Показано с 1 по 8 из 8.

Вирус шифровальщик без изменения расширения файла (заявка № 214358)

  1. #1
    Junior Member Репутация
    Регистрация
    03.08.2017
    Сообщений
    4
    Вес репутации
    30

    Вирус шифровальщик без изменения расширения файла

    Добрый день

    Сегодня одна сотрудница умудрилась открыть какое-то левое письмо с вирусом в формате *.hta в архиве.
    В итоге файлы документов теперь не открываются, у всех примерно одно и то же время изменения, но расширение не изменилось.
    Её комп выключил, смотрю антивирусом жесткий диск с другого компьютера. Касперский на нём находит в папке "темп" некий *.exe (определяет как UDSangerousObject.Multi.Generic), видимо исходник вируса, и по остальным папкам с документами файлы *.hta таким же названием с добавкой README (определяет как HEUR:Trojan-Downloader.Script.Generic), видимо инструкция от вымогателя.

    Судя по всему шифровальщик. Но ни hta почитать, ни exe файлы я не запускал. Сам заражённый комп тоже больше не включал, поэтому пока сделать правильный отчёт не представляется возможным.
    Могу выложить все файлы, как пришедшего вируса, так и того, что в папке "темп"

    Соотв-но вопросы: с какой стороны подступиться? как расшифровать файлы? стоит ли включать опять этот комп и в каком режиме?
    Касперский из лечения предлагает только удаление этих exe и hta. Но от этого ни тепло, ни холодно, а хотелось бы восстановить файлы документов.

    Заранее спасибо за оперативный ответ

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Brukva, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Это Spora и расшифровки не будет.

    https://virusinfo.info/pravila.html
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    03.08.2017
    Сообщений
    4
    Вес репутации
    30
    В смысле не будет? Даже за выкуп от злоумышленника?

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Нашими силами расшифровки не будет.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    03.08.2017
    Сообщений
    4
    Вес репутации
    30
    Спасибо за инфо, почитал.
    Тогда ещё вопросы. Если файлы всё-таки нужны, какой алгоритм действий лучше выбрать? Включить этот комп, подключить к инету и смотреть эти README...hta и выполнить инструкции по оплате злоумышленника? Или можно попробовать с другого компа открыть инструкцию?
    Не нанесёт ли это ещё какого-то вреда в системе и сети? Не может ли это спровоцировать дополнительное заражение других компьютеров и т.п.? Где ещё "хвосты" имеет смысл поискать?

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    В эти hta-файлах есть инструкция для связи со злодеями и зашифрованный ключ для Вашей машины. Для распространения по сети этот вирус создает ярлыки с именем папки (если не путаю, то они скрытые), в которых прописан запуск исполняемго файла вируса.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    03.08.2017
    Сообщений
    4
    Вес репутации
    30
    Да, несколько ярлыков на сетевых папках нашёл. Самим папкам ставит атрибут "скрытые"

Похожие темы

  1. Ответов: 8
    Последнее сообщение: 07.07.2017, 21:45
  2. Ответов: 10
    Последнее сообщение: 01.05.2017, 14:31
  3. Вирус-шифровальщик сменил расширения файлов на .4F5D
    От Виталий Солодкий в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 17.04.2015, 20:43
  4. Ответов: 2
    Последнее сообщение: 17.12.2014, 18:23
  5. Шифровальщик без изменения расширения
    От Максим Бронников в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 06.09.2014, 15:23

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01224 seconds with 18 queries