Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте.

Порядок оформления запроса о помощи.

Логи прикрепите к следующему сообщению в данной теме.

Сделано 

CollectionLog-2019.07.30-16.31.zip

Изменено пользователем paha_kh
Ссылка на комментарий
Поделиться на другие сайты

Увы, расшифровки нет. Будет только зачистка следов вирусов.

 

Выполните скрипт в AVZ из папки Autologger

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\user2\AppData\Roaming\1c.exe','');
 QuarantineFile('C:\Users\user2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1c.exe','');
 TerminateProcessByName('c:\users\user2\pictures\1c.exe');
 QuarantineFile('c:\users\user2\pictures\1c.exe','');
 DeleteFile('c:\users\user2\pictures\1c.exe','32');
 DeleteFile('C:\Users\user2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1c.exe','64');
 DeleteFile('C:\Users\user2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','64');
 DeleteFile('C:\Users\user2\AppData\Roaming\1c.exe','32');
 DeleteFile('C:\Users\user2\AppData\Roaming\Info.hta','32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-304842426-676956509-4263308815-1002\Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\user2\AppData\Roaming\Info.hta','x32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-304842426-676956509-4263308815-1002\Software\Microsoft\Windows\CurrentVersion\Run','1c.exe','x32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-304842426-676956509-4263308815-1002\Software\Microsoft\Windows\CurrentVersion\Run','1c.exe','x64');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-304842426-676956509-4263308815-1002\Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\user2\AppData\Roaming\Info.hta','x64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после скрипта.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip загрузите по ссылке https://virusinfo.info/upload_virus.php?tid=37678

Полученный после загрузки ответ сообщите здесь.

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Serg1619
      От Serg1619
      С утра на сервере все значки стали тектостовыми файлами с расширением abdula.a@aol.com,при открытии фаилой везде открывается блокном с требованием написать им на почту для того чтоб разблокировать.
      Как то можно расшифровать все файлы?или все уже безнадежно?
    • PvC
      От PvC
      Здравствуйте. Требуется помощь по расшифровке.
      Тип шифровальщика - id[EA15627C-3531].[Accord77777@aol.com].faust
      Addition.txt FRST.txt Образцы.zip
    • DDreal
      От DDreal
      добрый день, существует ли на сегодня расшифровка данного типа вируса.
      id[66AE5CCB-3531].[Accord77777@aol.com].faust 
      есть сам вирус есть зашифрованный файл есть так же расшифрованный
       
       
    • АндрейЛ
      От АндрейЛ
      День добрый!
       
      Вирус пришел по RDP и встал в автозагрузку, успел попортить ряд документов до того, как был остановлен.
      Буду благодарен, если появилcя или появится декриптор..
       
      Пример файлов - исходного и зашифрованного EMenuRus.lng в папке
      https://drive.google.com/drive/folders/1WRLXqlWsNhSqUeAnloQ5JiGTvGGfjmzk?usp=sharing
       
      Там же с паролем 1 лежит сам вирус..
    • sid_corei7
      От sid_corei7
      i am affected with .lockyou extension ransomware. - can anyone have solution for this? plz guide.
       
×
×
  • Создать...