Показано с 1 по 20 из 20.

Помогите с расшифровкой файлов [email protected] (заявка № 164285)

  1. #1
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36

    Помогите с расшифровкой файлов [email protected]

    Здравствуйте.
    В "письме от приставов" поймали шифровальщик, зашифровал .doc .xls .dbf .jpg и др.
    Добавил расширение [email protected]
    Можно ли по зашифрованным файлам (по ссылке) узнать ключи для te102decrypt.exe
    Заранее спасибо.
    Александр.

    https://www.wetransfer.com/downloads...5120301/de12c7

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) avvenkov, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  5. #4
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Извините пожалуйста, забыл логи.
    Если что-то неправильно сделал, подскажите, пожалуйста.
    Александр.
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
    • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
    • Прикрепите отчет к своему следующему сообщению.


    Подробнее читайте в этом руководстве.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  7. #6
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Логи ADWCLEANER
    Вложения Вложения

  8. #7
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Нет ли каких-нибудь новостей?

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    1. Скачайте SITLog и сохраните архив с утилитой на Рабочем столе
    2. Распакуйте архив с утилитой в отдельную папку
    3. Запустите sitlog.exe
      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    4. В главном окне программы выберите проверку за последние три месяца и нажмите "Старт"
    5. По окончанию работы программы в папке LOG должны появиться два отчета SITLog.txt и SITLog_Info.txt
    6. Прикрепите эти отчеты в вашей теме.


    + Картинку зашифрованную в архиве прикрепите.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  10. #9
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Вот - логи и jpg
    Вложения Вложения

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Инструкцию по дешифровке файлов получите в конце лечения.

    Здравствуйте! Деинсталлируйте:

    BonusBerry [1.0.60] ---> C:\Program Files\BonusBerry\uninstall.exe
    WebSecurity Extension version 16.40 [16.40] ---> "C:\Program Files\funex\unins000.exe"
    Zaxar Games Browser [4] ---> "C:\Program Files\Zaxar\uninstall.exe"
    Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

    В браузере удалите эти расширения:

    BonusBerry
    promokody
    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код:
    begin
     ExecuteAVUpdate;
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
      then
       begin
        SearchRootkit(true, true);
        SetAVZGuardStatus(true);
       end;
     ClearQuarantine;
     QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
     DeleteFileMask('C:\Documents and Settings\Admin\Application Data\newSI_2', '*', true, ' ');
     DeleteFileMask('C:\Documents and Settings\Admin\Application Data\newSI_1497', '*', true, ' ');
     DeleteFileMask('C:\Program Files\funex', '*', true, ' ');
     DeleteDirectory('C:\Program Files\funex');     
     DeleteDirectory('C:\Documents and Settings\Admin\Application Data\newSI_2');     
     DeleteDirectory('C:\Documents and Settings\Admin\Application Data\newSI_1497');                        
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;    
    RebootWindows(false);
    end.
    Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Важно! на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. Пофиксите следующие строчки в HiJackThis если они у вас есть.

    Код:
    O4 - HKLM\..\Run: [ZaxarLoader] "C:\Program Files\Zaxar\ZaxarLoader.exe" /verysilent
    O4 - Startup: pic.bmp
    O4 - Startup: ufr_reports
    Сделайте новые логи AVZ, SITLog.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  12. #11
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Скрипты AVZ выполнил, в HiJackThis пофиксил.
    В каком из браузеров, и как удалить расширения 'BonusBerry' и 'promokody'?

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    В каком из браузеров, и как удалить расширения 'BonusBerry' и 'promokody'?
    Firefox. https://support.mozilla.org/ru/kb/udalenie-dopolnenij
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  14. #13
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    promokody удалил
    BonusBerry нет в расширениях браузеров (по крайней мере через настройки->расширения - не видно)

    Новые логи AVZ и SITLog

    - - - Добавлено - - -

    При загрузке карантина - ошибка:
    "Ошибка загрузки. Данный файл уже был загружен"
    Что сделать?
    Вложения Вложения

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Это еще деинсталлируйте:

    storegid [] ---> C:\Documents and Settings\Admin\Local Settings\Application Data\storegid\uninstall.exe
    Важно! на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. Пофиксите следующие строчки в HiJackThis если они у вас есть.

    Код:
    O4 - HKCU\..\Run: [storegid] C:\Documents and Settings\Admin\Local Settings\Application Data\storegid\storegid.exe
    O4 - HKCU\..\Run: [storegidUpdater] C:\Documents and Settings\Admin\Local Settings\Application Data\storegid\storegidup.exe
    Удалите папки:

    31.07.2014 09:15:26 ----D---- C:\Documents and Settings\Admin\Главное меню\Программы\storegid
    04.08.2014 17:01:32 ----D---- C:\Documents and Settings\Admin\Application Data\VOPackage
    04.08.2014 17:01:32 ----D---- C:\Documents and Settings\Admin\Главное меню\Программы\VOPackage
    01.08.2014 10:36:54 ----D---- C:\Documents and Settings\Admin\Application Data\BonusBerry
    Сделайте новые логи SITLog
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  16. #15
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Всё сделал, кроме HighJackThis - таких строк нет.
    SITLog' логи прилагаю.
    Вложения Вложения

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    information

    Информация



    Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашим файлам.

    Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.


    Скачайте te102decrypt.exe и сохраните в корень диска С.

    В командной строке введите:
    Код:
    C:\te102decrypt.exe -k 564 -t 12
    Внимание!!!
    1. Для полной расшифровки потребуется суммарное место на дисках, приблизительно равное месту, занимаемому зашифрованными файлами, т.к. утилита их не удаляет

    2. Удаляйте зашифрованные копии только после того, как убедитесь, что файлы успешно дешифровались



    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  18. #17
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Здравствуйте.
    Успешно расшифровал с десяток тестовых файлов.
    Сейчас поставил на расшифровку диск С:
    По результатам отпишусь.
    Спасибо большое.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
    • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
    • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  20. #19
    Junior Member Репутация
    Регистрация
    05.08.2014
    Сообщений
    10
    Вес репутации
    36
    Здравствуйте.
    Похоже, все раскодировали.
    Не до конца ясно с 1С_7(файлы раскодировались, а индексные файлы с ними чего-то не того, сейчас переиндексируем - посмотрим), но это уже не к Вам.
    Большое спасибо проекту и персонально Вам, mike 1.
    Обязательно поддержу ваш проект.
    Александр.
    PS1 Как закрыть тему?
    PS2 Логи SecurityCheck Вам нужны или нет?

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    1. Я ее сам закрою

    2. Нужен
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

Похожие темы

  1. Ответов: 14
    Последнее сообщение: 04.08.2014, 00:53
  2. заражение файлов вирусом .jpg.contact@casinomtgox
    От duchol84 в разделе Помогите!
    Ответов: 23
    Последнее сообщение: 31.07.2014, 17:13
  3. Помогите! файлы зашифрованы с расширением [email protected]
    От Ольга Мельникова в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 28.07.2014, 19:42
  4. Ответов: 11
    Последнее сообщение: 22.07.2014, 12:55
  5. Ответов: 2
    Последнее сообщение: 08.05.2014, 13:32

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01026 seconds with 20 queries