Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день. Вчера обнаружил, что зашифровали файлы. Есть подозрениlogs.rarе, что через RDP. Похоже на Trojan-Ransom.Win32.Cryakl. Система не переустанавливалась. Приложил логи. Зашифрованные файлы в лс.

Опубликовано

Тут у Вас и кроме шифратора проблем предостаточно. Присылайте свои зашифрованные файлы.

 

Пользователь 

Цитата

john (S-1-5-21-2391714132-3946108970-1286500847-1004 - Administrator - Enabled) => C:\Users\john

думаю, не Ваш. Удалите его.

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
VirusTotal: C:\Windows\shtsenv.exe; C:\Windows\empslb.exe; C:\Windows\wsntserv.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\RunDLL\rundll.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\RunDLL\system.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\WindowsTask\audiodg.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\WindowsTask\MicrosoftHost.exe
HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe [2084864 2020-05-05] (Realtek Semiconductor) [File not signed] <==== ATTENTION
HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe [2084864 2020-05-05] (Realtek Semiconductor) [File not signed] <==== ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
HKU\S-1-5-18\...\Policies\Explorer: [DisallowRun] 1
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [1] eav_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [2] avast_free_antivirus_setup_online.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [3] eis_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [4] essf_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [5] hitmanpro_x64.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [6] ESETOnlineScanner_UKR.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [7] ESETOnlineScanner_RUS.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [8] HitmanPro.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [9] 360TS_Setup_Mini.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [10] Cezurity_Scanner_Pro_Free.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [11] Cube.exe
2020-08-24 09:38 - 2020-08-26 02:20 - 000000000 __SHD C:\rdp
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Windows\NetworkDistribution
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Norton
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\McAfee
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Kaspersky Lab Setup Files
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\grizzly
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Driver Foundation Visions VHG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Doctor Web
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\360safe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Norton
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\McAfee
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Kaspersky Lab Setup Files
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\grizzly
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Driver Foundation Visions VHG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Doctor Web
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\360safe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\SpyHunter
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\RDP Wrapper
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Enigma Software Group
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\COMODO
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Cezurity
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\ByteFence
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\AVG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\AVAST Software
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Zaxar
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\SpyHunter
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Panda Security
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Microsoft JDX
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\GRIZZLY Antivirus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Cezurity
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\AVG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\AVAST Software
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\360
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\KVRT_Data
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\AdwCleaner
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\SysWOW64\Drivers\conhost.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\svchost.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\java.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\boy.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\script.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\olly.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\lsass2.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\lsass.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\kz.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\script.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\olly.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\lsass2.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\lsass.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\kz.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Windows\speechstracing
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\MB3Install
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Indus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Avira
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\MB3Install
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Indus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Avira
2020-08-24 09:37 - 2020-08-26 21:23 - 000000000 __SHD C:\Users\Все пользователи\WindowsTask
2020-08-24 09:37 - 2020-08-26 21:23 - 000000000 __SHD C:\ProgramData\WindowsTask
2020-08-24 09:37 - 2020-08-24 09:45 - 000000000 __SHD C:\Users\Все пользователи\install
2020-08-24 09:37 - 2020-08-24 09:45 - 000000000 __SHD C:\ProgramData\install
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Windows
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\RealtekHD
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Windows
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\RealtekHD
2020-08-24 09:37 - 2020-08-24 09:37 - 000000000 ____D C:\Users\Все пользователи\System32
2020-08-24 09:37 - 2020-08-24 09:37 - 000000000 ____D C:\ProgramData\System32
2020-08-24 09:37 - 2020-08-23 10:49 - 000000000 __SHD C:\Users\Все пользователи\RunDLL
2020-08-24 09:37 - 2020-08-23 10:49 - 000000000 __SHD C:\ProgramData\RunDLL
Reboot:
End::

2. Скопируйте выделенный текст (правая кнопка мышиКопировать).

3. Запустите Farbar Recovery Scan Tool.

4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
     
Опубликовано

Зашифровано версией 2.0.0.0. Расшифровки нет.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Дмитрий С1990
      Автор Дмитрий С1990
      Был зашифрован ПК по средствам подключения по rdp  к учетной записи администратора и подобранному паролю.
      Addition.txt virus.7z FRST.txt
    • Илья-Р
      Автор Илья-Р
      Surtr зашифровал данные.
       
      Ниже сообщение.
       
      What happened to your files?
      Unfortunately, your server was compromised, 
      using a security hole in your server.
      All your files are encrypted with a military algorithm .
      in order to contact us you can email this address
      dectokyo@onionmail.org
      use this ID( l0s9viwsc8if5y ) for the title of your email.
      if you weren't able to contact us within 24 hours please email :
      dectokyo@cock.li , TELEGRAM :@tokyosupp
      Only we can decrypt your files.
      Please do not contact separate fraudulent sites.
      You can use freeand even paid software on the Internet, 
      but it is uselessand will cause you to lose filesand timeand money.
       
      В приложении архив RAR. 
       
      Подскажите, пожалуйста, как расшифровать?
      Surtr.rar
    • Zakot
      Автор Zakot
      На сервере вчера вирус зашифровал данные, возможно через RDP попал, сегодня обнаружили.
      virus.zipFRST.txtAddition.txt
    • Инфлюенсер
      Автор Инфлюенсер
      Добрый день, произошел взлом системы. Пострадали пк и сервера, злоумышленник зашифровал данные. Так же попросил выкуп. для теста дал пароль от одного из дисков с помощью которого удалось расшифровать диск с которого собраны логи по запросу, в данный момент диски заблокированы. Требуется ли с помощью программы R.Saver   попытаться вытащить какиет-о файлы, так как в настоящий момент  диски являются роу
      Addition.txtFRST.txt
    • Shystrik
      Автор Shystrik
      Добрый день, на одном из наших ПК появился шифровальщик, и зашифровал данные. Подскажите как от него избавиться и остановить его работу для начала. Нужно ли переустанавливать ОС на ПК ?
×
×
  • Создать...