Перейти к содержанию

Рекомендуемые сообщения

Добрый день. Вчера обнаружил, что зашифровали файлы. Есть подозрениlogs.rarе, что через RDP. Похоже на Trojan-Ransom.Win32.Cryakl. Система не переустанавливалась. Приложил логи. Зашифрованные файлы в лс.

Ссылка на комментарий
Поделиться на другие сайты

Тут у Вас и кроме шифратора проблем предостаточно. Присылайте свои зашифрованные файлы.

 

Пользователь 

Цитата

john (S-1-5-21-2391714132-3946108970-1286500847-1004 - Administrator - Enabled) => C:\Users\john

думаю, не Ваш. Удалите его.

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
VirusTotal: C:\Windows\shtsenv.exe; C:\Windows\empslb.exe; C:\Windows\wsntserv.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\RunDLL\rundll.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\RunDLL\system.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\WindowsTask\audiodg.exe
(Microsoft Corporation) [File not signed] C:\ProgramData\WindowsTask\MicrosoftHost.exe
HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe [2084864 2020-05-05] (Realtek Semiconductor) [File not signed] <==== ATTENTION
HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe [2084864 2020-05-05] (Realtek Semiconductor) [File not signed] <==== ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
HKU\S-1-5-18\...\Policies\Explorer: [DisallowRun] 1
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [1] eav_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [2] avast_free_antivirus_setup_online.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [3] eis_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [4] essf_trial_rus.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [5] hitmanpro_x64.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [6] ESETOnlineScanner_UKR.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [7] ESETOnlineScanner_RUS.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [8] HitmanPro.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [9] 360TS_Setup_Mini.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [10] Cezurity_Scanner_Pro_Free.exe
HKU\S-1-5-18\...\Policies\Explorer\DisallowRun: [11] Cube.exe
2020-08-24 09:38 - 2020-08-26 02:20 - 000000000 __SHD C:\rdp
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Windows\NetworkDistribution
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Norton
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\McAfee
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Kaspersky Lab Setup Files
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\grizzly
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Driver Foundation Visions VHG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Doctor Web
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\360safe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Norton
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\McAfee
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Kaspersky Lab Setup Files
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\grizzly
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Driver Foundation Visions VHG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Doctor Web
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\360safe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\SpyHunter
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\RDP Wrapper
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\ESET
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Enigma Software Group
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\COMODO
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\Cezurity
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\ByteFence
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\AVG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files\AVAST Software
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Zaxar
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\SpyHunter
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Panda Security
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Microsoft JDX
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Kaspersky Lab
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\GRIZZLY Antivirus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\Cezurity
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\AVG
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\AVAST Software
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\Program Files (x86)\360
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\KVRT_Data
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 __SHD C:\AdwCleaner
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\SysWOW64\Drivers\conhost.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\svchost.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\java.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Windows\boy.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\script.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\olly.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\lsass2.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\lsass.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\Users\Все пользователи\kz.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\script.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\olly.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\lsass2.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\lsass.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ___SH C:\ProgramData\kz.exe
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Windows\speechstracing
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\MB3Install
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Indus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\Users\Все пользователи\Avira
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\MB3Install
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Malwarebytes
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Indus
2020-08-24 09:38 - 2020-08-24 09:38 - 000000000 ____D C:\ProgramData\Avira
2020-08-24 09:37 - 2020-08-26 21:23 - 000000000 __SHD C:\Users\Все пользователи\WindowsTask
2020-08-24 09:37 - 2020-08-26 21:23 - 000000000 __SHD C:\ProgramData\WindowsTask
2020-08-24 09:37 - 2020-08-24 09:45 - 000000000 __SHD C:\Users\Все пользователи\install
2020-08-24 09:37 - 2020-08-24 09:45 - 000000000 __SHD C:\ProgramData\install
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\Windows
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\Users\Все пользователи\RealtekHD
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\Windows
2020-08-24 09:37 - 2020-08-24 09:38 - 000000000 __SHD C:\ProgramData\RealtekHD
2020-08-24 09:37 - 2020-08-24 09:37 - 000000000 ____D C:\Users\Все пользователи\System32
2020-08-24 09:37 - 2020-08-24 09:37 - 000000000 ____D C:\ProgramData\System32
2020-08-24 09:37 - 2020-08-23 10:49 - 000000000 __SHD C:\Users\Все пользователи\RunDLL
2020-08-24 09:37 - 2020-08-23 10:49 - 000000000 __SHD C:\ProgramData\RunDLL
Reboot:
End::

2. Скопируйте выделенный текст (правая кнопка мышиКопировать).

3. Запустите Farbar Recovery Scan Tool.

4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
     
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alkart1975
      Автор Alkart1975
      Здравствуйте.
      Зловред зашифровал битлокером несистемный диск. Злоумышленники просят выкуп на почту davidblaine@mail2world.com и bitlockerlock.unlock@gmail.com
      С диска С удалены файлы баз данных и документы. На компьютере несколько пользователей. 
      На рабочем столе одного из пользователей оставлен файл PLEASE READ с требованием оплаты.
      Прошу помощи. Возможно ли расшифровать диск? Или восстановить файлы баз данных 1С. 
      Addition.txt FRST.txt PLEASE READ.txt
    • Zakot
      Автор Zakot
      На сервере вчера вирус зашифровал данные, возможно через RDP попал, сегодня обнаружили.
      virus.zipFRST.txtAddition.txt
    • sanka
      Автор sanka
      Добрый день!
       
      Просьба помочь с расшифровкой.
      Лог FRST, записка вымогателя и примеры зашифрованных файлов во вложении
      FRST.zip примеры и записка вымогателя.zip
    • KL FC Bot
      Автор KL FC Bot
      7 июля 2025 года Google выпустила обновление Gemini, которое дает AI-помощнику доступ к приложениям Phone, Messages, WhatsApp и Utilities на Android-устройствах. Компания анонсировала это событие e-mail-рассылкой пользователям своего чат-бота, которых просто поставили перед фактом: «Мы упростили взаимодействие Gemini с вашим устройством… Gemini скоро сможет помочь вам использовать «Телефон», «Сообщения», WhatsApp и «Утилиты» на вашем телефоне, независимо от того, включена ли ваша активность приложений Gemini или нет».
      С точки зрения Google, обновление улучшает приватность, поскольку теперь пользователям доступны функции Gemini без необходимости включать Gemini Apps Activity. Удобно, не правда ли?
       
      View the full article
    • Media-Box
      Автор Media-Box
      Помогите пожалуйста😪 У меня также шифровальщик проник на два компьютера. Практически 11Тб фильмов и сериалов были испорчены. Это потеря потерь
      Файлы.zip
       
      Сообщение от модератора kmscom Сообщение перенесено из темы KOZANOSTRA зашифровано 2 ПК
×
×
  • Создать...