Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

 

Вирус-шифровальщик зашифровал все файлы на сервере 1С, контроллере домена и рабочих машинах в домене. Остановил MS SQL сервер и зашифровал файлы баз данных. Удалил все log-файлы.

 

Оставил сообщение:

"All your files have been encrypted due to a security problem with your PC. If you want to restore them, write us to the e-mail Smith1@mailfence.com
Write this ID in the title of your message 0AA58CDB
In case of no answer in 24 hours write us to theese e-mails:fun63s@protonmail.com
You have to pay for decryption in Bitcoins. The price depends on how fast you write to us. After payment we will send you the decryption tool that will decrypt all your files."

 

Зашифровал даже не значимые файлы типа:

desktop.ini.id-9C15C2BB.[dr.crypt@aol.com].NWA.id-9C15C2BB.[Smith1@mailfence.com].Aim


 

Опубликовано

Добрый день!

 

Прошу извинить, что не прикрепил логи проверки согласно Порядка оформления запроса о помощи.

Прикрепляю их в этом сообщении.

CollectionLog-2020.08.18-13.00.zip

Опубликовано

Здравствуйте, зашифровано с помощью шифровальщика crysis.

 

Пофиксите следующие строчки в HiJackThis.

 

O4 - HKLM\..\Run: [svchost.exe] = C:\Users\Администратор\AppData\Roaming\svchost.exe  (file missing)
O26 - Debugger: HKLM\..\taskmgr.exe: [Debugger] = Hotkey Disabled (file missing)

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  2. Убедитесь, что под окном Optional Scan отмечены "List BCD" и "90 Days Files".
  3. Нажмите кнопку Scan.
  4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  5. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png

 

Опубликовано

Добрый день!

 

Большое спасибо за поддержку!

 

Пофиксил указанные строки в HiJackThis.

Выполнил Farbar Recovery Scan Tool. Отчеты прикрепляю к данному сообщению.

Addition.txt FRST.txt

Опубликовано

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО
  2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в кодировке Юникод в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    CreateRestorePoint:
    HKLM\...\Run: [svchost.exe] => C:\Users\Администратор\AppData\Roaming\svchost.exe <==== ATTENTION
    HKLM\...\Run: [C:\Windows\System32\Info.hta] => C:\Windows\System32\Info.hta [13926 2020-08-16] () [File not signed]
    C:\Users\Администратор\AppData\Roaming\svchost.exe
    
  3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  4. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

Опубликовано

Добрый вечер!

 

Выполнил всё согласно пунктам с 1-го по 3-й. Файл Fixlog.txt прикрепляю к данному сообщению.

Архив, указанный в пункте 4, создан не был.

 

Следует ли мне нажать <OK> после чего произойдёт перезагрузка компьютера, как это сообщает FRST?

Fixlog.txt

 

Добрый день!
 

 

Что ещё необходимо предоставить?

 

Опубликовано

Лицензия на Антивирус Касперского имеется?

Опубликовано

Михаил, есть лицензия Kaspersky Endpoint Security для бизнеса -- Стандартный Russian Edition. 10­14 Node 1 year Renewal License

 

Опубликовано

Создайте запрос через Kaspersky Company Account 

 

К запросу добавьте несколько зашифрованных файлов и содержимое папки C:\FRST\Quarantine.

Опубликовано

Добрый день!

 

Без запроса никак?

Админ всё никак не может отправить из ЛК.

Опубликовано

На форуме с расшифровкой не поможем. Впрочем, там тоже шансов мало, но это лучше чем ничего.  

Опубликовано

Прикрепил, номер запроса INC000011827948

Опубликовано

Добрый день!
Есть новости?

 

ещё вопрос

 

1. товарищи шифровальщики ранее отвечали на почту

fun63s@protonmail.com / smith1@mailfence.com

 

но сегодня перестали :

    rejected: Address does not exist

 

получается больше с ними никак не связаться ?

 

 

2. https://www.pcrisk.pt/guias-de-remocao/10061-aim-ransomwarehttps://www.pcrisk.pt/guias-de-remocao/10061-aim-ransomware

 

вот это всё ерунда же ?

Опубликовано

Добрый день, я в ЛК не работаю и не могу отслеживать состояние вашего запроса. Можете попробовать уточнить состояние запроса по горячей линии для корпоративных пользователей. 

Опубликовано

Не платите этим упырям-мошенникам

 

По почте люди договорились, что за $1100 они расшифруют 2 ID

перевели им деньги, они прислали сканер (могу его выложить)

запустили на 2х компах, сканер нашёл 5 ID (видимо из-за сетевых папок) и теперь они ещё хотят $1100 за все 5 ID

 

их координаты

smith265@protonmail.com

telegram id: @smith39k

https://www.blockchain.com/btc/address/3BJwZ6DDFz8tFTMQiaagpeULscDyARwRtt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Grecener
      Автор Grecener
      Добрый день, случилась такая же беда, что и у Lom1k.
      Помогите пожалуйста чем можно.
      Сделал все как описано ранее, прикладываю фалы, сделано на зараженной машине. 
       

      Сообщение от модератора Mark D. Pearlstone Перемещено из темы. FRST.txt
      Addition.txt
      info.hta.zip
    • eduard777
      Автор eduard777
      Добрый день!
      Подскажите, можно ли расшифровать файлы после trojan-ransom.win32.crysis.to?
      если да, помогите пожалуйста.
      логи прикреплены
      CollectionLog-2020.02.05-21.11.zip
    • mosfod
      Автор mosfod
      Добрый вечер.
      Вирус зашифровал базы 1с и другие файлы. образцы прикрепляю. подскажите что можно сделать.
       
      https://yadi.sk/d/1wXfTa_gfYO7Xg
       
      https://yadi.sk/d/FIgNg_XBDcjCbA
       
      в файле записке написано
       
      all your data has been locked us
      You want to return?
      Write email testfile1@protonmail.com or bitcoins12@tutanota.com

      результат сканирования AutoLogger
      https://yadi.sk/d/IXcarjfPwSxuXw
    • Jordan
      Автор Jordan
      Добрый день.
       
      На Windows2008 был подобран пароль и запущен шифровальщик. После шифрования файлы имеют вид [имя файла].id-********.[*******@aol.com].bot
      После обнаружения данной ситуации вирус был найден и удален, но на всякий случай был восстановлен системный раздел из бэкапа.
      Хотелось бы понимать перспективы дешифрации. Спасибо.
      CollectionLog-2019.12.24-19.54.zip
      FRST.zip
    • lex445
      Автор lex445
      Прошу помощи в расшифровке файлов .harma . Сам компьютер почистил . Содержимое файла FILES ENCRYPTED.txt :
      all your data has been locked us
      You want to return?
      Write email maximum@onlinehelp.host
       
      Все фалы переименованы с расширением .id-F07E71A4.[maximum@onlinehelp.host ].harma
       
      Буду очень признателен в помощи.
       
       
      CollectionLog-2019.12.17-19.10.zip
×
×
  • Создать...