Перейти к содержанию

Зашифровали данные. Crylock


Рекомендуемые сообщения

Добрый день. Вчера обнаружил, что зашифровали файлы. Есть подозрениlogs.rarе, что через RDP. Похоже на Trojan-Ransom.Win32.Cryakl. Система не переустанавливалась. Приложил логи. Зашифрованные файлы в лс.

Ссылка на комментарий
Поделиться на другие сайты

Тут у Вас и кроме шифратора проблем предостаточно. Присылайте свои зашифрованные файлы.

 

Пользователь 

Цитата

john (S-1-5-21-2391714132-3946108970-1286500847-1004 - Administrator - Enabled) => C:\Users\john

думаю, не Ваш. Удалите его.

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
VirusTotal: C:\Windows\shtsenv.exe; C:\Windows\empslb.exe; C:\Windows\wsntserv.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\RunDLL\rundll.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\RunDLL\system.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\WindowsTask\audiodg.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\WindowsTask\MicrosoftHost.exe
HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe [2084864 2020-05-05] (Realtek Semiconductor) [File not signed] <==== ATTENTION
HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe [2084864 2020-05-05] (Realtek Semiconductor) [File not signed] <==== ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
HKU\S-1-5-18\...\Policies\Explorer: [DisallowRun] 1
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [1] eav_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [2] avast_free_antivirus_setup_online.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [3] eis_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [4] essf_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [5] hitmanpro_x64.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [6] ESETOnlineScanner_UKR.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [7] ESETOnlineScanner_RUS.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [8] HitmanPro.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [9] 360TS_Setup_Mini.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [10] Cezurity_Scanner_Pro_Free.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [11] Cube.exe
2020-08-24 09:38 - 2020-08-26 02:20 - 000000000 __SHD C:\rdp
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Windows\NetworkDistribution
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Norton
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\McAfee
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Kaspersky Lab Setup Files
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\grizzly
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Driver Foundation Visions VHG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Doctor Web
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\360safe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Norton
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\McAfee
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Kaspersky Lab Setup Files
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\grizzly
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Driver Foundation Visions VHG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Doctor Web
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\360safe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\SpyHunter
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\RDP Wrapper
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Enigma Software Group
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\COMODO
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Cezurity
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\ByteFence
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\AVG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\AVAST Software
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Zaxar
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\SpyHunter
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Panda Security
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Microsoft JDX
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\GRIZZLY Antivirus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Cezurity
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\AVG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\AVAST Software
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\360
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\KVRT_Data
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\AdwCleaner
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\SysWOW64\Drivers\conhost.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\svchost.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\java.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\boy.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\script.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\olly.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\lsass2.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\lsass.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\kz.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\script.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\olly.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\lsass2.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\lsass.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\kz.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Windows\speechstracing
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\MB3Install
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Indus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Avira
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\MB3Install
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Indus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Avira
2020-08-24 09:37 - 2020-08-26 21:23 - 000000000 __SHD C:\Users\Все пользователи\WindowsTask
2020-08-24 09:37 - 2020-08-26 21:23 - 000000000 __SHD C:\ProgramData\WindowsTask
2020-08-24 09:37 - 2020-08-24 09:45 - 000000000 __SHD C:\Users\Все пользователи\install
2020-08-24 09:37 - 2020-08-24 09:45 - 000000000 __SHD C:\ProgramData\install
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Windows
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\RealtekHD
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Windows
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\RealtekHD
2020-08-24 09:37 - 2020-08-24 09:37 - 000000000 ____D C:\Users\Все пользователи\System32
2020-08-24 09:37 - 2020-08-24 09:37 - 000000000 ____D C:\ProgramData\System32
2020-08-24 09:37 - 2020-08-23 10:49 - 000000000 __SHD C:\Users\Все пользователи\RunDLL
2020-08-24 09:37 - 2020-08-23 10:49 - 000000000 __SHD C:\ProgramData\RunDLL
Reboot:
End::

2. Скопируйте выделенный текст (правая кнопка мышиКопировать).

3. Запустите Farbar Recovery Scan Tool.

4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
     
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Дмитрий С1990
      От Дмитрий С1990
      Был зашифрован ПК по средствам подключения по rdp  к учетной записи администратора и подобранному паролю.
      Addition.txt virus.7z FRST.txt
    • Федор45
      От Федор45
      Добрый день!
      Утром получили зашифрованные базы 1С, другие продукты не тронуты
       
      FRST.txt Addition.txt
      для примера зашифрованный архив
      БАНК.rar
    • animewko25
      От animewko25
      Добрый день!
      Подскажите каким способом можно перенести базу данных SQL KSC на другой диск.
      Финт с заменой буквы не проходит,может быть есть какой нибудь мануал
    • AYu
      От AYu
      Взломали сервер, зашифровали данные, требуют выкуп. Может ктосталкивался с ним? Ведем переговоры с *****
      yFhK8sxrC0.rar
    • madlab
      От madlab
      На компьютере зашифрованы диски. В системе был установлен Kaspersky Small Office Security (сейчас он в системе не обнаруживается).
      При обращении к диску требуется ввести пароль.
      Системный диск не зашифрован. На нем встречаются файлы с расширением "ooo4ps".
      В архиве "UCPStorage.7z" есть зашифрованный (и, похоже, он же, но не зашифрованный) файл.
      Kaspersky Virus Removal Tool угроз не обнаружил.
      Есть ли возможность помочь?
      Спасибо.
      FRST.txt UCPStorage.7z
×
×
  • Создать...