Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте! Trojan-Ransom.Win32.Cryakl.gen зашифровал файлы, просим помочь. Прикреплен архив с зашифрованным файлом и how_to_decrypt

01230.zip

 

Сообщение от модератора thyrex
Перенесено из темы

 

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте! Вчера шифровальщик зашифровал все файлы, логи сделаны.

Логи и др.zip

Сообщение от модератора thyrex
Темы объединены

 

Ссылка на сообщение
Поделиться на другие сайты
5 часов назад, thyrex сказал:

Расшифровки данной версии нет.

 

Чистка мусора в системе нужна или система под переустановку?

 

Ссылка на сообщение
Поделиться на другие сайты
18 часов назад, thyrex сказал:

Чистка мусора в системе нужна или система под переустановку?

Чистка от мусора нужна

Изменено пользователем КЦСОН
Ссылка на сообщение
Поделиться на другие сайты
Цитата

Администратор (S-1-5-21-3684288745-1829657141-1425081812-500 - Administrator - Enabled) => C:\Users\Администратор

если это встроенный Администратор, то зачем он до сих пор включен, да еще и с повышенными правами...

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKU\S-1-5-21-3684288745-1829657141-1425081812-1000\...\Run: [D363D052-45308F72hta] => c:\users\san\appdata\local\temp\how_to_decrypt.hta [6035 2021-08-16] () [Файл не подписан] <==== ВНИМАНИЕ
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\Downloads\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\Documents\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\Desktop\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\Roaming\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\LocalLow\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\Local\Temp\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\Downloads\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\Documents\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\Desktop\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\Roaming\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\LocalLow\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\Local\Temp\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\Downloads\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\Documents\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\Desktop\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\Roaming\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\LocalLow\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Public\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\Users\Public\Documents\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\Users\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\ProgramData\how_to_decrypt.hta
2021-08-16 14:38 - 2021-08-16 14:38 - 000006035 _____ C:\Users\san\AppData\Local\Temp\how_to_decrypt.hta
2021-08-16 14:37 - 2021-08-16 16:01 - 000452033 _____ C:\Users\san\Desktop\ClearLock.exe[honestandhope@qq.com].[D363D052-45308F72]
End::


2. Запустите Farbar Recovery Scan Tool.
3. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.


 

Ссылка на сообщение
Поделиться на другие сайты
  • 2 months later...

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Ivan1996
      От Ivan1996
      прошу так же помощи по шифровальщику, только у меня даже о выкупе файла нет нигде...((
      card.csv.[ID-5465DF21].[hyperme@tuta.io].zip
       
       
      Сообщение от модератора kmscom Сообщение перенесено из темы https://forum.kasperskyclub.ru/topic/88531-shifrovalshhik-hypermetutaiohelpme/  
    • Kotyara884
      От Kotyara884
      Здравствуйте, уважаемый форумчане.
       
      Словили на сервер шифровальщик .[ID-1CF273F0].[hyperme@tuta.io].HELPME
       
      Шифрованный файл прилагаю и инфо к нему тоже, я так понимаю расшифровывать бесполезно?
      decrypt_info.txt bnk.zip
    • LEC_AL
      От LEC_AL
      Доброго времени суток.
      В канун рождества "поймали" шифровщик.  И подарил "подарочек" в виде зашифрованных файлов. Зашифровано всё, база 1С, система, да вообще всё  
      Файлы зашифрованы lnk.[paybackformistake@qq.com].[B4C69923-2F90E5C6]
      Этот мамкин хацкер оставил на диске оставил иходник своих фикалей   
      Exp.rar
      FRST.txtAddition.txt
       
    • localhost
      От localhost
      Добрый день, словили шифровальщик, в итоге все файлы зашифрованы. Подскажите, пожалуйста, возможна ли расшифровка? Если нет - то какие действия от меня требуются для очистки системы от последствий? Заранее благодарен. 
      Ниже прикладываю требуемые файлы (логи FRST, два зашифрованных файла).
      FRST.txt Касса.xlsx[paybackformistake@qq.com].zip надпись реализация.odt[paybackformistake@qq.com].zip Addition.txt
    • login1231
      От login1231
      Здравствуйте.
      1. Будет ли антивирус "Kaspersky Security для Windows Server 10.1.2" обнаруживать шифровальщиков, если отключить компонент "Защита от шифрования" и при этом компонент "Файловый антивирус" или "Постоянная защита файлов" будет включен?
      2. Что значит "HEUR:" в начале наименований угроз? Как расшифровывается?
×
×
  • Создать...