Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
 
Рейтинг 4.67/3: Рейтинг темы: голосов - 3, средняя оценка - 4.67
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
1

Зашифрованы файлы

19.07.2017, 12:37. Просмотров 506. Ответов 17
Метки нет (Все метки)

Здравствуйте!
Сегодня 19.07.2017 были зашифрованы файлы на компьютерах (3 в сети, на 2 двух обнаружена проблема).
Зашифрованы файлы офиса, архивы, изображения по типу: /имя файла/.расширение.cryptd
Лог приложил с одного компьютера.
Лечение производить отключив сеть? Или питание?
0
Вложения
Тип файла: zip CollectionLog-2017.07.19-12.28.zip (73.6 Кб, 3 просмотров)
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
19.07.2017, 12:37
Ответы с готовыми решениями:

Зашифрованы файлы
Добрый день.Проблема в следующем.Поймал вирус,не понятным для себя образом,на посторонние сайты не...

Зашифрованы файлы 1С
Добрый вечер всем!!! Возникла проблема, может кто сталкивался?... Все файла на диске С...

Зашифрованы файлы
Такая проблема возникла несколько дней назад. Видимо какие-то недоноски взломали меня через бэкдор,...

Файлы зашифрованы
Доброе утро! Пожалуйста помогите!!! Открыла компьютер, а все файлы зашифрованы "BETTER_CALL_SAUL",...

17
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
19.07.2017, 13:04  [ТС] 2
Логи Farbar Scan
0
Вложения
Тип файла: rar FRST.rar (20.5 Кб, 2 просмотров)
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
19.07.2017, 13:17  [ТС] 3
Пользователи пользуются яндекс браузером.
И принтер перестал печатать.

P.S. извиняюсь за мультипостинг, т.к. открываются новые подробности.
0
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
19.07.2017, 14:50  [ТС] 4
Прикладываю архив с примерам зашифрованных файлов (pdf, doc, docm, jpg, xls)
0
Вложения
Тип файла: rar Зашифрованные документы.rar (414.9 Кб, 0 просмотров)
Вирусоборец
15056 / 12588 / 2141
Регистрация: 08.10.2012
Сообщений: 51,073
19.07.2017, 15:37 5
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя Roglik. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Через Панель управления - Удаление программ - удалите нежелательное ПО:
MediaGet
Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Код
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     TerminateProcessByName('c:\program files\java\rutserv.exe');
     TerminateProcessByName('c:\program files\java\rfusclient.exe');
     StopService('RManService');
     StopService('4F952CC7C45C6472');
     StopService('4F95B74BCBB9C9F2');
     StopService('4F963165C5A887F2');
     StopService('4F966E774592B772');
     StopService('4F968D1D2AD78AF2');
     StopService('4F969E9CB82F2172');
     StopService('4F96DC806D373972');
     StopService('4F96E88A48FF2072');
     StopService('4F970863AB95E3F2');
     StopService('4F971AECBAD99872');
     StopService('4F971F8238E461F2');
     StopService('4F978886383DB6F2');
     StopService('4F97AAE19AB439F2');
     StopService('4F97D3EF3968EC72');
     StopService('4F97DD84C7997FF2');
     StopService('4F97F4B915F32872');
     QuarantineFile('c:\program files\java\rutserv.exe','');
     QuarantineFile('c:\program files\java\rfusclient.exe','');
     QuarantineFile('C:\Windows\TEMP\B06D165.sys', '');
     QuarantineFile('C:\Windows\TEMP\7B1E471.sys', '');
     QuarantineFile('C:\Windows\TEMP\475E8E0.sys', '');
     QuarantineFile('C:\Windows\TEMP\39F1FC6.sys', '');
     QuarantineFile('C:\Windows\TEMP\3E76F4F.sys', '');
     QuarantineFile('C:\Windows\TEMP\3886167.sys', '');
     QuarantineFile('C:\Windows\TEMP\3AE00CE.sys', '');
     QuarantineFile('C:\Windows\TEMP\328816C.sys', '');
     QuarantineFile('C:\Windows\TEMP\2DF5E6A.sys', '');
     QuarantineFile('C:\Windows\TEMP\2D8E1B7.sys', '');
     QuarantineFile('C:\Windows\TEMP\2B7676C.sys', '');
     QuarantineFile('C:\Windows\TEMP\309F6E4.sys', '');
     QuarantineFile('C:\Windows\TEMP\324CF85.sys', '');
     QuarantineFile('C:\Windows\TEMP\3102B79.sys', '');
     QuarantineFile('C:\Windows\TEMP\30FE821.sys', '');
     QuarantineFile('C:\Windows\TEMP\2C7507F.sys', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Templates\WowTumpeh.com', '');
     ExecuteFile('schtasks.exe', '/delete /TN "At1" /F', 0, 15000, true);
     DeleteFile('c:\program files\java\rfusclient.exe','32');
     DeleteFile('c:\program files\java\rutserv.exe','32');
     DeleteFile('C:\Windows\Tasks\At1.job', '64');
     DeleteFile('C:\Windows\TEMP\B06D165.sys', '32');
     DeleteFile('C:\Windows\TEMP\7B1E471.sys', '32');
     DeleteFile('C:\Windows\TEMP\475E8E0.sys', '32');
     DeleteFile('C:\Windows\TEMP\39F1FC6.sys', '32');
     DeleteFile('C:\Windows\TEMP\3E76F4F.sys', '32');
     DeleteFile('C:\Windows\TEMP\3886167.sys', '32');
     DeleteFile('C:\Windows\TEMP\3AE00CE.sys', '32');
     DeleteFile('C:\Windows\TEMP\328816C.sys', '32');
     DeleteFile('C:\Windows\TEMP\2DF5E6A.sys', '32');
     DeleteFile('C:\Windows\TEMP\2D8E1B7.sys', '32');
     DeleteFile('C:\Windows\TEMP\2B7676C.sys', '32');
     DeleteFile('C:\Windows\TEMP\309F6E4.sys', '32');
     DeleteFile('C:\Windows\TEMP\324CF85.sys', '32');
     DeleteFile('C:\Windows\TEMP\3102B79.sys', '32');
     DeleteFile('C:\Windows\TEMP\30FE821.sys', '32');
     DeleteFile('C:\Windows\TEMP\2C7507F.sys', '32');
     DeleteFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Templates\WowTumpeh.com', '32');
     DeleteService('RManService');
     DeleteService('4F952CC7C45C6472');
     DeleteService('4F95B74BCBB9C9F2');
     DeleteService('4F963165C5A887F2');
     DeleteService('4F966E774592B772');
     DeleteService('4F968D1D2AD78AF2');
     DeleteService('4F969E9CB82F2172');
     DeleteService('4F96DC806D373972');
     DeleteService('4F96E88A48FF2072');
     DeleteService('4F970863AB95E3F2');
     DeleteService('4F971AECBAD99872');
     DeleteService('4F971F8238E461F2');
     DeleteService('4F978886383DB6F2');
     DeleteService('4F97AAE19AB439F2');
     DeleteService('4F97D3EF3968EC72');
     DeleteService('4F97DD84C7997FF2');
     DeleteService('4F97F4B915F32872');
    ExecuteSysClean;
     ExecuteRepair(1);
     ExecuteRepair(8);
     ExecuteWizard('SCU', 2, 3, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.


  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью формы вверху этой темы или с помощью этой формы.
    К сообщению прикреплять файл quarantine.zip не нужно!


  3. Подготовьте новый CollectionLog.


Текстовый файл с требованием вымогателей сохранился? Если да, тоже прикрепите к следующему сообщению.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
19.07.2017, 16:05  [ТС] 6
quarantine.zip отправил по форме.
Прикрепляю новый CollectionLog.

Текстового файла с требованиями не было - что очень удивило (проверил рабочий стол, корзину, пользователи не видели этого файла тоже). Заставка рабочего стола осталась прежней.

Для других компьютеров создавать отдельные темы? (в локальной сети еще 2 компьютера. на одном из них такая же проблема. второй без явных признаков заражения)
0
Вложения
Тип файла: zip CollectionLog-2017.07.19-15.54.zip (66.0 Кб, 1 просмотров)
Вирусоборец
15056 / 12588 / 2141
Регистрация: 08.10.2012
Сообщений: 51,073
19.07.2017, 16:08 7
Цитата Сообщение от Roglik Посмотреть сообщение
Для других компьютеров создавать отдельные темы?
Да.

Здесь соберите свежие логи FRST:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
19.07.2017, 16:42  [ТС] 8
Логи FRST.

Возможность дешифрации будет известна позже?

Еще одна странная особенность: зашифроваными оказались только файлы на рабочем столе. Файлы на локальных дисках с расширениями .doc, .xls, .jpg, .pdf остались рабочими.
0
Вложения
Тип файла: rar FRST New.rar (27.4 Кб, 1 просмотров)
Вирусоборец
15056 / 12588 / 2141
Регистрация: 08.10.2012
Сообщений: 51,073
19.07.2017, 16:52 9
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код
    Start::
    CreateRestorePoint:
    CHR HKU\S-1-5-21-3146773596-3142771622-702907663-1000\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    FirewallRules: [{A7E64B19-1146-4C52-B6A8-AC45A4AB66E2}] => (Allow) C:\Users\User\AppData\Local\MediaGet2\mediaget.exe
    FirewallRules: [{314C0898-068E-4DA3-9E52-3BFA746A1F58}] => (Allow) C:\Users\User\AppData\Local\MediaGet2\mediaget.exe
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.


Цитата Сообщение от Roglik Посмотреть сообщение
Возможность дешифрации будет известна позже?
Это разновидность Unlock92, расшифровки, увы, нет.

Попробуйте восстановить файлы средствами Windows.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
20.07.2017, 11:41  [ТС] 10
Прикрепил Fixlog
Лечение продолжается или это был последний шаг?
0
Вложения
Тип файла: txt Fixlog.txt (1.2 Кб, 1 просмотров)
Вирусоборец
15056 / 12588 / 2141
Регистрация: 08.10.2012
Сообщений: 51,073
20.07.2017, 11:46 11
Да, на этом все.

Из теневых копий удалось что-то восстановить?
0
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
20.07.2017, 11:51  [ТС] 12
Нет.
Предыдущие версии не обнаружены. Читал, что crptd стирает теневые копии файлов. И, оказывается, новый шифратор, пик заражения пришелся на 17.07.2017.

Восстановление системы тоже ничего не даст, правильно понимаю?
0
Вирусоборец
15056 / 12588 / 2141
Регистрация: 08.10.2012
Сообщений: 51,073
20.07.2017, 11:59 13
Правильно, ничего не даст. Система в порядке.

Все утилиты лечения и папки, включая C:\FRST, можно просто удалить.

Проверьте уязвимые места:
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
20.07.2017, 12:03  [ТС] 14
Security Check во вложении
0
Вложения
Тип файла: txt SecurityCheck.txt (18.6 Кб, 1 просмотров)
Вирусоборец
15056 / 12588 / 2141
Регистрация: 08.10.2012
Сообщений: 51,073
20.07.2017, 12:06 15
------------------------------- [ Windows ] -------------------------------
Internet Explorer 8.0.7601.17514 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Контроль учётных записей пользователя отключен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Автоматическое обновление отключено
Учетная запись гостя включена. Пароль не установлен.
------------------------------- [ HotFix ] --------------------------------
HotFix KB3124000 Внимание! Скачать обновления
HotFix KB3115858 Внимание! Скачать обновления
HotFix KB3140735 Внимание! Скачать обновления
HotFix KB3138910 Внимание! Скачать обновления
HotFix KB3138962 Внимание! Скачать обновления
HotFix KB3145739 Внимание! Скачать обновления
HotFix KB3146963 Внимание! Скачать обновления
HotFix KB3156013 Внимание! Скачать обновления
HotFix KB3156016 Внимание! Скачать обновления
HotFix KB3156019 Внимание! Скачать обновления
HotFix KB3155178 Внимание! Скачать обновления
HotFix KB3153171 Внимание! Скачать обновления
HotFix KB3170455 Внимание! Скачать обновления
HotFix KB3178034 Внимание! Скачать обновления
HotFix KB3185911 Внимание! Скачать обновления
HotFix KB3184122 Внимание! Скачать обновления
HotFix KB3192391 Внимание! Скачать обновления
HotFix KB3197867 Внимание! Скачать обновления
HotFix KB3205394 Внимание! Скачать обновления
HotFix KB4012212 Внимание! Скачать обновления
HotFix KB4019263 Внимание! Скачать обновления
HotFix KB4022722 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
WinRAR 5.21 v.5.21 Внимание! Скачать обновления
7-Zip 9.20 (x64 edition) v.9.20.00.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Flash Player 25 ActiveX v.25.0.0.148 Внимание! Скачать обновления
Adobe Flash Player 25 NPAPI v.25.0.0.148 Внимание! Скачать обновления
Adobe Flash Player 25 PPAPI v.25.0.0.148 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox 53.0.3 (x86 ru) v.53.0.3 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
---------------------------- [ UnwantedApps ] -----------------------------
Кнопка "Яндекс" на панели задач v.2.0.1.2130 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Менеджер браузеров v.3.0.4.825 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
VkontakteDJ Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!
Элементы Яндекса 8.9 для Internet Explorer v.8.9.1.5100 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.


Прочтите и выполните Рекомендации после удаления вредоносного ПО
1
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
20.07.2017, 12:15  [ТС] 16
Рекомендации к выполнению - последний шаг?
0
Вирусоборец
15056 / 12588 / 2141
Регистрация: 08.10.2012
Сообщений: 51,073
20.07.2017, 12:16 17
Да.
0
0 / 0 / 0
Регистрация: 11.03.2016
Сообщений: 58
20.07.2017, 12:17  [ТС] 18
Спасибо большое за помощь!
Скоро появлюсь в новых темах для лечения остальных компьютеров)
0
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
20.07.2017, 12:17

Заказываю контрольные, курсовые, дипломные и любые другие студенческие работы здесь.

Зашифрованы файлы
Здравствуйте форумчане.Срочно нужна помощь!Недавно словил на комп вирус которий переименовал...

Зашифрованы файлы
Добрый день. Есть ПК пользователя, после неудачного серфинга по порно сайтам заразил ПК. ...

Файлы зашифрованы в .AES256
Вирус зашифровал некоторые файлы (.jpg/.doc/.mp3) в AES256. Читая темы на форуме понял что лечение...

Все файлы зашифрованы
Все файлы с фотографиями и видео зашифрованы breaking_bag шифрованием, как и чем можно вернут фото,...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
18
Ответ Создать тему
Опции темы

КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2020, vBulletin Solutions, Inc.