Перейти к содержанию

Помогите, пожалуйста, вирус wannacash зашифровал файлы.


Рекомендуемые сообщения

Опубликовано

Помогите, пожалуйста, вирус wannacash зашифровал файлы. Как расшифровать? Хотя бы документы, учебные материалы. Ничего открыть не могу. ПОЖАЛУЙСТА, помогите. Всё, что нужно пришлю.

 

Сообщение от модератора Mark D. Pearlstone
Перемещено из темы.
Опубликовано

Удалите остатки от антивируса Avast утилитой Avast Remover.

HiJackThis (из каталога autologger)профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.

R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Page] = http://webalta.ru/search
R0 - HKCU\Software\Microsoft\Internet Explorer\Search: [SearchAssistant] = http://webalta.ru/search
O21 - HKLM\..\ShellIconOverlayIdentifiers\00asw: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
O22 - Task: WindowsUpdater - C:\Users\Лариса\AppData\Roaming\WindowsUpdater\Updater.exe F5BF4770-A500-4F73-8797-FECD3C8C7310 (file missing)

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\Лариса\AppData\Roaming\WindowsUpdater\Updater.exe','');
 DeleteSchedulerTask('WindowsUpdater');
 DeleteFile('C:\Users\Лариса\AppData\Roaming\WindowsUpdater\Updater.exe','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ загрузите этот архив через данную форму


- Подготовьте лог AdwCleaner и приложите его в теме.

Опубликовано (изменено)

А у меня антивирус Kaspersky стоит, не avast. Все равно прогонять  утилитой Avast Remover.?

Изменено пользователем Михаил641991
Опубликовано

А у меня антивирус Kaspersky стоит, не avast

Так в логах имеются остатки от антивируса Avast, поэтому указал в рекомендациях как их можно удалить.

 

Вот пример остатков:

O21 - HKLM\..\ShellIconOverlayIdentifiers\00asw: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
Опубликовано (изменено)

Сделал

 

uarantine.zip из папки AVZ загрузите этот архив через данную форму   - пишет "ошибка загрузки . данный файл уже был заружен. 
Поэтому сюда прикрепляю 

 


Результаты сканирования. По-моему два раза случайно просканировал

quarantine.zip

AdwCleanerS00.txt

AdwCleanerS01.txt

Изменено пользователем Михаил641991
Опубликовано

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Опубликовано

Образцы пострадавших файлов прикрепите в архиве к следующему сообщению

  • Спасибо (+1) 1
Опубликовано

Открылось 3 файла - word, pdf, фото! Спасибо  :ura:  а как остальное восстановить? Вам всё прислать? 

Опубликовано

Файлы размером 248 байт до шифрования имели нулевой размер. Общий размер пострадавших файлов какой?

Опубликовано (изменено)

Так как там много файлов (27 тыс.) - на 26 ГБ пишет, если все зашифрованные считать. Я просто их форматы не вижу. Могу выбрать нужные из своих папок,  есть же еще системные файлы

Изменено пользователем Михаил641991

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Шаманов_Артём
      Автор Шаманов_Артём
      Доброго дня. Поймали данный шедевр на компы, подскажите пожалуйста, какие действия предпринимать, куда бежать, куда писать?
       
      Сообщение от модератора thyrex Перенесено из данной темы
    • AntonN
      Автор AntonN
      Здравствуйте! При попытке скачать эксель (видимо, первая ссылка в браузере меня оказалась с подвохом) получил троян. Касперский его обнаружил и предложил удалить. Но после он начал присылать мне, что обнаружил и запретил приложение WmiPrvSE.exe. Я провел полную проверку - угроз не обнаружено, но во время неё Касперский каждые 5 минут присылал одно и то же уведомление с обнаружением и запрещением того самого приложения и продолжает до сих пор.
       
    • alexander6624
      Автор alexander6624
      при проверке вирусов на dr web нашёлся вирус net malware url, dr web его обезвредить не смог,а при следующей проверке вируса не было найдено,но на следующий день при повторной проверке этот вирус опять обнаружился,при этом начал очень сильно грется процессор и начались сильные глюки.

    • himik100
      Автор himik100
      Здравствуйте, словил шифровальщика, видимо по RDP, так как были левые учётки, зашифровали все файлы с расширением .ENC
      прикладываю файлы. Система была переустновлена. Возможно ли восстановить что нибудь?
      virus pass.rar
    • Эльнар
      Автор Эльнар
      Здравствуйте! Помогите пожалуйста удалить вирус, скорее всего майнер. Он постоянно нагружает процессор, даже на рабочем столе. Как только открываю диспетчер задач, обороты вентиляторов процессора падают до нормального. Как только выхожу из диспетчера задач сразу обороты вентиляторов растут. При открытии диспетчера задач я не успеваю увидеть какой процесс нагружает компьютер. Эта проблема началась когда я установил программу видеомонтажа Magix Vegas Pro не с официального сайта. Так же из проблем не получается зайти в конфигурацию системы (msconfig), окошко сразу закрывается. При запуске антивируса Malwarebytes, он тоже сразу закрывается. Когда зашёл в систему через безопасную загрузку msconfig также не открывается, но удалось запустить malwarebytes и drweb, они нашли вирусы, но проблема не ушла. Запустил Kaspersky Removal Tool, он долго сканировал и нашёл вирусы. Один из них располагался в папке куда был установлен Magix Vegas Pro. После удаления вирусов ситуация к сожалению не изменилась. Приложил отчёт сборщика логов.
      CollectionLog-2024.12.02-15.07.zip
×
×
  • Создать...