Перейти к содержанию

[РАСШИФРОВАНО]Шифровальщик EnCiPhErEd


Рекомендуемые сообщения

Постарайтесь найти пару - зашифрованный файл и его не зашифрованный оригинал. Ищите такой в резервных копиях, во вложениях к письмам, на других ПК и т.п.

Ссылка на комментарий
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2021-05-12] () [Файл не подписан]
    Startup: C:\Users\Atp\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2021-05-12] () [Файл не подписан]
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\WINDOWS\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\WINDOWS\Tasks\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\WINDOWS\SysWOW64\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\WINDOWS\SysWOW64\Drivers\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Public\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Public\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Public\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Public\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Default\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Atp\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Atp\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Atp\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Atp\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Atp\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Atp\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Users\Atp\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\ProgramData\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Program Files\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2021-05-12 08:04 - 2021-05-12 08:04 - 000000544 _____ C:\Program Files (x86)\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    FirewallRules: [{58D9CCDC-89A9-47F2-8B34-FBE0ED9B4A81}] => (Allow) D:\Флэшка\Driver pack\DriverPack 17.7.129-18120\bin\tools\aria2c.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Далее будет инструкция по расшифровке.

Ссылка на комментарий
Поделиться на другие сайты

Используйте эту утилиту. В ЛС я отправил вам ключ, который нужно распаковать в ту же папку, куда сохраните утилиту. Если что будет непонятно, спрашивайте.

46 минут назад, Artemk25 сказал:

Зависает на одном месте

Надо было просто дождаться. Но не страшно.

Ссылка на комментарий
Поделиться на другие сайты

О каких дисках идёт речь?

 

В завершение по нашей части:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

  • Sandor изменил название на [РАСШИФРОВАНО]Шифровальщик EnCiPhErEd
8 минут назад, Sandor сказал:

О каких дисках идёт речь?

 

В завершение по нашей части:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

 

Прикрепил.

 

Да после этого шифрования, разделы на 2 и 3 диске показывает что они RAW.

SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

------------------------------- [ Windows ] -------------------------------
Контроль учётных записей пользователя отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ OtherUtilities ] ----------------------------
TeamViewer v.15.18.4 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2010 v.14.0.4763.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office Professional Plus 2010 v.14.0.4763.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.91 (64-разрядная) v.5.91.0 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
BitTorrent v.7.10.5.45496 Внимание! Клиент сети P2P с рекламным модулем!.
 

 

20 минут назад, Artemk25 сказал:

разделы на 2 и 3 диске показывает что они RAW

Обратитесь в соседний раздел и укажите там ссылку на эту тему.

 

Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Спасибо за расшифровку.

 

Хотелось бы спросить может быть кто сталкивался. Кому-нибудь что то делали с разделом диска. Просто после шифрования 2 раздела оказались raw, восстановить данные не получается. Уже кучу программ испробовали

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, thyrex сказал:

Этот шифратор никогда не повреждал структуру диска. Такого функционала в нем нет.

Значит что то дополнительно сделали. Потому что эти 2 раздела находиться на двух разных физических дисках. Печально.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Rena73
      Автор Rena73
      Пытаюсь расшифровать файлы. не получается. ZXyL8wFFae.rar
    • Orbeatt
      Автор Orbeatt
      В архиве 2 файла упакованные шифровальщиком и они же расшифрованные злоумышленником. Прошу помочь со средством для расшифровки остальных файлов
      files2.rar
       
    • Tadmin
      Автор Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • Игорь_Белов
      Автор Игорь_Белов
      Доброго времени суток. 
      Прошу помощи, словил вирус шифровальщик, недавно созданный сервер для теста 1с, поймал вирус, файлы баз данных зашифровались. 
      Прошу помочь в определение вируса, по возможности расшифровать. И как его побороть.
       
      scan.zip
    • __Михаил__
      Автор __Михаил__
      Добрый! 
      Пожалуйста, помогите расшифровать файлы на компьютере.
      Шифровальщик IxehUe8Rg.
      Файлы образцы и требование выкупа во вложении.
      Анализ_2.xlsx.rar
       
      Я так понимаю это CriptomanGizmo и с ним проблема.
      У меня есть несколько копий файлов не зашифрованных , с другого устройства.
      Может это поможет?
×
×
  • Создать...