Показано с 1 по 16 из 16.

Вирус шифровальщик прислал письмо якобы с арбитражного суда. N-ая личность поганой наружности просит отправить 10 тысяч деревянных. (заявка № 157698)

  1. #1
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37

    Вирус шифровальщик прислал письмо якобы с арбитражного суда. N-ая личность поганой наружности просит отправить 10 тысяч деревянных.

    Доброго времени, господа вирусорасшифровщики. Случилась такая проблема, вирус зашифровал все мои рабочие документы, написав после расширения каждого документа [email protected]_green. (выглядит как [email protected]_green)
    К письму прилагаю логи из AVZ4 и HiJackThis. Также, прилагаю к письму файл зашифрованный, и его рабочую копию в архиве OneDrive-2014-04-01.zip. (была на флешке)
    Пожалуйста, выручайте!
    UPD.
    При загрузке virusinfo_syscheck возникает какая-то ошибка на сайте.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) VladimirVV, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Пересоздайте ярлыки запуска браузеров

    Выполните скрипт в AVZ
    Код:
    begin
    DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.url','32');
    ExecuteSysClean;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи

    Сделайте лог полного сканирования МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37
    А, да, забыл уточнить.
    Вирус этот на том компьютере, с которого я сижу сейчас, успел поработать совсем недолго, и заразил лишь самую меньшую часть файлов. (20-30 штук)
    Он качественно поработал на моём рабочем компьютере.
    На этом же компьютере я его запустил, и успел отключить очень быстро, при этом, быстро стерев все его файлы.

    //Логи почти готовы.

    - - - Добавлено - - -

    Вот логи.
    Скрипт выполнил.

    У меня есть несколько файлов расшифрованных с помощью оригинального дешифратора (попросил расшифровать у вымогателя часть жизненноважных для меня файлов). Могу приложить, если требуется.
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Лог MBAM не тот прикрепили.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  7. #6
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37
    После полного сканирования прога показала путь к логу в programdata.
    Эм.. Где взять 'тот' лог?

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Здесь http://virusinfo.info/showthread.php...57#post1104657 написано как сделать лог MBAM в новой версии MBAM.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  9. #8
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37
    Простите за такую долгую задержку.
    Не было времени на проверку.
    Вот, лог MBAM, только что сделанный.
    Вложения Вложения
    • Тип файла: zip MBAM.zip (14.2 Кб, 4 просмотров)

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Удалите в МВАМ все, кроме
    Код:
    Hacktool.Agent, C:\Users\DuNm3R_h\Desktop\N??»?µN????°\????N??????°N???N?N?\W7\Loader by Daz 2.1\Windows Loader.exe, , [619ff10f8b75a65a979ae062f20f14ec], 
    Trojan.Dropped, C:\Users\DuNm3R_h\Desktop\N??»?µN????°\????N??????°N???N?N?\W8\Load_Win8_RTM_ALL\Load Win8 RTM ALL\????N??????°N???N?_Win8_RTM_ALL.exe, , [7090dd23b050ac544f72f9734db45da3], 
    PUP.PSWTool.ProductKey, C:\Users\DuNm3R_h\Desktop\N??»?µN????°\????N??????°N???N?N?\W81\KMSAuto_Net_1.0.1\KMSAuto Net 1.0.1\KMSAuto Net 1.0.1 EN\bin\pdk.dll, , [fe025fa125db9a66a48e0944a15f46ba], 
    PUP.PSWTool.ProductKey, C:\Users\DuNm3R_h\Desktop\N??»?µN????°\????N??????°N???N?N?\W81\KMSAuto_Net_1.0.1\KMSAuto Net 1.0.1\KMSAuto Net 1.0.1 RU\bin\pdk.dll, , [837d24dc8080ab55112195b8e818e719], 
    PUP.Optional.DownloadSponsor, C:\Users\DuNm3R_h\Downloads\-trojan-encoder.exe, , [6c94a45c639d2dd37739e905768d51af], 
    Trojan.Agent.CK, C:\Users\DuNm3R_h\Downloads\torrents\Office_Professional_Plus_2010_x86\Office_2010_Activation_and_Conversion_Kit 1.6_by_Raz0r\O1.6.exe, , [9a669769a55b53ad9ea409448b752fd1], 
    RiskWare.Tool.CK, C:\Windows\KMSAct.exe, , [ea16867a5ea238c8171197057a879e62], 
    RiskWare.Tool.HCK, G:\Corel VideoStudio Pro X5 15.0.0.258\keygen.exe, , [ab55ba4635cbb0509c52615ff1103ec2], 
    RiskWare.Tool.HCK, G:\key\CorelDRAW Graphics Suite X6 16.1.0.843\x32_16.1.0.843_eng\Keymaker-CORE\keygen.exe, , [19e735cbd22e817f188f497a5ba639c7], 
    RiskWare.Tool.HCK, G:\key\CorelDRAW Graphics Suite X6 16.1.0.843\x32_16.1.0.843_ru\Keymaker-CORE\keygen.exe, , [748cdb256b95ae52fcab8d365ea339c7], 
    RiskWare.Tool.HCK, G:\key\CorelDRAW Graphics Suite X6 16.1.0.843\x64_16.1.0.843_eng\Keymaker-CORE\keygen.exe, , [fe02946c0ff155abb4f332914cb5768a], 
    RiskWare.Tool.HCK, G:\key\CorelDRAW Graphics Suite X6 16.1.0.843\x64_16.1.0.843_ru\Keymaker-CORE\keygen.exe, , [39c7eb1542be679900a7744f20e18977], 
    Trojan.VirTool, G:\The Elder Scrolls 5.Skyrim.v 1.8.151.0.7 + 4 DLC\steam_api.dll, , [ce323ac621dfa7592c7421d4ad54bd43],
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37
    Хорошо.
    Как я писал выше, у меня есть уже расшифрованные файлы (упросил вымогателя их расшифровать).
    Если они помогут хоть как-то, то могу сбросить зашифрованные и расшифрованные файлы.
    И..
    Еще что-нибудь требуется?

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от VladimirVV Посмотреть сообщение
    Если они помогут хоть как-то, то могу сбросить зашифрованные и расшифрованные файлы
    Ничем не помогут

    Без оригинального дешифратора файлы не расшифровать
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37
    Вообще нет способа?
    Даже как-нибудь вручную?

    - - - Добавлено - - -

    Ребятки, пожалуйста, выручайте.
    У меня там куча информации за последние 7 лет.
    Вы даже не представляете, насколько это для меня важно.
    Скажите, хоть один способ есть хотя бы посмотреть на этот шифр, и его постараться разобрать?

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Вообще нет способа?
    Нету.

    Полноценной расшировки нет и она невозможна без приватной части ключа, которая есть только у авторов утилиты и в расшифровщиках их авторства.
    посмотреть на этот шифр
    RSA + дополнительное шифрование XOR большим блоком данных.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Прикрепите несколько зашифрованных файлов. Файлы из 1 сообщения повреждены похоже. Пока я ничего не могу обещать, но возможно возможность расшифровать вашей версии появится.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  16. #15
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37
    Было бы здорово.
    Вот ссылка. http://rghost.ru/54006515
    На этот сайт загрузить не получилось, но я думаю, что это не принципиально.
    Последний раз редактировалось VladimirVV; 12.04.2014 в 15:51.

  17. #16
    Junior Member Репутация
    Регистрация
    01.04.2014
    Адрес
    Russia, Uglich.
    Сообщений
    8
    Вес репутации
    37
    А тем временем мне пришло письмо с его почты.
    Изображения Изображения

Похожие темы

  1. Письмо с вирусом от арбитражного суда [email protected]
    От Бескоровайный в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 26.03.2014, 14:08
  2. Ответов: 19
    Последнее сообщение: 02.12.2013, 00:56
  3. Письмо из Арбитражного - Вирус-шифровальщик
    От wladshein в разделе Шифровальщики
    Ответов: 1
    Последнее сообщение: 17.07.2013, 19:02
  4. Шифровальщик из Арбитражного суда
    От Serko1964 в разделе Помогите!
    Ответов: 8
    Последнее сообщение: 15.07.2013, 13:38
  5. Ответов: 7
    Последнее сообщение: 26.06.2013, 12:52

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01427 seconds with 20 queries