Leon3535 0 Опубликовано 14 июня, 2019 Share Опубликовано 14 июня, 2019 (изменено) Здравствуйте, уважаемые форумчане, прошу помочь с расшифровкой файлов Утром при при входе в учётку сервера обнаружил сообщение с требованием денег и зашифрованными файлами Логи во вложении. Так же могу приложить тело вируса. Лежал в учётке пользователя appdata\roaming\ Пароль к архиву "123321" CollectionLog-2019.06.14-11.43.zip Изменено 14 июня, 2019 пользователем SQ Удалил вредоносные файлы Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 14 июня, 2019 Share Опубликовано 14 июня, 2019 С расшифровкой помочь не сможем. Будет только зачистка мусора. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, SigCheckExt и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению. Ссылка на сообщение Поделиться на другие сайты
Leon3535 0 Опубликовано 14 июня, 2019 Автор Share Опубликовано 14 июня, 2019 Спасибо и на этом, кстати ни CureIT, ни KVRT этого товарища не видят, плюс к тому он ещё и в автозагрузке селится. Спасибо и на этом, кстати ни CureIT, ни KVRT этого товарища не видят, плюс к тому он ещё и в автозагрузке селится. С расшифровкой помочь не сможем. Будет только зачистка мусора.Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.2. Убедитесь, что в окне Optional Scan отмечены List BCD, SigCheckExt и 90 Days Files.3. Нажмите кнопку Scan.4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению. Вот они логи из FRST Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 14 июня, 2019 Share Опубликовано 14 июня, 2019 Логи прикрепляют к сообщению, используя кнопку Расширенная форма. Ссылка на сообщение Поделиться на другие сайты
Leon3535 0 Опубликовано 14 июня, 2019 Автор Share Опубликовано 14 июня, 2019 Логи прикрепляют к сообщению, используя кнопку Расширенная форма. Спасибо, буду иметь ввиду. FRST.txt Addition.txt Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 14 июня, 2019 Share Опубликовано 14 июня, 2019 (ATTENTION: The user is not administrator) Переделывайте Ссылка на сообщение Поделиться на другие сайты
Leon3535 0 Опубликовано 15 июня, 2019 Автор Share Опубликовано 15 июня, 2019 Переделано. Addition.txt FRST.txt Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 15 июня, 2019 Share Опубликовано 15 июня, 2019 1. Выделите следующий код: Start:: CreateRestorePoint: Task: {F4D828BD-58FB-4573-98C8-15F2D551A1E5} - System32\Tasks\WinHostStartForMachine => C:\ProgramData\winhost.exe <==== ATTENTION End:: 2. Скопируйте выделенный текст (правая кнопка мыши – Копировать).3. Запустите Farbar Recovery Scan Tool. 4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: перезагрузку компьютера нужно выполнить вручную после скрипта. Ссылка на сообщение Поделиться на другие сайты
Leon3535 0 Опубликовано 15 июня, 2019 Автор Share Опубликовано 15 июня, 2019 Новый лог. Fixlog.txt Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 15 июня, 2019 Share Опубликовано 15 июня, 2019 Больше помочь нечем. 1 1 Ссылка на сообщение Поделиться на другие сайты
Leon3535 0 Опубликовано 15 июня, 2019 Автор Share Опубликовано 15 июня, 2019 Больше помочь нечем. Спасибо! Ссылка на сообщение Поделиться на другие сайты
Leon3535 0 Опубликовано 17 июня, 2019 Автор Share Опубликовано 17 июня, 2019 Здравствуйте ещё раз. Хотел уточнить на будущее, появится ли данный шифровальщик в базах антивирусов и как нам защититься от этого в будущем (предупреждения, штрафы и антивирусы не помогают)? Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 17 июня, 2019 Share Опубликовано 17 июня, 2019 В этом разделе форума отвечают простые пользователи-добровольцы, о возможностях вирлаба нам ничего не сообщают. Теоретически данный вариант давно должен быть в базах антивируса. Время шифрования вечернее и явно не рабочее. Так что проблема не в пользователях, а в админе, который не заботится об элементарных правилах информационной безопасности и раздает пользователям простые пароли от RDP, через который к Вам и попали, сбрутив пароль. Ссылка на сообщение Поделиться на другие сайты
thyrex 1 412 Опубликовано 19 июня, 2019 Share Опубликовано 19 июня, 2019 Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить компьютерные технологии, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в Турцию, Армению, Сочи, Камбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, фан-клуб "Лаборатории Касперского". Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения