Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

День добрый.

10 апреля пошли спать. 11 утром обнаружили, что все файлы зашифрованы.

С Вашей помощью получилось восстановить файлы. Но вот сегодня обнаружил, что по RDP, с ноутбука который был вылечен, подключились к рабочему серверу и зашифровали там файлы тоже.

Помогите пожалуйста отчистить комп от заразы.

Addition.txt FRST.txt

Опубликовано

Она нужна для расшифровки. Или подошёл тот же ключ?

Опубликовано
3 минуты назад, Sandor сказал:

Она нужна для расшифровки. Или подошёл тот же ключ?

Ещё не пробовал, хотел для начала очистить комп от заразы. 

Опубликовано

Я потому и спросил. Прежде, чем очищать, нужно убедиться, что расшифровка есть.

Опубликовано
38 минут назад, Sandor сказал:

Я потому и спросил. Прежде, чем очищать, нужно убедиться, что расшифровка есть.

сработал. расшифровал.

Опубликовано

Понятно.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    2022-04-11 13:09 - 2022-04-10 18:11 - 000000951 _____ C:\Users\su-share\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\Tasks\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\Drivers\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\USR1CV8\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Default\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files (x86)\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    FirewallRules: [{1710E582-5B4D-405F-B22F-F4EB47832A41}] => (Allow) LPort=1541
    FirewallRules: [{AA6856FC-B725-447F-BDEC-2C85FAC9F9E3}] => (Allow) LPort=5432
    FirewallRules: [{43F32FCF-47E1-4300-9087-D4882DE8192F}] => (Allow) LPort=475
    FirewallRules: [{F657E09D-D72A-484C-A082-0208F42BCC6A}] => (Allow) LPort=475
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

Опубликовано
4 минуты назад, Sandor сказал:

Понятно.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    
    Start::
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    2022-04-11 13:09 - 2022-04-10 18:11 - 000000951 _____ C:\Users\su-share\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\Tasks\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\Drivers\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\USR1CV8\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Default\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files (x86)\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    FirewallRules: [{1710E582-5B4D-405F-B22F-F4EB47832A41}] => (Allow) LPort=1541
    FirewallRules: [{AA6856FC-B725-447F-BDEC-2C85FAC9F9E3}] => (Allow) LPort=5432
    FirewallRules: [{43F32FCF-47E1-4300-9087-D4882DE8192F}] => (Allow) LPort=475
    FirewallRules: [{F657E09D-D72A-484C-A082-0208F42BCC6A}] => (Allow) LPort=475
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

Спасибо большое!

Fixlog.txt

Опубликовано

Пароль на админскую учётку смените.

 

Проверьте уязвимые места:

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. 
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Опубликовано
3 минуты назад, Sandor сказал:

Пароль на админскую учётку смените.

 

Проверьте уязвимые места:

Выполните скрипт в AVZ при наличии доступа в интернет:

 


var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

 

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. 
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Я его вообще удалил на время процедуры. Конечно пароль заново установлю. Спасибо большое ещё раз!!!

  • Sandor изменил название на [Расшифровано] Шифровальщик lovestoryforyou часть 2

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Rena73
      Автор Rena73
      Пытаюсь расшифровать файлы. не получается. ZXyL8wFFae.rar
    • DimonD
      Автор DimonD
      Добрый день. Помогите пожалуйста с расшифровкой файлов? так же на сервак ктото споймал эту гадость. 
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Stepan1992
      Автор Stepan1992
      Добрый день! Попался как то я на вирус шифровальщика в 2020 году, с тех пор ОС не переустановливал, но файлы остались хотелось расшифровать если это возможно и никак не мог найти решение и вот пишу сюда чтоб кто то помог если это возможно.
      Во вложении файлы логи с Farbar Recovery Scan Tool и примеры файдов расшифровки  файлы с требованием к сожалению были сразу удалены
      FRST64.zip Duplicate File Remover v3.5.1287 Build 34 Final Eng_Rus.rar
    • kesha84
      Автор kesha84
      Доброе время суток. 
      Подхватили шифровальщик через RDP или через комп в сети.  
      архив.7z FRST.txt
    • Sidri
      Автор Sidri
      Доброго дня.
      Антивирусом Windows найден шифровальщик ransom:Win32/Sorikrypt. Cureit не нашел ничего.
      В архиве зашифрованные файлы, файл с требованием денег и папка с каким-то ключом.
       
      Addition.txt FRST.txt зашифрованные_файлы.zip
×
×
  • Создать...