Перейти к содержанию

Шифровальщик. расширение *.HARMA


Рекомендуемые сообщения

с помощью касперского рескю восстановил систему. теперь нужно дешифровать файлы. прикладываю отчет AVZ и Farbar2

 


вот collection log

FRST.txt

Farbar_Addition.txt

report1.log

report2.log

CollectionLog-2019.08.02-17.30.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

теперь нужно дешифровать файлы

Для этого типа вымогателя расшифровки нет, к сожалению.

 

Файл

C:\Users\Пользователь\Downloads\Install.vbs

Вам известен?

 

В системе еще есть следы и дыры.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    IFEO\magnify.exe: [Debugger] C:\windows\system32\cmd.exe
    IFEO\sethc.exe: [Debugger] C:\windows\system32\cmd.exe
    Startup: C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-08-01] () [File not signed]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-08-01] () [File not signed]
    Startup: C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-07-30] () [File not signed]
    FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION
    2019-07-30 13:00 - 2019-07-30 13:00 - 000013925 _____ C:\Users\Пользователь\AppData\Roaming\Info.hta
    2019-07-30 13:00 - 2019-07-30 13:00 - 000000174 _____ C:\Users\Пользователь\Desktop\FILES ENCRYPTED.txt
    FirewallRules: [TCP Query User{8E6726F4-ED72-45E2-9F63-8D7A6719755F}C:\aa.exe] => (Allow) C:\aa.exe No File
    FirewallRules: [UDP Query User{1CC469EB-7A9F-4E37-AB00-259B9EB8101B}C:\aa.exe] => (Allow) C:\aa.exe No File
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

теперь нужно дешифровать файлы

Для этого типа вымогателя расшифровки нет, к сожалению.

 

Файл

C:\Users\Пользователь\Downloads\Install.vbs

Вам известен?

 

В системе еще есть следы и дыры.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    IFEO\magnify.exe: [Debugger] C:\windows\system32\cmd.exe
    IFEO\sethc.exe: [Debugger] C:\windows\system32\cmd.exe
    Startup: C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-08-01] () [File not signed]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-08-01] () [File not signed]
    Startup: C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2019-07-30] () [File not signed]
    FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION
    2019-07-30 13:00 - 2019-07-30 13:00 - 000013925 _____ C:\Users\Пользователь\AppData\Roaming\Info.hta
    2019-07-30 13:00 - 2019-07-30 13:00 - 000000174 _____ C:\Users\Пользователь\Desktop\FILES ENCRYPTED.txt
    FirewallRules: [TCP Query User{8E6726F4-ED72-45E2-9F63-8D7A6719755F}C:\aa.exe] => (Allow) C:\aa.exe No File
    FirewallRules: [UDP Query User{1CC469EB-7A9F-4E37-AB00-259B9EB8101B}C:\aa.exe] => (Allow) C:\aa.exe No File
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

 

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

1. Не цитируйте все предыдущее сообщение, используйте форму быстрого ответа внизу.

 

2. Ответьте на мой вопрос.

 

3. Соберите свежий CollectionLog Автологером.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Saul
      От Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
    • АндрейП
      От АндрейП
      Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.
       
      файлы.rar
    • Юрий Ч
    • Serg1619
      От Serg1619
      С утра на сервере все значки стали тектостовыми файлами с расширением abdula.a@aol.com,при открытии фаилой везде открывается блокном с требованием написать им на почту для того чтоб разблокировать.
      Как то можно расшифровать все файлы?или все уже безнадежно?
    • Freeman80S
      От Freeman80S
      Пока катался по городу, сотрудница умудрилась поймать вирус, после этого слились данные "подключение к удаленному рабочему столу", я так понял далее тело из-за бугра залезо на сервер и переименовал все расширения файлов на окончание *.Sauron.
      Запустил все известные анти-вирусы, как итог ничего не находят. В файле требований два адреса: почта adm.helproot@gmail.com, телеграмм канал @adm_helproot, и предложение обменять деньги на биткоины и связаться с этими телами! Во вложении оценка системы и зашифрованные файлы. Буду благодарен! (пароль от архива virus)
      FRST.txt шифр файлы и требование.rar
×
×
  • Создать...