Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте! Trojan-Ransom.Win32.Cryakl.gen зашифровал файлы, просим помочь. Прикреплен архив с зашифрованным файлом и how_to_decrypt

01230.zip

 

Сообщение от модератора thyrex
Перенесено из темы

 

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте! Вчера шифровальщик зашифровал все файлы, логи сделаны.

Логи и др.zip

Сообщение от модератора thyrex
Темы объединены

 

Ссылка на сообщение
Поделиться на другие сайты
5 часов назад, thyrex сказал:

Расшифровки данной версии нет.

 

Чистка мусора в системе нужна или система под переустановку?

 

Ссылка на сообщение
Поделиться на другие сайты
18 часов назад, thyrex сказал:

Чистка мусора в системе нужна или система под переустановку?

Чистка от мусора нужна

Изменено пользователем КЦСОН
Ссылка на сообщение
Поделиться на другие сайты
Цитата

Администратор (S-1-5-21-3684288745-1829657141-1425081812-500 - Administrator - Enabled) => C:\Users\Администратор

если это встроенный Администратор, то зачем он до сих пор включен, да еще и с повышенными правами...

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKU\S-1-5-21-3684288745-1829657141-1425081812-1000\...\Run: [D363D052-45308F72hta] => c:\users\san\appdata\local\temp\how_to_decrypt.hta [6035 2021-08-16] () [Файл не подписан] <==== ВНИМАНИЕ
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\Downloads\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\Documents\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\Desktop\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\Roaming\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\LocalLow\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\Local\Temp\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Гость\AppData\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\Downloads\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\Documents\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\Desktop\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:02 - 2021-08-16 16:02 - 000006035 _____ C:\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\Roaming\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\LocalLow\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\Local\Temp\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Администратор\AppData\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\Downloads\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\Documents\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\Desktop\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\Roaming\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\LocalLow\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\san\AppData\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Public\how_to_decrypt.hta
2021-08-16 16:01 - 2021-08-16 16:01 - 000006035 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\Users\Public\Documents\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\Users\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2021-08-16 16:00 - 2021-08-16 16:00 - 000006035 _____ C:\ProgramData\how_to_decrypt.hta
2021-08-16 14:38 - 2021-08-16 14:38 - 000006035 _____ C:\Users\san\AppData\Local\Temp\how_to_decrypt.hta
2021-08-16 14:37 - 2021-08-16 16:01 - 000452033 _____ C:\Users\san\Desktop\ClearLock.exe[honestandhope@qq.com].[D363D052-45308F72]
End::


2. Запустите Farbar Recovery Scan Tool.
3. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.


 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • От nik_koval
      компьютер был заражен трояном вида cryakl(предположительно) и зашифровал все пользовательские файлы на компьютере. каждый файл был дописан этим - [paybackformistake@qq.com].[BD72D4C5-98B51E94]
      пароль к архивам -   nik-pc
      crypted_files_and_ransom_note.zip logs_frst_addition.zip
    • От Njgjkm
      Доброго дня, несмотря на все сомнения в этом.
      Сегодня ночью некий скрипт с адреса 45.146.166.219 (вроде, Великобритания, хотя это и не важно) сумел подобрать пароль к одной учётке с админскими правами (каюсь, мой косяк, выдал обслуживающей организации аккаунт, но не проконтролировал смену простого стандартного пароля) и зашифровал все файлы, добавив к именам .id-<XXXXXXXX>.[dc1@imap.cc].DC
      Здесь на форуме (да и в целом в гугле) я не нашёл упоминаний подобной конструкции. Сталкивался ли кто-нибудь с данным зверем, и можно ли его вылечить?
       
      P.S. Да, если интересно, у меня есть exe-шник, который был запущен во время "обработки" файлов. Запускать его я, конечно же не хочу.
    • От DesignerD
      Добрый день!
      Прошу о помощи,
      Зашифрованы все файлы на четырёх разделах двух жестких дисков, даже системные, в винду загрузиться возможности нет.
      Все файлы без расширения, так же в каждой папке лежит txt записка с требованиями.
      Шифровальщик, предположительно, был пойман по рдп. 
       
      К письму прикрепляю архив с двумя файлами и запиской.
       
      Заранее, спасибо.
      files.rar
    • От PerminovAA
      Добрый день, нужна помощь поймали шифровальщика
      Addition.txt 123123.rar FRST.txt
    • От a_d_69
      Поймали шифровальщика, по возможности можете сказать есть возможно расшифровать. Логи через FRST добавили. Пароль на архив 123
      977Fast.rar Архив.zip Addition.txt FRST.txt
×
×
  • Создать...