Перейти к содержанию

Рекомендуемые сообщения

Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\Run: [76339C25-A8E2685B] => C:\Users\vladyka\AppData\Local\Temp\svcztv.exe <==== ATTENTION
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\Run: [8E496FEA-78C93D53hta] => C:\Users\vladyka\AppData\Local\Temp\how_to_decrypt.hta [13918 2021-01-19] () [File not signed] <==== ATTENTION
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {2265743a-f3e3-11e8-a91a-448a5b33e473} - E:\HiSuiteDownLoader.exe
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {bbb0d04b-aa3e-11e6-970c-448a5b33e473} - E:\AutoRun.exe
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {bbb0d05b-aa3e-11e6-970c-448a5b33e473} - E:\AutoRun.exe
    GroupPolicy: Restriction - Chrome <==== ATTENTION
    Policies: C:\ProgramData\NTUSER.pol: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    Task: {970CC1AE-D04B-4CE0-B571-60C9ECC07B3B} - \SidebarExecute -> No File <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [bgomnbpelpcdicbnicimghcecemjpbef]
    CHR HKLM\...\Chrome\Extension: [cegdomhocaeoedbdpfolmgjkjaijfomo]
    CHR HKLM\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - C:\Program Files\Adobe\Acrobat 11.0\Acrobat\Browser\WCChromeExtn\WCChromeExtn.crx [2014-12-03]
    CHR HKLM\...\Chrome\Extension: [gbjeiekahklbgbfccohipinhgaadijad]
    CHR HKLM\...\Chrome\Extension: [kbddieidiedfcgiijjmlppjkcnmdkabk]
    CHR HKLM\...\Chrome\Extension: [kppacdmmddediahklmcgkgdhhoojemmd]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gkdkfnbddpdpidbpnljcocpjeaafngdb]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh]
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\Users\vladyka\how_to_decrypt.hta
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\Users\vladyka\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\how_to_decrypt.hta
    2021-01-20 07:39 - 2021-01-20 07:39 - 000013918 _____ C:\Users\vladyka\Downloads\how_to_decrypt.hta
    2021-01-20 07:36 - 2021-01-20 07:36 - 000013918 _____ C:\Users\vladyka\Documents\how_to_decrypt.hta
    2021-01-20 07:36 - 2021-01-20 07:36 - 000013918 _____ C:\Users\vladyka\Desktop\how_to_decrypt.hta
    2021-01-20 04:58 - 2021-01-20 04:58 - 000013918 _____ C:\Users\vladyka\AppData\Roaming\how_to_decrypt.hta
    2021-01-20 04:58 - 2021-01-20 04:58 - 000013918 _____ C:\Users\vladyka\AppData\how_to_decrypt.hta
    2021-01-20 04:51 - 2021-01-20 04:51 - 000013918 _____ C:\Users\vladyka\AppData\LocalLow\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\vladyka\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\User1\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\User1\Desktop\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Downloads\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Documents\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Desktop\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\LocalLow\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Public\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default User\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Все пользователи\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Все пользователи\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Public\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Downloads\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Downloads\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Desktop\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\Users\Все пользователи\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\Users\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\ProgramData\how_to_decrypt.hta
    Reboot:
    End::

     


  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

 


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты
48 минут назад, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению

Покажите.

 

9 минут назад, Pru сказал:

как шифратор попал

Чаще всего через взломанный RDP. Поэтому пароли на него смените и желательно спрятать RDP за VPN.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • От ArtyomR
      Здравствуйте, в общем дело какое. Столкнулся с проблемой установки KIS: открываю установщик KIS/вылетает секундное пустое окошечко и исчезает. Решил покопаться в интернете, и наткнулся на KVRT, но, и с ним похожая история, он запускается, есть окошечко, но при нажатии на "Начать проверку" ничего не происходит. 
    • От a.fobos
      Всем привет!
      Мне принесли починить компьютер. 
      Там был жёсткий диск, на котором, видимо был вирус. 
      Я его подключил в свой ПК и теперь этот вирус на моём ПК. 
      Про тот компьютер забудьте. 
      Я его убрал в сторону. 
      Я не знаю, как починить свой. 
      На данный момент в компьютере стоит
      Блок Питания, материнская плата, 4 планки ОЗУ, видеокарта, процессор и SSD-диск, на котором была винда. 
      Отформатировал я SSD, в надежде, что вирус уйдëт, но он будто заразил Материнскую плату. 
      Не даёт поставить новую винду. 
      При запуске появляются разноцветные полосы, после которых моргает в верхнем левом углу нижнее подчёркивание. 
      Или вообще выключается. 
      Не знаю, что делать
      ссд полностью пустой
    • От Chel
      Всем доброго времени суток.
      Поймали вирус шифровальщик.
      Теперь все данные на ПК зашифрованы.
      Нужно определить вирус-шифровальщик.
      Очень нужна помощь в расшифровке файлов.
       
      Addition.txt FRST.txt Файлы.rar
    • От Waitbk
      Здравствуйте!
      Были похищены (зашифрованы) файлы с внешнего жесткого диска, а также файлы с внутреннего жесткого диска. На рабочий стол размещен текстовый файл с названием "Ваши файлы зашифрованы", при открытии файла следующий текст:
      "Ваши файлы зашифрованы
      Почта для связи aes255@mail.ru"
      Рядом расположен архив с названием "данные тут". В архиве похищенные данные с файлами, которые требуют пароля для их открытия.
      Проблему обнаружил 15.06.2021г.
      Прошу помочь вернуть похищенные данные.
       
      CollectionLog-2021.06.15-19.22.zip
    • От АлексейОстроумов
      Утром обнаружили зашифрованные файлы баз данных 1С и документов honeststandhope@qq.com   
      можно  ли расшифровать данные   
×
×
  • Создать...