Перейти к содержанию

Рекомендуемые сообщения

Добрый день! Нуждаюсь в помощи.  Wannacash зашифровал файлы docx, excel, PDF, фото, видео.словил при скачивании ключей на нод 32.высылаю примеры файлов.и письмо.. и логи

Как расшифровать файлы.txt 60144 Фaйл зaшифрoвaн [petrov441@protonmail.com] wannacash .zip 60145 Фaйл зaшифрoвaн [petrov441@protonmail.com] wannacash .zip CollectionLog-2020.11.29-15.23.zip

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Расшифровки этой версии вымогателя нет. Помощь в очистке системы нужна или планируете переустановку?

Ссылка на сообщение
Поделиться на другие сайты

Активного заражения нет, так что будем чистить следы и мусор. Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Через Панель управления (Параметры) - Удаление программ (Приложения и возможности) - удалите нежелательное ПО:
 

Цитата

 

Atom

Bing Bar

UmmyVideoDownloader

Unity Web Player

Амиго

Кнопка "Яндекс" на панели задач

Служба автоматического обновления программ

 

 

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-199698121-3711949756-1200328802-1001\...\Run: [maxx] => explorer.exe hxxp://sd-steam.info <==== ATTENTION
    GroupPolicy: Restriction ? <==== ATTENTION
    GroupPolicy\User: Restriction ? <==== ATTENTION
    Task: {6C3F3B95-2CAC-4A04-8C1C-4E14EE26CF3B} - System32\Tasks\MailRuUpdater => C:\Users\maxx\AppData\Local\Mail.Ru\MailRuUpdater.exe [4157656 2016-10-21] (LLC Mail.Ru -> Mail.Ru) <==== ATTENTION
    Task: {BFD53184-8C19-4820-992D-8994BBCBE51A} - System32\Tasks\Avast Software\Overseer => C:\Program Files\Common Files\AVAST Software\Overseer\overseer.exe [1741416 2020-09-19] (Avast Software s.r.o. -> Avast Software)
    FF user.js: detected! => C:\Users\maxx\AppData\Roaming\Mozilla\Firefox\Profiles\4riyz326.default\user.js [2013-03-15]
    ShellIconOverlayIdentifiers: [00asw] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    AlternateDataStreams: C:\Users\maxx:Heroes & Generals [38]
    AlternateDataStreams: C:\Users\Public\AppData:CSM [221]
    FirewallRules: [{7C51429F-6247-428C-BD91-E939D981A370}] => (Allow) LPort=1688
    FirewallRules: [{15042C8B-D6F0-4395-896D-CC0E222261FA}] => (Allow) C:\Program Files\AVAST Software\Avast\AvEmUpdate.exe => No File
    FirewallRules: [{4F083A2E-DDA0-4E53-8ECE-17A384D02D87}] => (Allow) C:\Program Files\AVAST Software\Avast\AvEmUpdate.exe => No File
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

 


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Изменено пользователем Sandor
Ссылка на сообщение
Поделиться на другие сайты

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

  • Запустите повторно (если уже закрыли) AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Информационная панель нажмите Запустить проверку.
  • По окончании нажмите кнопку Карантин и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
  • (Обратите внимание - C и S - это разные буквы).


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!

Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Если есть возможность, отложите их до лучших времен, вдруг злоумышленник расщедрится и выложит ключи.

 

В завершение:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню Параметры прокрутите вниз и выберите Удалить.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • RMax
      От RMax
      Здравствуйте.
      Имеется коллекция семейных фотографий, зашифрованных ещё в 2020 году. Система переустанавливалась. Папку с фото сохранили на будущее, если вдруг появится дешифровщик. Файлы имеют название типа: Файл зашифрован [omygosh@cock.li] wannacash.zip
      Прикрепляю один такой. Помогите, будьте добры.
      22895 Фaйл зaшифрoвaн [omygosh@cock.li] wаппасаsh .zip
    • Dexter627
      От Dexter627
      Доброго времени суток! Зашифрованными оказались личные фотографии: подруг, однагруппников, конференций по учёбе. Шифровальщик: Wannacash. Подозреваю файл "Ключи активации на 365.zip". Общий объем зашифрованных файлов 47,5 мегабайт
      Логги:
      CollectionLog-2022.06.13-15.39.zip
    • EduardSidoruk
      От EduardSidoruk
      Добрый времени суток, у меня примерно год назад появился Trojan, по его обнаружению, переустановил ОС. Файлы с фотографиями были зашифрованы. Скорее всего шифрование произошло после запуска, какой-то программы, было давно, поэтому точно сказать не могу. На различных порталах выдало возможный Троян - WannaCash. Прошу оказать помощь в связи с этой проблемой. Все файлы прикрепляю к теме.
      Зашифрованные файлы.7z FRST.txt Addition.txt
    • ABT4
      От ABT4
      Доброго времени суток.
      В 2019 г. родственники "поймали" шифровщик.  Фотоархив хранился на отдельном жестком диске.
      Файлы на этом диске получили имя: "Файл зашифрован [Изображение ХХХ.jpg].wannacash .zip", 
      (где ХХХ - это  01, 02 и т.д.)
      При попытке открыть файлы пишет, к примеру: "Файл зашифрован. Пиши. почта: onlymoney@firemail.cc | tox chat (https://tox.chat) : 6DAE1649D7DFE6B22CACF937168F1CB397CA0D634081D6A17F810E62C3992812984C2DBFB63F" .
      На зараженном компьютере была переустановленна система, а диск с зашифрованными файлами не трогали.
      Возможно ли  восстановить файлы ? 
       
    • Garey
      От Garey
      Здравствуйте. Помогите люди добрые! скачал файл и поймал вирус, все файлы , фото, видео зашифрованы (Punisher). Подозреваю файл "Ключи активации на 365.zip".
       
      Сообщение от модератора Mark D. Pearlstone Внимательно читайте правила разделов! Евгений Касперский не оказывает техническую поддержку и не помогает вылечиться от вирусов
×
×
  • Создать...