Показано с 1 по 12 из 12.

Файлы зашифрованы EnCiPhErEd.d [Trojan-Ransom.Win32.Xorist.ln, HEUR:Trojan.Win32.Generic] (заявка № 193814)

  1. #1
    Junior Member Репутация
    Регистрация
    02.12.2015
    Сообщений
    7
    Вес репутации
    8

    Thumbs up Файлы зашифрованы EnCiPhErEd.d [Trojan-Ransom.Win32.Xorist.ln, HEUR:Trojan.Win32.Generic]

    Добрый день!
    Поймал шифровальщик.
    Мой личный компьютер с интернетом, включен круглосуточно. Когда появился синий экран я не видел.
    Перегрузил, получил сообщение в блокноте:

    ВСЕ ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ
    ДЛЯ ИХ РАСШИФРОВКИ
    ПРОЧТИТЕ ИНСТРУКЦИЮ
    ПО ССЫЛКЕ: https://goo.gl/kvLpNW
    По ней открывается файл 3.txt на Гугл диске следующего содержания:

    Все ваши файлы зашифрованы.
    Любые попытки расшифровать их с помощью антивирусных утилит и программ приведут в действие защитный механизм
    нашего вируса, который необратимо повредит их без возможности дальнейшей расшифровки.
    Расшифровать ваши файлы можем только мы.

    Стоимость расшифровки 1150 гривен.

    Для оплаты у вас должен быть интернет банкинг Приват

    Далее:
    Заходите на обменный сервис https://bitcoin-obmen.com/
    Возле меню "Отдаете" выбираете Privat24
    Возле меню "Получаете" выбираете Bitcoin
    Ниже в поле ввода "Приват24 UAH"
    Указываете сумму 1150 UAH
    Еще ниже в поле ввода "Адрес BTC"
    Указываете 13bp8ANUnBekssy48evjQbU4AXJiYyDbfC
    Это наш счет в BItcoin 13bp8ANUnBekssy48evjQbU4AXJiYyDbfC
    Дальше указываете ваш email (необязательно)

    И нажимаете на кнопку "Обмен"
    Следуете дальнейшим инструкциям

    После завершения оплаты отправляете скриншот и чек об оплате на services8788@gmail.com
    Также нам нужно будет знать ip адрес вашего компьютера где были зашифрованы файлы,
    его вы можете узнать зайдя на сайт 2ip.ru
    Когда мы получим ваше сообщение и все проверим(онлайн мы очень часто), то сразу отправим вам расшифровщик файлов с
    полной инструкцией по их расшифровке.

    Мы отвечаем на письма только после проверки оплаты. Любые угрозы и оскорбления будут проигнорированы.
    Помните расшифровать ваши файлы можем только мы
    Очень прошу помочь.
    Файлы прилагаю

    http://nekaka.com/d/mAfStGVA0p - образец файла
    http://nekaka.com/d/7qvOgwZNrM - virusinfo_syscure.zip
    http://nekaka.com/d/xNXKeP1wU4 - virusinfo_syscheck.zip

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,459
    Вес репутации
    342
    Уважаемый(ая) mechanic152, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. Это понравилось:


  5. #3
    Junior Member Репутация
    Регистрация
    02.12.2015
    Сообщений
    7
    Вес репутации
    8
    Вот здесь http://virusinfo.info/showthread.php?t=191285 (сообщение #13) есть упоминание о подобном от thyrex

  6. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,357
    Вес репутации
    3019
    Увы, в этот раз другие ключи похоже.
    Нужно искать тела обоих шифраторов
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #5
    Junior Member Репутация
    Регистрация
    02.12.2015
    Сообщений
    7
    Вес репутации
    8
    Спасибо за ответ. Их, оказывается, два...

    Я вынул из карантина Eseta 4 файл c91K9Sgoop6QqVS.exe. Eset пишет: "модифицированный Win32/Filecoder.Q троянская программа"

    Как его правильно Вам переслать? На всякий случай положил на файлообменник http://nekaka.com/d/uQUSGZHSee (запакован c91K9Sgoop6QqVS,exe с помощью 7z без пароля)
    Последний раз редактировалось mechanic152; 04.12.2015 в 07:27.

  8. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,357
    Вес репутации
    3019
    Должно быть два файла
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #7
    Junior Member Репутация
    Регистрация
    02.12.2015
    Сообщений
    7
    Вес репутации
    8
    Здравствуйте.
    Загрузил оба файла по правилам (по ссылке вверху virus.zip). Пока систему не трогаю, жду, что скажете.
    Спасибо.

  10. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,357
    Вес репутации
    3019
    Ок, отвечу позже

    - - - - -Добавлено - - - - -

    Еще один нюанс: проверьте, нет ли у Вас файлов у которых дописано только расширение .EnCiPhErEd. Если таковые будут, сообщите
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #9
    Junior Member Репутация
    Регистрация
    02.12.2015
    Сообщений
    7
    Вес репутации
    8
    Да, есть такие. Выложил на файлообменник https://nekaka.com/d/GiYSnOwkSs (там один и тот же pdf, шифрованный обоими )

  12. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,357
    Вес репутации
    3019
    Проверяйте личные сообщения
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #11
    Junior Member Репутация
    Регистрация
    02.12.2015
    Сообщений
    7
    Вес репутации
    8
    Всё работает.
    Всего зашифрованных файлов на компьютере оказалось около 51тысячи, немудрено, что компьютер уходил в синий экран.
    По процессу расшифровки:
    - Для быстрого поиска зашифрованных файлов по расширению и папкам использовал ранее установленную
    Everything Search Engine (гуглится).
    - Важные файлы расшифровывал по одному, потом по 10. После восстановления важных запустил расшифровку на один из разделов диска, всё отработало на ура. Утилита, предоставленная Вами, удобна и понятна.

    Спасибо Вам за оперативность и профессионализм!

  14. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\enciphered.d\to_virusinfo\тело\temp\c91k9sgoop6 qqvs.exe___1 - Trojan-Ransom.Win32.Xorist.ln ( BitDefender: Generic.Malware.Sprn.B6C3A993, AVAST4: Win32:Evo-gen [Susp] )
      2. c:\enciphered.d\to_virusinfo\тело\temp\o16pw1cr5yn 3emm.exe__2 - HEUR:Trojan.Win32.Generic ( BitDefender: Generic.Malware.Sprn.BE4AAF60, AVAST4: Win32:Evo-gen [Susp] )
      3. c:\enciphered.d\to_virusinfo\тело\temp\xm.exe_ - HEUR:Trojan.Win32.Generic ( BitDefender: Generic.Malware.Sprn.BE4AAF60, AVAST4: Win32:Evo-gen [Susp] )
      4. c:\enciphered.d\to_virusinfo\тело\temp\xm1.exe_ - Trojan-Ransom.Win32.Xorist.ln ( BitDefender: Generic.Malware.Sprn.B6C3A993, AVAST4: Win32:Evo-gen [Susp] )


  • Уважаемый(ая) mechanic152, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 25
      Последнее сообщение: 20.10.2015, 09:55
    2. Ответов: 3
      Последнее сообщение: 07.10.2014, 17:25
    3. Trojan-Ransom.Win32.Xorist.er. [HEUR:Trojan.Win32.Generic ]
      От IvanSIB в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 07.10.2014, 10:36
    4. Ответов: 12
      Последнее сообщение: 20.07.2014, 13:26
    5. Ответов: 4
      Последнее сообщение: 04.06.2013, 08:01

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00137 seconds with 16 queries