Перейти к содержанию

Рекомендуемые сообщения

кодировщик выборочно перекодировал файлы на машине в домашней сети, куда сбрасывали фото и другое медиа. Ценность только как фото и видео детей.

Я так понял, что с данными можно попрощаться?

сам скрипт я так понял в useful.exe?

Как вычистить хвосты, в таком случае?

Интересно, что на машинHelp.7zе никто не работал. Просто в воскресенье откуда-то проснулся троян... видимо. откатить назад машину не дал - не было видимой точки до троянца.

Заранее спасибо.

Addition.txt FRST.txt

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Файл RESTORE_FILES_INFO.txt тоже прикрепите к следующему сообщению.

 

Логи собирали из безопасного режима. Удалите их и соберите из нормального.

 

Предварительно попробуйте пролечить систему с помощью KVRT.

Ссылка на сообщение
Поделиться на другие сайты
  • 1 month later...

Деинсталлируйте через Панель управления нежелательное ПО:

Цитата

 

Advanced SystemCare Pro

Driver Booster 8

IObit Uninstaller 10

Smart Defrag 4

 

 

Далее:

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\RunOnce: [da51e1af-a2db-4e60-b8c5-eb084efc10e2] => "C:\Users\Svetik\AppData\Local\Temp\{ff8860a0-1ea2-42bb-9411-70f0e544a5a9}\da51e1af-a2db-4e60-b8c5-eb084efc10e2.cmd" <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    Startup: C:\Users\Denis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\mystartup.lnk [2021-03-14]
    ShortcutTarget: mystartup.lnk -> C:\Users\Svetik\AppData\Local\Temp\RESTORE_FILES_INFO.txt () [Файл не подписан] [Файл уже используется]
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\Users\1server.ACER9815\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Denis\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Svetik\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Task: {1F44602D-8ED6-4A8D-ADE8-8846202AF589} - System32\Tasks\SpyHunter4 => C:\Program Files (x86)\SpyHunter\SpyHunter4.exe [8218296 2017-07-13] (Enigma Software Group USA, LLC -> Enigma Software Group USA, LLC.) [Файл не подписан]
    Task: {458B9170-827D-4264-B880-616FF0D816EB} - System32\Tasks\Driver Booster Update => C:\Program Files (x86)\IObit\Driver Booster\8.3.0\AutoUpdate.exe [2268432 2020-12-23] (IObit Information Technology -> IObit)
    Task: {850EA98E-A3D9-49A5-881B-4790F9C031B8} - System32\Tasks\ASC12_SkipUac_Valentina => C:\Program Files (x86)\Advanced SystemCare Pro\ASC.exe [8801040 2020-01-08] (IObit Information Technology -> IObit) [Файл не подписан] [Файл уже используется]
    Task: {9D981632-C3ED-4BE7-88C2-92EB2800D18B} - System32\Tasks\Uninstaller_SkipUac_Denis => C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe [6435088 2020-08-19] (IObit Information Technology -> IObit)
    Task: {AF699081-A972-4584-AAA6-978ED3843D96} - \Inst_Rep -> Нет файла <==== ВНИМАНИЕ
    Task: {D305DCA6-E2C4-4050-AC67-A9653FE9AABA} - System32\Tasks\ASC12_SkipUac_Denis => C:\Program Files (x86)\Advanced SystemCare Pro\ASC.exe [8801040 2020-01-08] (IObit Information Technology -> IObit) [Файл не подписан] [Файл уже используется]
    Task: {D81EB013-F1E9-459D-9513-186B9F0C08AC} - System32\Tasks\ASC_SkipUac_Denis => C:\Program Files (x86)\Advanced SystemCare Pro\ASC.exe [8801040 2020-01-08] (IObit Information Technology -> IObit) [Файл не подписан] [Файл уже используется]
    Task: {F98B2B1A-6958-49BD-A2DD-820C2435F8B2} - System32\Tasks\Driver Booster SkipUAC (Denis) => C:\Program Files (x86)\IObit\Driver Booster\8.3.0\DriverBooster.exe [8152016 2021-02-03] (IObit Information Technology -> IObit)
    Task: C:\Windows\Tasks\SpyHunter4.job => C:\Program Files (x86)\SpyHunter\SpyHunter4.exe
    S4 Windows Host Service; C:\Windows\system32\Windows Host Service\WindowsHostService.exe [12800 2020-04-18] () [Файл не подписан] [Файл уже используется]
    C:\Windows\system32\Windows Host Service\WindowsHostService.exe
    Toolbar: HKU\S-1-5-21-691817225-334091049-3898403143-1000 -> Нет имени - {405DFEAE-1D2F-4649-BE08-C92313C3E1CE} -  Нет файла
    FirewallRules: [{B9D19086-806C-4D2D-BAC0-F3043D32131C}] => (Allow) LPort=8613
    FirewallRules: [{72A502A3-35EE-4899-B8AE-391BEAEC03F1}] => (Allow) LPort=445
    FirewallRules: [{86181085-72B0-4AE5-B6E2-D151F409CC0B}] => (Allow) LPort=3389
    Zip: c:\FRST\Quarantine\
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Ссылка на сообщение
Поделиться на другие сайты

С расшифровкой помочь не сможем, к сожалению.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Ссылка на сообщение
Поделиться на другие сайты

При попытке запустить программу пишет - "ошибка подключения к интернету"

Ни брандмауэра ни антивира нет. Видимо вирус похозяйничал.

Я не могу даже в безопасном режиме загрузиться...

Поэтому лог от локальной базы.

SecurityCheck.txt

в любом случае, спасибо, что пытались помочь

если нет расшифровки, то ничего дальше делать не надо.

спасу оставшиеся файлы данных вставив диск в линукс машину.

а эту систему - в утиль.

Раз нельзя поставить 10ю винду, поставлю Линукс.

Слишком машина дорога, как память...

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • vvsirota
      От vvsirota
      Здравствуйте!
      При авторизации в ОС выходит сообщение:
      Внимание! Внимание! Внимание!
      Добрый день. У Вас возникли сложности на работе?
      Не стоит переживать, наши IT-специалисты помогут Вам.
      Для этого напишите пожалуйста нам на почту.
       
      Наш email - secure811@msgsafe.io
       
      Хорошего и продуктивного дня!
       
      Файлы .doc, .docx, .xlxs на ПК в наименовании добавилось расширение .private
      Есть возможность расшифровать файлы?
    • Elnar
      От Elnar
      Ваши документы, базы данных и другие файлы были зашифрованы. Но не стоит переживать! 
      Мы все расшифруем и вернем на свои места.
      Для расшифровки данных:
      Напишите на почту - secure811@msgsafe.io
       
       *В письме указать Ваш личный идентификатор (Key Identifier)
       *Прикрепите 2 файла до 2 мб для тестовой расшифровки. 
        мы их расшифруем, в качестве доказательства, что ТОЛЬКО МЫ можем расшифровать файлы.
       -Чем быстрее вы сообщите нам свой идентификатор, тем быстрее мы выключим произвольное удаление файлов.
       -Написав нам на почту вы получите дальнейшие инструкции по оплате.
      В ответном письме Вы получите программу для расшифровки.
      После запуска программы-дешифровщика все Ваши файлы будут восстановлены.
      Мы гарантируем:
      100% успешное восстановление всех ваших файлов
      100% гарантию соответствия
      100% безопасный и надежный сервис
      Внимание!
       * Не пытайтесь удалить программу или запускать антивирусные средства
       * Попытки самостоятельной расшифровки файлов приведут к потере Ваших данных
       * Дешифраторы других пользователей несовместимы с Вашими данными, так как у каждого пользователя
      уникальный ключ шифрования

      KEYID: 
      XIJc2wWYAkF5vqpOHXWsmiPkfp2nybT90NICFuqzLGA4MmpNeN3biN5dLlOkxjI3NQytauTVsI0ONcCwjzb3SNHK9qhzmsK1S04mwg46SSMyWwBwP8+6Y7bxuBPbSsdVU4OgJ7U9n44jHwPs8GNatXEnJch6YU6RTGMg/rgezL1TK1KbWmD6oWjLOluhJmtVAMlnT2DzESRNIoWzggSpnnvMyXTeXSg5UmVfvVH4Wvwl6qLh5cIt1vkbmKo+W70cdMQDYHk8y7obV/lStG2x7kPqQSMg4jy6WOrv5ZwwIhQYdduR/jCQQqnYUcpLUHKGcm4CAs9fpy2wx+IyN6rbo3Kz4ejOf777MqJFsqA7A9G/I4pA9EdonQNRH1s9h1xCCl7UQf4kJMQ4uTUJRPAp0ux82SXj0j8Zga7OBtTYh+8R4DTluwYTeRl8RMWReyn6b1QDABf/yZABC97Hda70+PExqtHKCTFVB7S6yZSBj1XvFwKlS9YpzLBKBgsxiwAR1+Y6WFYB2tHnPT0ZDbmFH5Vr+K8FZDqL7GGGT3cA+XQon3ZwngdgXM9iYGZOAOvQmcDvzzjPQCHfpPm3+EeSf/GJlKvAv9ypVJJDa9f7o7atMhwXWhjzBjF8jzAEbY/xoQtWhaBi6N+gmGMeRxF46vu0CqE6Pc4ljOD1v4N+MWQ=
       
    • 4awd
      От 4awd
      На компьютерах файлы зашифрованы с расширением .private
      Зашифровал до чего смог дотянуться.
      Doc/xsl/базы 1с
      Стоит антивирус касперский, которого шифровальщик благополучно отправил в спящий режим.
       
      На рабочем столе появился текстовый файл "Инструкция.txt"
       
      Ваши документы, базы данных и другие файлы были зашифрованы. Но не стоит переживать! 
      Мы все расшифруем и вернем на свои места.
      Для расшифровки данных:
      Напишите на почту - secure811@msgsafe.io
       
       *В письме указать Ваш личный идентификатор (Key Identifier)
       *Прикрепите 2 файла до 2 мб для тестовой расшифровки. 
        мы их расшифруем, в качестве доказательства, что ТОЛЬКО МЫ можем расшифровать файлы.
       -Чем быстрее вы сообщите нам свой идентификатор, тем быстрее мы выключим произвольное удаление файлов.
       -Написав нам на почту вы получите дальнейшие инструкции по оплате.
      В ответном письме Вы получите программу для расшифровки.
      После запуска программы-дешифровщика все Ваши файлы будут восстановлены.
      Мы гарантируем:
      100% успешное восстановление всех ваших файлов
      100% гарантию соответствия
      100% безопасный и надежный сервис
      Внимание!
       * Не пытайтесь удалить программу или запускать антивирусные средства
       * Попытки самостоятельной расшифровки файлов приведут к потере Ваших данных
       * Дешифраторы других пользователей несовместимы с Вашими данными, так как у каждого пользователя
      уникальный ключ шифрования
       
      arch.rar Addition.txt FRST.txt
    • kit_011
      От kit_011
      Добрый день. Поймали шифровальщика. Зашифровал файлы оконччания файлов [blackcat7@tuta.io].777. Сервер выключил сразу, логи дать не могу. Тело вируса тоже не нашел. Прикрепляю щашифрованные файлы и файл с контактами.
      2.pdf.[ID-F05D87A4].[blackcat7@tuta.io].rar decrypt_info.rar Бланк инвентаризации на 21.09.19 БАР Фабрика.xlsx.[ID-F05D87A4].[blackcat7@tuta.io].rar
    • Олег Манс
      От Олег Манс
      В ночь с 17.01 на 18.01 (0.51) сработал шифровальщик на сервере. Больше ничего не тронул. Судя по похожим ответам, "кина не будет", но...
       
       
      вирус.zip
×
×
  • Создать...