Перейти к содержанию

Шифровальщик, зашифрованы файлы на расширение .wiki


Рекомендуемые сообщения

Помогите пожалуйста расшифровать файлы

шифрованный файл запаковал в zip без пароля иначе не прикрепляется

CollectionLog-2020.01.21-10.23.zip

ReadMe.txt.id-481CF98C.bitlocker@foxmail.com .zip

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте.

 

Выполните скрипт в AVZ из папки Autologger

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 TerminateProcessByName('c:\users\33c6~1.tem\appdata\local\temp\explorer\explorer.exe');
 QuarantineFile('C:\Users\Админ.TEMP\AppData\Roaming\1Bitlock.exe','');
 QuarantineFile('C:\Windows\System32\1Bitlock.exe','');
 QuarantineFile('C:\Users\33C6~1.TEM\AppData\Local\Temp\Explorer\explorer.exe','');
 QuarantineFile('C:\Users\All Users\Start Menu\Programs\Startup\1Bitlock.exe','');
 QuarantineFile('C:\Users\Админ.TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1Bitlock.exe','');
 DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1Bitlock.exe','32');
 DeleteFile('C:\Users\All Users\Start Menu\Programs\Startup\1Bitlock.exe','32');
 DeleteFile('C:\Users\33C6~1.TEM\AppData\Local\Temp\Explorer\explorer.exe','32');
 DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\Info.hta','32');
 DeleteFile('C:\Windows\System32\Info.hta','32');
 DeleteFile('C:\Windows\System32\1Bitlock.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','1Bitlock.exe','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Windows\System32\Info.hta','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Админ.TEMP\AppData\Roaming\Info.hta','x32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','1Bitlock.exe','x32');
 DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\1Bitlock.exe','32');
 DeleteFile('C:\Users\Админ.TEMP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','32');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1Bitlock.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip загрузите по ссылке https://virusinfo.info/upload_virus.php?tid=37678

Полученный после загрузки ответ сообщите здесь.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на сообщение
Поделиться на другие сайты

 

Результат загрузки

 

 

 

 

Файл сохранён как

 

200121_061207_quarantine_5e26963704c94.zip

 

 

 

Размер файла

 

2757068

 

 

 

MD5

 

0cfe7f95920d31e2b888f1a03315f148

 

 

 

 

Файл закачан, спасибо!

CollectionLog-2020.01.21-16.19.zip

Ссылка на сообщение
Поделиться на другие сайты

С расшифровкой помочь не сможем. Будет только зачистка мусора.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Ссылка на сообщение
Поделиться на другие сайты

Очень жаль.

Я сам системный администратор регионального подразделения,

проблема была в том что я лоханулся и не хотел афишировать свой косяк.

И на старуху бывает проруха...

А если обратиться напрямую в лабораторию Касперкого?

У нас есть корпоративный ключ на 3000 компов и на сервера.

Как вы считаете они помогут?

Ссылка на сообщение
Поделиться на другие сайты

Ну что-же, я понимаю, сам пытался дизасемблировать, нифига не получилось

код завязан хитро, мне не по зубам,

но спасибо всем кто пытался помочь...

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...