Показано с 1 по 17 из 17.

Файлы зашифрованы +jabber-theone@safetyjabber [UDS:Trojan.Win32.Generic, HEUR:Trojan.Win32.Netrepser.gen] (заявка № 223389)

  1. #1
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1

    Файлы зашифрованы +jabber-theone@safetyjabber [UDS:Trojan.Win32.Generic, HEUR:Trojan.Win32.Netrepser.gen]

    Здравствуйте!

    Все файлы зашифрованы, к наименованиям добавлено +jabber-theone@safetyjabber.
    Есть ли возможность восстановить файлы?
    Вложения Вложения
    Последний раз редактировалось ОасупБЭМЗ; 12.08.2019 в 12:12.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,316
    Вес репутации
    353
    Уважаемый(ая) ОасупБЭМЗ, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    98,569
    Вес репутации
    3073
    Скачайте Farbar Recovery Scan Tool [img=https://i.imgur.com/NAAC5Ba.png] и сохраните на Рабочем столе.
    • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.[/*]

    1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    2. Убедитесь, что в окне Optional Scan отмечены List BCD и 90 Days Files.
    [img=https://i.imgur.com/3munStB.png]
    3. Нажмите кнопку Scan.
    4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
    5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
    6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    Отчет
    Вложения Вложения
    • Тип файла: rar FRST.rar (25.1 Кб, 1 просмотров)

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    98,569
    Вес репутации
    3073
    C:\Users\Администратор.SERVERX\AppData\Roaming\Mic rosoft\BM2\wincore.exe
    C:\Users\Администратор.SERVERX\AppData\Roaming\SiS wnd4\scvhots.exe
    заархивируйте с паролем virus (в имени архива не должно быть символов кириллицы) и пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    Сделано.

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    98,569
    Вес репутации
    3073
    SpyHunter4 удалите через Установку программ.

    Пострадала только эта машина? Других пострадавших в сети машин нет?

    Сами прописали в автозагрузку C:\Users\user59\AppData\Roaming\Microsoft\Windows\ Start Menu\Programs\Startup\События_очистить.cmd ?

    1. Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    File: C:\ProgramData\AMDCC\winamd.exe
    File: C:\Users\Администратор.SERVERX\xRdp.v2.1.exe
    Folder: C:\Users\Администратор.SERVERX\AppData\Roaming\WindowsServices
    Folder: C:\Users\Администратор.SERVERX\AppData\Roaming\SiSwnd4
    Folder: C:\ProgramData\AMDCC
    C:\Users\Администратор.SERVERX\AppData\Roaming\Microsoft\BM2
    Folder: C:\Program Files\D4
    Folder: 
    HKU\S-1-5-21-3061189006-2134096714-2191716962-500\...\Run: [AMDsys] => "C:\ProgramData\AMDCC\winamd.exe"
    HKU\S-1-5-21-3061189006-2134096714-2191716962-500\...\Run: [IBMsys] => C:\Users\Администратор.SERVERX\AppData\Roaming\Microsoft\BM2\wincore.exe [82944 2019-02-07] () [File not signed]
    HKU\S-1-5-21-3061189006-2134096714-2191716962-500\...\Run: [sheme33] => C:\Users\Администратор.SERVERX\AppData\Roaming\SiSwnd4\scvhots.exe [513024 2019-02-24] (Abcde1 Company) [File not signed]
    C:\Users\Администратор.SERVERX\AppData\Roaming\Microsoft\BM2\wincore.exe 
    C:\Users\Администратор.SERVERX\AppData\Roaming\SiSwnd4\scvhots.exe
    AlternateDataStreams: C:\ProgramData\TEMP:07BF512B [129]
    2019-08-12 11:24 - 2019-08-12 11:50 - 000000000 ____D C:\Program Files\SpyHunter
    2019-08-12 11:24 - 2019-08-12 11:24 - 000000733 _____ C:\Users\Public\Desktop\SpyHunter4.lnk
    2019-08-12 11:24 - 2019-08-12 11:24 - 000000733 _____ C:\ProgramData\Desktop\SpyHunter4.lnk
    2019-08-12 11:24 - 2019-08-12 11:24 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SpyHunter4
    2019-08-11 12:12 - 2019-08-11 12:12 - 000000103 _____ C:\ProgramData\Microsoft\Windows\Start Menu\INSTRUCTION.txt
    2019-08-11 12:11 - 2019-08-11 12:12 - 000000103 _____ C:\Users\Public\Desktop\INSTRUCTION.txt
    2019-08-11 12:11 - 2019-08-11 12:12 - 000000103 _____ C:\ProgramData\Desktop\INSTRUCTION.txt
    2019-08-11 12:11 - 2019-08-11 12:11 - 000000103 _____ C:\ProgramData\INSTRUCTION.txt
    End::
    2. Скопируйте выделенный текст (правая кнопка мышиКопировать).
    3. Запустите Farbar Recovery Scan Tool.
    4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
    • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после этого скрипта.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    >Пострадала только эта машина? Других пострадавших в сети машин нет?
    Других пострадавших нет.

    >Сами прописали в автозагрузку C:\Users\user59\AppData\Roaming\Microsoft\Windows\ Start Menu\Programs\Startup\События_очистить.cmd ?
    Нет. Это было сделано очень давно, кем - неизвестно.

    В данный момент я читаю форум не с пострадавшего компьютера (он не имеет доступа в Интернет). Следует ли мне скопировать текст скрипта и перенести его на пострадавший в текстовом файле?

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    98,569
    Вес репутации
    3073
    Тогда при переносе нужно сохранить скрипт в файл fixlist.txt и поместить в папку с FRST. После этого запустить FRST.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    Сделано
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    Подскажите пожалуйста, можем ли мы на данном этапе перенести зашифрованные файлы на другой носитель и переустановить Windows на пострадавшем компьютере, чтобы хоть как-то продолжать работу?

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    98,569
    Вес репутации
    3073
    Переносите. Без файла с ключами, который не удается отловить во всех последних случаях, расшифровка невозможна.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    Есть смысл пытаться связываться со злоумышленниками?

    И да, есть несколько файлов до и после зашифровки. Они не помогут?

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    98,569
    Вес репутации
    3073
    Не помогут. Связываться или нет со злодеями решать Вам.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    Есть ли надежда, что средство расшифровки появится в будущем (иными словами, есть ли смысл хранить файлы)?
    Мы бы заплатили вымогателям, но связаться с ними не удаётся.

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    98,569
    Вес репутации
    3073
    Сомнительно, что оно появится. Повторяю еще раз - все дело в файле с ключами, который не удается отловить. Длина ключей может быть разной. А так алгоритм известен еще со времен самой первой версии.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    12.08.2019
    Сообщений
    9
    Вес репутации
    1
    Что из себя этот файл представляет и где он теоретически должен быть? Можно ли его как-то вручную найти?

Похожие темы

  1. Ответов: 2
    Последнее сообщение: 21.09.2018, 18:46
  2. Зашифрованы файлы вирусом __murzik@jabber.mipt.ru
    От VaoS в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 27.05.2018, 10:24
  3. Ответов: 12
    Последнее сообщение: 07.02.2015, 20:19
  4. Ответов: 2
    Последнее сообщение: 03.06.2014, 18:12

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00332 seconds with 20 queries