SMaxer 0 Опубликовано 21 января, 2020 Share Опубликовано 21 января, 2020 Помогите пожалуйста расшифровать файлы шифрованный файл запаковал в zip без пароля иначе не прикрепляется CollectionLog-2020.01.21-10.23.zip ReadMe.txt.id-481CF98C.bitlocker@foxmail.com .zip Ссылка на сообщение Поделиться на другие сайты
thyrex 1 411 Опубликовано 21 января, 2020 Share Опубликовано 21 января, 2020 Здравствуйте. Выполните скрипт в AVZ из папки Autologger begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\users\33c6~1.tem\appdata\local\temp\explorer\explorer.exe'); QuarantineFile('C:\Users\Админ.TEMP\AppData\Roaming\1Bitlock.exe',''); QuarantineFile('C:\Windows\System32\1Bitlock.exe',''); QuarantineFile('C:\Users\33C6~1.TEM\AppData\Local\Temp\Explorer\explorer.exe',''); QuarantineFile('C:\Users\All Users\Start Menu\Programs\Startup\1Bitlock.exe',''); QuarantineFile('C:\Users\Админ.TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1Bitlock.exe',''); DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1Bitlock.exe','32'); DeleteFile('C:\Users\All Users\Start Menu\Programs\Startup\1Bitlock.exe','32'); DeleteFile('C:\Users\33C6~1.TEM\AppData\Local\Temp\Explorer\explorer.exe','32'); DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\Info.hta','32'); DeleteFile('C:\Windows\System32\Info.hta','32'); DeleteFile('C:\Windows\System32\1Bitlock.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','1Bitlock.exe','x32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Windows\System32\Info.hta','x32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Админ.TEMP\AppData\Roaming\Info.hta','x32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','1Bitlock.exe','x32'); DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\1Bitlock.exe','32'); DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32'); DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1Bitlock.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Обратите внимание: будет выполнена перезагрузка компьютера.Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip загрузите по ссылке https://virusinfo.info/upload_virus.php?tid=37678Полученный после загрузки ответ сообщите здесь. Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи. Ссылка на сообщение Поделиться на другие сайты
SMaxer 0 Опубликовано 21 января, 2020 Автор Share Опубликовано 21 января, 2020 Результат загрузки Файл сохранён как 200121_061207_quarantine_5e26963704c94.zip Размер файла 2757068 MD5 0cfe7f95920d31e2b888f1a03315f148 Файл закачан, спасибо! CollectionLog-2020.01.21-16.19.zip Ссылка на сообщение Поделиться на другие сайты
thyrex 1 411 Опубликовано 22 января, 2020 Share Опубликовано 22 января, 2020 С расшифровкой помочь не сможем. Будет только зачистка мусора. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению. Ссылка на сообщение Поделиться на другие сайты
SMaxer 0 Опубликовано 22 января, 2020 Автор Share Опубликовано 22 января, 2020 К сожалению зачистить систему от вируса я и сам смогу. Требуется именно дешифровка файлов. Ссылка на сообщение Поделиться на другие сайты
akoK 113 Опубликовано 22 января, 2020 Share Опубликовано 22 января, 2020 Используется надежный алгоритм шифрования, расшифровать не получится, на данный момент. Ссылка на сообщение Поделиться на другие сайты
SMaxer 0 Опубликовано 23 января, 2020 Автор Share Опубликовано 23 января, 2020 Очень жаль. Я сам системный администратор регионального подразделения, проблема была в том что я лоханулся и не хотел афишировать свой косяк. И на старуху бывает проруха... А если обратиться напрямую в лабораторию Касперкого? У нас есть корпоративный ключ на 3000 компов и на сервера. Как вы считаете они помогут? Ссылка на сообщение Поделиться на другие сайты
thyrex 1 411 Опубликовано 23 января, 2020 Share Опубликовано 23 января, 2020 Попробовать создать запрос можете, но шансы мизерные. Ссылка на сообщение Поделиться на другие сайты
SMaxer 0 Опубликовано 23 января, 2020 Автор Share Опубликовано 23 января, 2020 Ну что-же, я понимаю, сам пытался дизасемблировать, нифига не получилось код завязан хитро, мне не по зубам, но спасибо всем кто пытался помочь... Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти