maugli_93 Опубликовано 19 ноября, 2019 Опубликовано 19 ноября, 2019 Добрый день Был скачан архив с почты, открыт и в результате, после перезагрузки компа, все текстовые/фото файлы стали недоступны Появилось письмо с информацией: Ваши документы, фотографии, базы данных и другие важные данные были зашифрованы. Для восстановления данных необходим дешифровщик. Чтобы получить дешифровщик, следует отправить письмо на электронный адрес mailnitrom@protonmail.ch (mailnitrom@airmail.cc, mailnitrom@tutanota.com) Есть способ восстановления файлов? CollectionLog-2019.11.19-10.37.zip
Sandor Опубликовано 19 ноября, 2019 Опубликовано 19 ноября, 2019 Здравствуйте! 2-3 зашифрованных документа упакуйте в архив вместе с запиской о выкупе и прикрепите к следующему сообщению. Через Панель управления - Удаление программ - удалите нежелательное ПО: VKMusic 4 Web Components Кнопка "Яндекс" на панели задач Дополнительно: Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе. Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[sxx].txt (где x - любая цифра). Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве.
maugli_93 Опубликовано 19 ноября, 2019 Автор Опубликовано 19 ноября, 2019 Яндекс кнопка удалена VKmusic и WebComponents выдают мне ошибку (скрин во вложении) Образец.zip AdwCleanerS00.txt
Sandor Опубликовано 19 ноября, 2019 Опубликовано 19 ноября, 2019 VKmusic и WebComponents выдают мне ошибкуУдалите принудительно через Geek Uninstaller Затем: 1. Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора). В меню Настройки включите дополнительно в разделе Базовые действия: Сбросить политики IE Сбросить политики Chrome В меню Панель управления нажмите Сканировать. Предустановленное ПО не удаляйте (снимите галочку). По окончании нажмите кнопку Карантин и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра). Прикрепите отчет к своему следующему сообщению. (Обратите внимание - C и S - это разные буквы). Внимание: Для успешного удаления нужна перезагрузка компьютера!!!. Подробнее читайте в этом руководстве. 2. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве.
maugli_93 Опубликовано 19 ноября, 2019 Автор Опубликовано 19 ноября, 2019 Готово FRST.txt Addition.txt AdwCleanerC01.txt
Sandor Опубликовано 19 ноября, 2019 Опубликовано 19 ноября, 2019 Отключите до перезагрузки антивирус. Выделите следующий код: Start:: CreateRestorePoint: HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\Run: [hetvuEz] => C:\Users\Katarina\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT [1914 2019-11-14] () [File not signed] HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {0bc9331d-06af-11ea-9da1-8056f2b187ca} - F:\sources\setup.exe HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {18f33ef7-58cb-11e8-af9f-8056f2b187ca} - F:\AutoRun.exe HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {18f33f07-58cb-11e8-af9f-8056f2b187ca} - F:\AutoRun.exe HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {18f33f13-58cb-11e8-af9f-8056f2b187ca} - F:\AutoRun.exe HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\...\MountPoints2: {68e1c205-e60c-11e6-a89a-8056f2b187ca} - F:\AutoRun.exe GroupPolicy: Restriction - Chrome <==== ATTENTION GroupPolicy\User: Restriction ? <==== ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION CHR HKU\S-1-5-21-1393396724-3126113821-2198485567-1000\SOFTWARE\Policies\Google: Restriction <==== ATTENTION CHR HomePage: Default -> hxxp://mail.ru/cnt/10445?gp=anvir3 CHR StartupUrls: Default -> "hxxp://www.rambler.ru/?utm_source=r40&utm_medium=distribution&utm_content=e08&utm_campaign=3w28","hxxp://mail.ru/cnt/10445?gp=anvir3","hxxp://mail.ru/cnt/10445?gp=789106","hxxp://mail.ru/cnt/10445?gp=821268","hxxp://mail.ru/cnt/10445?gp=811009","hxxps://www.google.com/" 2019-11-14 18:10 - 2019-11-14 18:10 - 000001914 _____ C:\Users\Katarina\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT 2019-11-14 16:08 - 2019-11-14 16:08 - 000001914 _____ C:\Users\Katarinanew\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT 2019-11-14 16:08 - 2019-11-14 16:08 - 000001914 _____ C:\Users\Katarinanew\Desktop\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT 2019-11-14 15:17 - 2019-11-14 15:17 - 000001914 _____ C:\Users\Katarina\Downloads\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT 2019-11-14 15:17 - 2019-11-14 15:17 - 000001914 _____ C:\Users\Katarina\Documents\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT 2019-11-13 09:56 - 2019-11-14 15:04 - 000001914 _____ C:\ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ.TXT 2019-11-14 15:15 - 2018-08-24 13:12 - 000000000 ____D C:\Program Files (x86)\VKMusic 4 AlternateDataStreams: C:\ProgramData\TEMP:638A134E [126] EmptyTemp: Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве.
welikekkk Опубликовано 19 ноября, 2019 Опубликовано 19 ноября, 2019 ЗдравствуйтеЗашифровались все zip.rar и файлы баз данных 1СК файлам баз данных добавилось такое расширение : .rpcrp Определить какой тип шифровальщика не смогиспользовал сайты : 1)https://id-ransomware.malwarehunterteam.com/ 2)noransom.kaspersky.com 3)https://www.nomoreransom.org/ru/index.html и программу битдефендера появились текстовые сообщения с таким содержимым: Archival data of your computer including databases, archives have been encrypted. Video and photo data, we do not encrypt, we are not interested in personal data. The encryption was performed using a unique password generated for this computer. You must use a unique password to decrypt files. BTC 3Fxhn13mDCvhFupHLG2Nme21zbYq17Y2Kd 0.5 BTC email: ChinaMald1998@gmail.com (for password and tools)Нужно расшифровать 1 файл обьемом 724798 кб. архив 7z
Sandor Опубликовано 19 ноября, 2019 Опубликовано 19 ноября, 2019 @welikekkk, здравствуйте! Не пишите в чужой теме. Создайте свою и выполните Порядок оформления запроса о помощи
maugli_93 Опубликовано 20 ноября, 2019 Автор Опубликовано 20 ноября, 2019 Есть понимание, что мне делать дальше?)
Sandor Опубликовано 20 ноября, 2019 Опубликовано 20 ноября, 2019 Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщениюЖдём.
Sandor Опубликовано 21 ноября, 2019 Опубликовано 21 ноября, 2019 При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку. Для некоторых версий у вирлаба есть расшифровка.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти