Перейти к содержанию

Необходимо дешифровать файлы


Рекомендуемые сообщения

Добрый день

 

Был скачан архив с почты, открыт и в результате, после перезагрузки компа, все текстовые/фото файлы стали недоступны

 

Появилось письмо с информацией:

 

Ваши документы, фотографии, базы данных и другие важные данные были зашифрованы.
Для восстановления данных необходим дешифровщик.
Чтобы получить дешифровщик, следует отправить письмо на электронный адрес mailnitrom@protonmail.ch (mailnitrom@airmail.cc, mailnitrom@tutanota.com)
 
Есть способ восстановления файлов? 

CollectionLog-2019.11.19-10.37.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

2-3 зашифрованных документа упакуйте в архив вместе с запиской о выкупе и прикрепите к следующему сообщению.

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

VKMusic 4

Web Components

Кнопка "Яндекс" на панели задач

Дополнительно:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

VKmusic и WebComponents выдают мне ошибку

Удалите принудительно через Geek Uninstaller

Затем:

 

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Настройки включите дополнительно в разделе Базовые действия:
    • Сбросить политики IE
    • Сбросить политики Chrome
  • В меню Панель управления нажмите Сканировать.
  • Предустановленное ПО не удаляйте (снимите галочку).
  • По окончании нажмите кнопку Карантин и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
  • (Обратите внимание - C и S - это разные буквы).
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\Run: [hetvuEz] => C:\Users\Katarina\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT [1914 2019-11-14] () [File not signed]
    HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {0bc9331d-06af-11ea-9da1-8056f2b187ca} - F:\sources\setup.exe
    HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {18f33ef7-58cb-11e8-af9f-8056f2b187ca} - F:\AutoRun.exe
    HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {18f33f07-58cb-11e8-af9f-8056f2b187ca} - F:\AutoRun.exe
    HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {18f33f13-58cb-11e8-af9f-8056f2b187ca} - F:\AutoRun.exe
    HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {68e1c205-e60c-11e6-a89a-8056f2b187ca} - F:\AutoRun.exe
    GroupPolicy: Restriction - Chrome <==== ATTENTION
    GroupPolicy\User: Restriction ? <==== ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    CHR HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    CHR HomePage: Default -> hxxp://mail.ru/cnt/10445?gp=anvir3
    CHR StartupUrls: Default -> "hxxp://www.rambler.ru/?utm_source=r40&utm_medium=distribution&utm_content=e08&utm_campaign=3w28","hxxp://mail.ru/cnt/10445?gp=anvir3","hxxp://mail.ru/cnt/10445?gp=789106","hxxp://mail.ru/cnt/10445?gp=821268","hxxp://mail.ru/cnt/10445?gp=811009","hxxps://www.google.com/"
    2019-11-14 18:10 - 2019-11-14 18:10 - 000001914 _____ C:\Users\Katarina\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT
    2019-11-14 16:08 - 2019-11-14 16:08 - 000001914 _____ C:\Users\Katarinanew\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT
    2019-11-14 16:08 - 2019-11-14 16:08 - 000001914 _____ C:\Users\Katarinanew\Desktop\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT
    2019-11-14 15:17 - 2019-11-14 15:17 - 000001914 _____ C:\Users\Katarina\Downloads\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT
    2019-11-14 15:17 - 2019-11-14 15:17 - 000001914 _____ C:\Users\Katarina\Documents\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT
    2019-11-13 09:56 - 2019-11-14 15:04 - 000001914 _____ C:\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT
    2019-11-14 15:15 - 2018-08-24 13:12 - 000000000 ____D C:\Program Files (x86)\VKMusic 4
    AlternateDataStreams: C:\ProgramData\TEMP:638A134E [126]
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте
Зашифровались все zip.rar и файлы баз данных 1С
К файлам баз данных добавилось такое расширение : .rpcrp

Определить какой тип шифровальщика не смог
использовал сайты :

1)https://id-ransomware.malwarehunterteam.com/

2)noransom.kaspersky.com

3)https://www.nomoreransom.org/ru/index.html

и программу битдефендера

 

 

появились текстовые сообщения с таким содержимым:

 

Archival data of your computer including databases, archives have been encrypted.
Video and photo data, we do not encrypt, we are not interested in personal data.
The encryption was performed using a unique password generated for this computer.
You must use a unique password to decrypt files.
 
BTC 3Fxhn13mDCvhFupHLG2Nme21zbYq17Y2Kd 0.5 BTC
 
email: ChinaMald1998@gmail.com (for password and tools)

Нужно расшифровать 1 файл обьемом 724798 кб. архив 7z
 
Ссылка на комментарий
Поделиться на другие сайты

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.

Для некоторых версий у вирлаба есть расшифровка.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Marauders666
      От Marauders666
      Приветствую всех! Прошу о помощи, залетел шифровальщик. Путем поиска нашел что возможно расшифровать с помощью RannohDecryptor, но он мне пишет:Can't initialize on pair
      Файлы которые нашел прикладываю. (Я так понимаю софт через который это все сделали и оригинал файла xx .txt я подумал может быть это ключ..
       
    • tau34
      От tau34
      Здравствуйте зашел на один сайт посмотреть pdf документ и Касперский выдад уведомление , мне сейчас надо как то удалять его или что? пишет вот такой троян:  HEUR:Trojan.PDF.Badur.gena
      я просто в браузере pdf открыл этот там видать ссылка на вредоносный сайт или что раз так Касперский срнагировал
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
       
       
       
       
       
       
       
       

    • Шаманов_Артём
      От Шаманов_Артём
      Доброго дня. Поймали данный шедевр на компы, подскажите пожалуйста, какие действия предпринимать, куда бежать, куда писать?
       
      Сообщение от модератора thyrex Перенесено из данной темы
    • InnaC
      От InnaC
      Файлы на сервере 1С и он же файловый сервер зашифрованы. Файлы получили расширение Demetro9990@cock.li.
      Можно ли их как-то спасти?
      FRST.txt Addition.txt
    • ligiray
      От ligiray
      Добрый день
       
      Зашифровались файлы, стали с расширением .kasper
       
      И появился файл Readme с текстом:
      kasper Ransmoware
      ATTENTION!
      At the moment, your system is not protected.
      We can fix itand restore files.
      To get started, send a file to decrypt trial.
      You can trust us after opening the test file.
      2.Do not use free programs to unlock.
      To restore the system write to both : kasperskyrans@gmail.com        and      kasperskyrans@outlook.com
      Telegram id:@kasperrecovery
      Your Decryption ID: C3C29BC3926D6E30
       
      Нужна помощь, заранее спасибо
×
×
  • Создать...