Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

 

Сегодня придя на работу обнаружил на рабочем столе картинку, смысл которой 

Ваши файлы зашифрованы и т.д. и т.п.

Все файлы поменялись на вот такое расширение [Thomaskey@cock.li].ROGER 

Скачал по ссылке Вашего форума программу  Farbar Recovery Scan Tool и запустил как было описано. Получил два файла FRST.txt и Addition.txt и заархивировал.

 

Прошу помощи. Есть ли шанс расшифровать файлы?


Архив с файлами FRST.txt и Addition.txt

FRST.rar

Опубликовано

Здравствуйте!

 

Ran by inna (ATTENTION: The user is not administrator)

Утилиту нужно запускать правой кнопкой от имени администратора. Переделайте.
Опубликовано

Здравствуйте!

 

Зашёл под администратором: выдало две ошибки при входе в систему, в архиве принт скрин

 

От имени администратора запустил и переделал: Архив с файлами FRST.txt и Addition.txt

Addition.rar

Опубликовано

Пользователь с именем user111 - ваш? Если нет, отключите или удалите.
Тип вымогателя Dharma или Crysis по терминологии ЛК. К сожалению, расшифровки нет.

Ошибки вероятно из-за того, что повреждены ярлыки запуска этих программ.
Смените пароли на RDP.

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Опубликовано (изменено)

user111 наш пользователь

Скачал Вашу программу и сделал так как описано. 

Лог прикрепил

SecurityCheck.txt

Изменено пользователем DJSTR
Опубликовано

------------------------------- [ Windows ] -------------------------------

Расширенная поддержка закончилась 14.01.2020, Ваша операционная система может быть уязвима к новым типам угроз

Internet Explorer 11.0.9600.19596 [+]

Контроль учётных записей пользователя отключен (Уровень 1)

^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^

--------------------------- [ OtherUtilities ] ----------------------------

TeamViewer 7 v.7.0.43148 Внимание! Скачать обновления

-------------------------------- [ Arch ] ---------------------------------

7-Zip 9.20 (x64 edition) v.9.20.00.0 Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.

-------------------------------- [ Java ] ---------------------------------

Java 8 Update 231 (64-bit) v.8.0.2310.11 Внимание! Скачать обновления

^Удалите старую версию и установите новую (jre-8u241-windows-x64.exe)^

--------------------------- [ AdobeProduction ] ---------------------------

Adobe AIR v.26.0.0.127 Внимание! Скачать обновления

----------------------------- [ EmailClient ] -----------------------------

Mozilla Thunderbird 52.6.0 (x86 ru) v.52.6.0 Внимание! Скачать обновления

---------------------------- [ UnwantedApps ] -----------------------------

Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.

 

 

Перечисленное постарайтесь по возможности обновить/исправить.

 

Смените пароли на RDP

Читайте Рекомендации после удаления вредоносного ПО

Опубликовано

Sandor, спасибо, приехал системный администратор, сказал что бесполезно что-либо дешифровать.

Подскажите, а дешифраторы вообще существуют для таких вирусов или это как пишут на всех без исключениях форумах физически трудоёмкий процесс занимающий огромное количество времени?

 

В корневой папке диска c:\ кстати появилась папка ($$$wintemp _$$$), совпадающая по времени с изменениями по шифрованию всех файлов на компьютере.

Запаковал на всякий случай эту папку и прикладываю сюда, может там как раз есть ключ к разгадке.

 

 

$$$wintemp_$$$.rar

Опубликовано

а дешифраторы вообще существуют

Да, но не для вашего типа вымогателя.

 

Запаковал на всякий случай эту папку

Нет, там тоже зашифрованы файлы.
Опубликовано (изменено)

С администратором поманипулировали с компьютером где всё зашифровало, поставили 10 WINDOWS и при входе под User111 нашелся Avast-ом этот вирус:

Win32:RansomX-gen [Ransom] FUFIRID.exe

 

извлёк файл FUFIRID.exe, поместил его в папку RansomWare и добавил в архив, БУДЬТЕ КРАЙНЕ ОСТОРОЖНЫ - не запустите его

 

С этим можно что-то сделать или любые попытки тщетны?

 

Изменено пользователем Sandor
Убрал вредоносное вложение
Опубликовано

Не поможет. Без ключа расшифровать не возможно.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей47
      Автор Сергей47
      Кто-нибудь сталкивался с этим?
    • bigV
      Автор bigV
      Прошу помочь в расшифровке.
      Есть база данный MySQL на 6 Gb, и файловое хранилище, основная цель дешифровать эти файлы.

      Если расшифровка невозможна, прошу указать в ответе.
      Заранее благодарю.
      ----------------------
      Please help me decrypt files. There is a 6 Gb MySQL database, and file storage, the main purpose is to decrypt these files. If decryption is not possible, please indicate in the answer. Thank you in advance.
      encrypted and orig files.7z
      FILES ENCRYPTED.txt
    • Stedxem91
      Автор Stedxem91
      Здравствуйте! У меня несколько не стандартная ситуация! В организации 4 компьютера заражены вирусом шифровальщиком с почтой james2020m@aol.com, странно что не в хронологическом порядке и не с общими папками! Три из них заражены полностью, то есть камня на камне не осталось от информации, затерто буквально все что можно, но есть один, по которому он прошелся всего ничего - зашифровал три базы 1с из 20 примерно, все документы в порядке, это я смотрю через live cd. Но я также вижу, что у него живые точки восстановления! В папке system volume information, там файлы по 5 гигабайт не зашифрованы! Я так понимаю, что если я заведу компьютер в обычном режиме - то вирус продолжит свою работу! Если же не заведу - то не смогу воспользоваться точкам восстановления! Подскажите, как его остановить, чтобы можно было запустить систему и предыдущие версии баз восстановить!
      DESKPR.0.rar Подпись модуль.2.jpg.id-043779A6.[James2020m@aol.com].rar
    • test17
      Автор test17
      PROJECTBLACK@CRIPTEXT.COM
       
      Не платите выкуп данному мошеннику!
      Это кидалово.
      Деньги перечислены - декриптора нет уже неделю!
      Потеряны деньги, потеряно время.
       
      Do not pay a ransom to this fraudster!
      This is a scam.
      The money has been transferred - the descriptor has been missing for a week!
    • mixa200z
      Автор mixa200z
      28.06.2021 залетел вирус  
      Каталоги 2018.zip FILES ENCRYPTED.txt
×
×
  • Создать...