С Новым годом! Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 5.00/3: Рейтинг темы: голосов - 3, средняя оценка - 5.00
0 / 0 / 0
Регистрация: 06.06.2017
Сообщений: 5

Шифровальщик прошелся по диску, переименовал и оставил текстовые послания

06.06.2017, 16:35. Показов 679. Ответов 8
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день,

шифровальщик прошелся по диску, переименовал и оставил текстовые послания.
Windows 8.1, был открыт RDP (учетка с паролем), админская также с паролем.
Можно ли что-нибудь сделать, кроме форматирования-переустановки?

И чем бы проверить остальные компы в локалке, чтобы удостовериться, что там - чисто (пока выглядит именно так), помимо установленного Microsoft Security Essentials.



Архив с логами AutoLogger и тектовое послание прилагаю.
Вложения
Тип файла: zip CollectionLog-2017.06.06-16.16.zip (57.1 Кб, 2 просмотров)
Тип файла: txt КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt (427 байт, 1 просмотров)
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
06.06.2017, 16:35
Ответы с готовыми решениями:

Как открыть полный доступ к диску C(системному диску)?
Прошу помочь мне в открытии 100% доступа к диску "C". В системе я администратор, но на диск запрещена запись. Даже мои программы, которые...

Расшифрованное послания Цезаря
Если у кого есть наброски как сделать помогите чем можете вот условие : В первой строке ввода дан ключ - строка S...

Криптография: расшифровать два послания
Без труда справившись с образцом тайнописи старинной дипломатии – ПАЙЦИКЕ ТСЮГ Т "КАМАЩАМЛТОЙ ЧМАРОКЕ" – КАЙПОНИЛИ,...

8
Вирусоборец
 Аватар для Sandor
22436 / 15893 / 3077
Регистрация: 08.10.2012
Сообщений: 64,752
06.06.2017, 16:46
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя Иван Тереньтев. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Code
    begin
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
    RebootWindows(false);
    end.
    Компьютер перезагрузится.


  2. Образец зашифрованного файла упакуйте и прикрепите к следующему сообщению.

  3. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    Отметьте галочками также "Shortcut.txt".

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
    (Если не помещаются, упакуйте).
    Подробнее читайте в этом руководстве.
1
0 / 0 / 0
Регистрация: 06.06.2017
Сообщений: 5
06.06.2017, 17:05  [ТС]
Прилагаю файлы.
Вложения
Тип файла: txt Addition.txt (17.9 Кб, 2 просмотров)
Тип файла: txt FRST.txt (15.8 Кб, 1 просмотров)
Тип файла: zip folder.jpg.deccripted@gmail.com.zip (46.5 Кб, 1 просмотров)
Тип файла: zip Shortcut.zip (3.1 Кб, 1 просмотров)
0
0 / 0 / 0
Регистрация: 06.06.2017
Сообщений: 5
06.06.2017, 17:46  [ТС]
В архиве пара шифрованный - нешифрованный
Вложения
Тип файла: zip Archive.zip (5.34 Мб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22436 / 15893 / 3077
Регистрация: 08.10.2012
Сообщений: 64,752
07.06.2017, 08:53
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    
    Start::
    CreateRestorePoint:
    Startup: C:\Users\HubAdmin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2016-02-09] ()
    2016-08-08 06:07 - 2016-02-09 04:31 - 0000427 _____ () C:\Users\HubAdmin\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2016-08-08 06:07 - 2016-02-09 04:31 - 0000427 _____ () C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
1
0 / 0 / 0
Регистрация: 06.06.2017
Сообщений: 5
07.06.2017, 17:23  [ТС]
Добрый день,
прилагаю.
Вложения
Тип файла: txt Fixlog.txt (1.2 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22436 / 15893 / 3077
Регистрация: 08.10.2012
Сообщений: 64,752
08.06.2017, 08:55
Скачайте Decryptor for the Xorist.
В ту же папку поместите пару - зашифрованный файл и его незашифрованный оригинал.
Выделите оба файла и перетащите их мышкой на утилиту. Начнется подбор ключа, это может занять 2-3 часа.
При успешном результате утилита об этом сообщит. Нажмите ОК, в следующем окне нажмите Decrypt.
1
0 / 0 / 0
Регистрация: 06.06.2017
Сообщений: 5
09.06.2017, 01:30  [ТС]
Всё так и сделал - получил на компе ключ, перенес с дешифратором на пострадавший, раскриптовал всё.
Большое человеческое спасибо.
Как бы теперь с гарантией защититься от подобного? Читал, что по RDP ломятся. Смена пароля на сложный решит?
0
Вирусоборец
 Аватар для Sandor
22436 / 15893 / 3077
Регистрация: 08.10.2012
Сообщений: 64,752
09.06.2017, 08:07
Цитата Сообщение от Иван Тереньтев Посмотреть сообщение
Смена пароля на сложный
Обязательно. Затем:
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
09.06.2017, 08:07
Помогаю со студенческими работами здесь

Как происходит процесс послания сигнала?
Вот я пишу kill(pid1, SIGUSR1), что в ядре происходит, как ядро посылает сигнал? И что происходит в ядре, во время обработки сигнала...

Определить, кто из игроков оставил больше денег
В игровом компьютерном зале стоимость 5 минут игры составляет 2 руб. За день в зале побывало 128 человек. Определить, кто из них оставил...

Китайский антивирус оставил следы после удаления
Всем доброго времени суток. Из-за беспечности на ноутбук установился некий китайский антивирус. Вроде удалось от него избавиться, но...

При обращении к диску C: "отказано в доступе к локальному диску с"
Намедни создал гостевую учетную запись на своём компе ну и запретил для учетной записи гостя пользоваться диском С. Теперь оказалось что и...

Сегодня зашел в вебмастер.Яндекс оставил,только морду в поиске.
Сегодня зашел в вебмастер.Яндекс оставил,только морду в поиске. addurl.xml - страницы успешно добавляются Сайт старый,контент...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
9
Ответ Создать тему
Новые блоги и статьи
сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/ O1rJuneU_ls https:/ / vkvideo. ru/ video-115721503_456239114
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR ВВЕДЕНИЕ Введу сокращения: аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
Модель микоризы: классовый агентный подход 2
anaschu 06.01.2026
репозиторий https:/ / github. com/ shumilovas/ fungi ветка по-частям. коммит Create переделка под биомассу. txt вход sc, но sm считается внутри мицелия. кстати, обьем тоже должен там считаться. . . .
Расчёт токов в цепи постоянного тока
igorrr37 05.01.2026
/ * Дана цепь постоянного тока с сопротивлениями и источниками (напряжения, ЭДС и тока). Найти токи и напряжения во всех элементах. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа и. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru