0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60

Зашифрованы файлы

19.07.2017, 12:37. Показов 907. Ответов 17
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте!
Сегодня 19.07.2017 были зашифрованы файлы на компьютерах (3 в сети, на 2 двух обнаружена проблема).
Зашифрованы файлы офиса, архивы, изображения по типу: /имя файла/.расширение.cryptd
Лог приложил с одного компьютера.
Лечение производить отключив сеть? Или питание?
Вложения
Тип файла: zip CollectionLog-2017.07.19-12.28.zip (73.6 Кб, 3 просмотров)
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
19.07.2017, 12:37
Ответы с готовыми решениями:

Зашифрованы файлы
Добрый день.Проблема в следующем.Поймал вирус,не понятным для себя образом,на посторонние сайты не заходил,юзал только проверенные и...

Зашифрованы файлы 1С
Добрый вечер всем!!! Возникла проблема, может кто сталкивался?... Все файла на диске С зашифровались но остались в своих папках и после...

Зашифрованы файлы
Такая проблема возникла несколько дней назад. Видимо какие-то недоноски взломали меня через бэкдор, где и как подцепил не припомню....

17
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
19.07.2017, 13:04  [ТС]
Логи Farbar Scan
Вложения
Тип файла: rar FRST.rar (20.5 Кб, 2 просмотров)
0
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
19.07.2017, 13:17  [ТС]
Пользователи пользуются яндекс браузером.
И принтер перестал печатать.

P.S. извиняюсь за мультипостинг, т.к. открываются новые подробности.
0
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
19.07.2017, 14:50  [ТС]
Прикладываю архив с примерам зашифрованных файлов (pdf, doc, docm, jpg, xls)
Вложения
Тип файла: rar Зашифрованные документы.rar (414.9 Кб, 0 просмотров)
0
Вирусоборец
 Аватар для Sandor
22361 / 15833 / 3061
Регистрация: 08.10.2012
Сообщений: 64,462
19.07.2017, 15:37
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя Roglik. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Через Панель управления - Удаление программ - удалите нежелательное ПО:
MediaGet
Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Code
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     TerminateProcessByName('c:\program files\java\rutserv.exe');
     TerminateProcessByName('c:\program files\java\rfusclient.exe');
     StopService('RManService');
     StopService('4F952CC7C45C6472');
     StopService('4F95B74BCBB9C9F2');
     StopService('4F963165C5A887F2');
     StopService('4F966E774592B772');
     StopService('4F968D1D2AD78AF2');
     StopService('4F969E9CB82F2172');
     StopService('4F96DC806D373972');
     StopService('4F96E88A48FF2072');
     StopService('4F970863AB95E3F2');
     StopService('4F971AECBAD99872');
     StopService('4F971F8238E461F2');
     StopService('4F978886383DB6F2');
     StopService('4F97AAE19AB439F2');
     StopService('4F97D3EF3968EC72');
     StopService('4F97DD84C7997FF2');
     StopService('4F97F4B915F32872');
     QuarantineFile('c:\program files\java\rutserv.exe','');
     QuarantineFile('c:\program files\java\rfusclient.exe','');
     QuarantineFile('C:\Windows\TEMP\B06D165.sys', '');
     QuarantineFile('C:\Windows\TEMP\7B1E471.sys', '');
     QuarantineFile('C:\Windows\TEMP\475E8E0.sys', '');
     QuarantineFile('C:\Windows\TEMP\39F1FC6.sys', '');
     QuarantineFile('C:\Windows\TEMP\3E76F4F.sys', '');
     QuarantineFile('C:\Windows\TEMP\3886167.sys', '');
     QuarantineFile('C:\Windows\TEMP\3AE00CE.sys', '');
     QuarantineFile('C:\Windows\TEMP\328816C.sys', '');
     QuarantineFile('C:\Windows\TEMP\2DF5E6A.sys', '');
     QuarantineFile('C:\Windows\TEMP\2D8E1B7.sys', '');
     QuarantineFile('C:\Windows\TEMP\2B7676C.sys', '');
     QuarantineFile('C:\Windows\TEMP\309F6E4.sys', '');
     QuarantineFile('C:\Windows\TEMP\324CF85.sys', '');
     QuarantineFile('C:\Windows\TEMP\3102B79.sys', '');
     QuarantineFile('C:\Windows\TEMP\30FE821.sys', '');
     QuarantineFile('C:\Windows\TEMP\2C7507F.sys', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Templates\WowTumpeh.com', '');
     ExecuteFile('schtasks.exe', '/delete /TN "At1" /F', 0, 15000, true);
     DeleteFile('c:\program files\java\rfusclient.exe','32');
     DeleteFile('c:\program files\java\rutserv.exe','32');
     DeleteFile('C:\Windows\Tasks\At1.job', '64');
     DeleteFile('C:\Windows\TEMP\B06D165.sys', '32');
     DeleteFile('C:\Windows\TEMP\7B1E471.sys', '32');
     DeleteFile('C:\Windows\TEMP\475E8E0.sys', '32');
     DeleteFile('C:\Windows\TEMP\39F1FC6.sys', '32');
     DeleteFile('C:\Windows\TEMP\3E76F4F.sys', '32');
     DeleteFile('C:\Windows\TEMP\3886167.sys', '32');
     DeleteFile('C:\Windows\TEMP\3AE00CE.sys', '32');
     DeleteFile('C:\Windows\TEMP\328816C.sys', '32');
     DeleteFile('C:\Windows\TEMP\2DF5E6A.sys', '32');
     DeleteFile('C:\Windows\TEMP\2D8E1B7.sys', '32');
     DeleteFile('C:\Windows\TEMP\2B7676C.sys', '32');
     DeleteFile('C:\Windows\TEMP\309F6E4.sys', '32');
     DeleteFile('C:\Windows\TEMP\324CF85.sys', '32');
     DeleteFile('C:\Windows\TEMP\3102B79.sys', '32');
     DeleteFile('C:\Windows\TEMP\30FE821.sys', '32');
     DeleteFile('C:\Windows\TEMP\2C7507F.sys', '32');
     DeleteFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Templates\WowTumpeh.com', '32');
     DeleteService('RManService');
     DeleteService('4F952CC7C45C6472');
     DeleteService('4F95B74BCBB9C9F2');
     DeleteService('4F963165C5A887F2');
     DeleteService('4F966E774592B772');
     DeleteService('4F968D1D2AD78AF2');
     DeleteService('4F969E9CB82F2172');
     DeleteService('4F96DC806D373972');
     DeleteService('4F96E88A48FF2072');
     DeleteService('4F970863AB95E3F2');
     DeleteService('4F971AECBAD99872');
     DeleteService('4F971F8238E461F2');
     DeleteService('4F978886383DB6F2');
     DeleteService('4F97AAE19AB439F2');
     DeleteService('4F97D3EF3968EC72');
     DeleteService('4F97DD84C7997FF2');
     DeleteService('4F97F4B915F32872');
    ExecuteSysClean;
     ExecuteRepair(1);
     ExecuteRepair(8);
     ExecuteWizard('SCU', 2, 3, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.


  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью формы вверху этой темы или с помощью этой формы.
    К сообщению прикреплять файл quarantine.zip не нужно!


  3. Подготовьте новый CollectionLog.


Текстовый файл с требованием вымогателей сохранился? Если да, тоже прикрепите к следующему сообщению.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
19.07.2017, 16:05  [ТС]
quarantine.zip отправил по форме.
Прикрепляю новый CollectionLog.

Текстового файла с требованиями не было - что очень удивило (проверил рабочий стол, корзину, пользователи не видели этого файла тоже). Заставка рабочего стола осталась прежней.

Для других компьютеров создавать отдельные темы? (в локальной сети еще 2 компьютера. на одном из них такая же проблема. второй без явных признаков заражения)
Вложения
Тип файла: zip CollectionLog-2017.07.19-15.54.zip (66.0 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22361 / 15833 / 3061
Регистрация: 08.10.2012
Сообщений: 64,462
19.07.2017, 16:08
Цитата Сообщение от Roglik Посмотреть сообщение
Для других компьютеров создавать отдельные темы?
Да.

Здесь соберите свежие логи FRST:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
19.07.2017, 16:42  [ТС]
Логи FRST.

Возможность дешифрации будет известна позже?

Еще одна странная особенность: зашифроваными оказались только файлы на рабочем столе. Файлы на локальных дисках с расширениями .doc, .xls, .jpg, .pdf остались рабочими.
Вложения
Тип файла: rar FRST New.rar (27.4 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22361 / 15833 / 3061
Регистрация: 08.10.2012
Сообщений: 64,462
19.07.2017, 16:52
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    
    Start::
    CreateRestorePoint:
    CHR HKU\S-1-5-21-3146773596-3142771622-702907663-1000\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    FirewallRules: [{A7E64B19-1146-4C52-B6A8-AC45A4AB66E2}] => (Allow) C:\Users\User\AppData\Local\MediaGet2\mediaget.exe
    FirewallRules: [{314C0898-068E-4DA3-9E52-3BFA746A1F58}] => (Allow) C:\Users\User\AppData\Local\MediaGet2\mediaget.exe
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.


Цитата Сообщение от Roglik Посмотреть сообщение
Возможность дешифрации будет известна позже?
Это разновидность Unlock92, расшифровки, увы, нет.

Попробуйте восстановить файлы средствами Windows.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
20.07.2017, 11:41  [ТС]
Прикрепил Fixlog
Лечение продолжается или это был последний шаг?
Вложения
Тип файла: txt Fixlog.txt (1.2 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22361 / 15833 / 3061
Регистрация: 08.10.2012
Сообщений: 64,462
20.07.2017, 11:46
Да, на этом все.

Из теневых копий удалось что-то восстановить?
0
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
20.07.2017, 11:51  [ТС]
Нет.
Предыдущие версии не обнаружены. Читал, что crptd стирает теневые копии файлов. И, оказывается, новый шифратор, пик заражения пришелся на 17.07.2017.

Восстановление системы тоже ничего не даст, правильно понимаю?
0
Вирусоборец
 Аватар для Sandor
22361 / 15833 / 3061
Регистрация: 08.10.2012
Сообщений: 64,462
20.07.2017, 11:59
Правильно, ничего не даст. Система в порядке.

Все утилиты лечения и папки, включая C:\FRST, можно просто удалить.

Проверьте уязвимые места:
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
20.07.2017, 12:03  [ТС]
Security Check во вложении
Вложения
Тип файла: txt SecurityCheck.txt (18.6 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22361 / 15833 / 3061
Регистрация: 08.10.2012
Сообщений: 64,462
20.07.2017, 12:06
------------------------------- [ Windows ] -------------------------------
Internet Explorer 8.0.7601.17514 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Контроль учётных записей пользователя отключен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Автоматическое обновление отключено
Учетная запись гостя включена. Пароль не установлен.
------------------------------- [ HotFix ] --------------------------------
HotFix KB3124000 Внимание! Скачать обновления
HotFix KB3115858 Внимание! Скачать обновления
HotFix KB3140735 Внимание! Скачать обновления
HotFix KB3138910 Внимание! Скачать обновления
HotFix KB3138962 Внимание! Скачать обновления
HotFix KB3145739 Внимание! Скачать обновления
HotFix KB3146963 Внимание! Скачать обновления
HotFix KB3156013 Внимание! Скачать обновления
HotFix KB3156016 Внимание! Скачать обновления
HotFix KB3156019 Внимание! Скачать обновления
HotFix KB3155178 Внимание! Скачать обновления
HotFix KB3153171 Внимание! Скачать обновления
HotFix KB3170455 Внимание! Скачать обновления
HotFix KB3178034 Внимание! Скачать обновления
HotFix KB3185911 Внимание! Скачать обновления
HotFix KB3184122 Внимание! Скачать обновления
HotFix KB3192391 Внимание! Скачать обновления
HotFix KB3197867 Внимание! Скачать обновления
HotFix KB3205394 Внимание! Скачать обновления
HotFix KB4012212 Внимание! Скачать обновления
HotFix KB4019263 Внимание! Скачать обновления
HotFix KB4022722 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
WinRAR 5.21 v.5.21 Внимание! Скачать обновления
7-Zip 9.20 (x64 edition) v.9.20.00.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Flash Player 25 ActiveX v.25.0.0.148 Внимание! Скачать обновления
Adobe Flash Player 25 NPAPI v.25.0.0.148 Внимание! Скачать обновления
Adobe Flash Player 25 PPAPI v.25.0.0.148 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox 53.0.3 (x86 ru) v.53.0.3 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
---------------------------- [ UnwantedApps ] -----------------------------
Кнопка "Яндекс" на панели задач v.2.0.1.2130 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Менеджер браузеров v.3.0.4.825 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
VkontakteDJ Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!
Элементы Яндекса 8.9 для Internet Explorer v.8.9.1.5100 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.


Прочтите и выполните Рекомендации после удаления вредоносного ПО
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
20.07.2017, 12:15  [ТС]
Рекомендации к выполнению - последний шаг?
0
Вирусоборец
 Аватар для Sandor
22361 / 15833 / 3061
Регистрация: 08.10.2012
Сообщений: 64,462
20.07.2017, 12:16
Да.
0
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 60
20.07.2017, 12:17  [ТС]
Спасибо большое за помощь!
Скоро появлюсь в новых темах для лечения остальных компьютеров)
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
20.07.2017, 12:17
Помогаю со студенческими работами здесь

Файлы зашифрованы
Доброе утро! Пожалуйста помогите!!! Открыла компьютер, а все файлы зашифрованы &quot;BETTER_CALL_SAUL&quot;, что делать? На компьютере...

Зашифрованы файлы
Здравствуйте форумчане.Срочно нужна помощь!Недавно словил на комп вирус которий переименовал большинство файлов,добавив к их имени .police...

Зашифрованы файлы
Добрый день. Есть ПК пользователя, после неудачного серфинга по порно сайтам заразил ПК. Симптомы: файлы которые были на ПК...

Файлы зашифрованы в .AES256
Вирус зашифровал некоторые файлы (.jpg/.doc/.mp3) в AES256. Читая темы на форуме понял что лечение индивидуальные для каждого ПК, скажите...

Все файлы зашифрованы
Все файлы с фотографиями и видео зашифрованы breaking_bag шифрованием, как и чем можно вернут фото, картинки и видео в исходное состояние ?


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
18
Ответ Создать тему
Опции темы

Новые блоги и статьи
Пишем адаптер для локального хранилища S3 на C#
stackOverflow 16.07.2025
Разработка современных приложений часто требует интеграции с объектными хранилищами, и Amazon S3 стал де-факто стандартом в этой области. Однако работа с облачными сервисами в процессе разработки. . .
Старые замки
kumehtar 16.07.2025
Смотрел тут фото, попались пара старых замков. И сразу бросилось в глаза из отличие. Например: Замок Бистон, в англии. Разрушенное сооружение. Но - не испорченное людьми, по крайней мере - на. . .
Java и Eclipse Store: Сверхбыстрые приложения с In-Memory DB
Javaican 15.07.2025
Eclipse Store — это микро-движок персистентности для Java, который позволяет хранить и извлекать нативные Java-объекты без необходимости преобразования данных или использования объектно-реляционного. . .
EmBitz, создание проекта, отладка, прошивка
locm 15.07.2025
Создание проекта для Blue Pill (STM32F103C8T6) в EmBitz 2. 30, написания кода blink, запуск отладки в ОЗУ, заливка релизной прошивки во flash используя ST-Link и др. . . .
Трассировка корутин Kotlin с OpenTelemetry
mobDevWorks 14.07.2025
Асинхронное программирование меняет правила игры, особенно когда речь заходит о трассировке операций. В Kotlin с его корутинами эта проблема приобретает особый оттенок, который я хотел бы детально. . .
Облачные приложения на Rust: руководство по архитектуре микросервисов
golander 13.07.2025
Когда я впервые взялся за проектирование облачной платформы для одного из наших клиентов, выбор стоял между привычными Go и Java. Но после нескольких месяцев разработки микросервисной системы,. . .
Как Node.js выполняет асинхронные операции
Reangularity 13.07.2025
Каждый раз, когда я рассказываю про Node. js, возникает один и тот же вопрос: "Как эта штука может быть быстрой, если JavaScript — однопоточный язык?" И это действительно кажется парадоксом. Ведь в. . .
Как писать чистый, тестируемый и качественный код на Python
py-thonny 12.07.2025
Помню свой первый проект на Python. Работал тогда быстро, грязно, лишь бы работало. Код был похож на запутанный клубок - переменные по одной букве, функции на 200 строк, комментарии отсутствовали как. . .
Blazor и контроллер сервопривода IoT Meadow Maple
Wired 11.07.2025
Я решил разобраться, как можно соединить современные веб-технологии с миром "железа". Интересная комбинация получилась из Blazor в качестве веб-интерфейса и микроконтроллера Meadow с его веб-сервером. . .
Генерация OpenQASM из кода Q#
EggHead 10.07.2025
Летом 2024-го я начал эксперименты с библиотекой Q# Bridge, и знаете что? Она оказалась просто находкой для тех, кто работает на стыке разных квантовых экосистем. Основная фишка этой библиотеки -. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru