровкой помочь не сможем. Будет только зачистка мусора. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, SigCheckExt и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
Leon3535 Опубликовано 14 июня, 2019 Автор Опубликовано 14 июня, 2019 Спасибо и на этом, кстати ни CureIT, ни KVRT этого товарища не видят, плюс к тому он ещё и в автозагрузке селится. Спасибо и на этом, кстати ни CureIT, ни KVRT этого товарища не видят, плюс к тому он ещё и в автозагрузке селится. С расшифровкой помочь не сможем. Будет только зачистка мусора.Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.2. Убедитесь, что в окне Optional Scan отмечены List BCD, SigCheckExt и 90 Days Files.3. Нажмите кнопку Scan.4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению. Вот они логи из FRST
thyrex Опубликовано 14 июня, 2019 Опубликовано 14 июня, 2019 Логи прикрепляют к сообщению, используя кнопку Расширенная форма.
Leon3535 Опубликовано 14 июня, 2019 Автор Опубликовано 14 июня, 2019 Логи прикрепляют к сообщению, используя кнопку Расширенная форма. Спасибо, буду иметь ввиду. FRST.txt Addition.txt
thyrex Опубликовано 14 июня, 2019 Опубликовано 14 июня, 2019 (ATTENTION: The user is not administrator) Переделывайте
Leon3535 Опубликовано 15 июня, 2019 Автор Опубликовано 15 июня, 2019 Переделано. Addition.txt FRST.txt
thyrex Опубликовано 15 июня, 2019 Опубликовано 15 июня, 2019 1. Выделите следующий код: Start:: CreateRestorePoint: Task: {F4D828BD-58FB-4573-98C8-15F2D551A1E5} - System32\Tasks\WinHostStartForMachine => C:\ProgramData\winhost.exe <==== ATTENTION End:: 2. Скопируйте выделенный текст (правая кнопка мыши – Копировать).3. Запустите Farbar Recovery Scan Tool. 4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: перезагрузку компьютера нужно выполнить вручную после скрипта.
Leon3535 Опубликовано 17 июня, 2019 Автор Опубликовано 17 июня, 2019 Здравствуйте ещё раз. Хотел уточнить на будущее, появится ли данный шифровальщик в базах антивирусов и как нам защититься от этого в будущем (предупреждения, штрафы и антивирусы не помогают)?
thyrex Опубликовано 17 июня, 2019 Опубликовано 17 июня, 2019 В этом разделе форума отвечают простые пользователи-добровольцы, о возможностях вирлаба нам ничего не сообщают. Теоретически данный вариант давно должен быть в базах антивируса. Время шифрования вечернее и явно не рабочее. Так что проблема не в пользователях, а в админе, который не заботится об элементарных правилах информационной безопасности и раздает пользователям простые пароли от RDP, через который к Вам и попали, сбрутив пароль.
thyrex Опубликовано 19 июня, 2019 Опубликовано 19 июня, 2019 Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить компьютерные технологии, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в Турцию, Армению, Сочи, Камбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, фан-клуб "Лаборатории Касперского".
Рекомендуемые сообщения