|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Ваши файлы были зашифрованы |
|
Ваши файлы были зашифрованы
|
Пользователь Сообщения: 143 |
Здравствуйте, сегодня перестали запускаться браузеры Internet Explorer, Mozilla Firefox, Google Chrome, работает только Opera.
Internet Explorer выдаёт ошибку Имя события проблемы: APPCRASH Имя приложения: iexplore.exe Версия приложения: 9.0.8112.16514 Отметка времени приложения: 523ec269 Имя модуля с ошибкой: StackHash_a7aa Версия модуля с ошибкой: 0.0.0.0 Отметка времени модуля с ошибкой: 00000000 Код исключения: c0000005 Смещение исключения: 9193956f Версия ОС: 6.1.7601.2.1.0.256.1 Код языка: 1049 Дополнительные сведения 1: a7aa Дополнительные сведения 2: a7aa91f17ea749d42a4de3b390fa5b3d Дополнительные сведения 3: a7aa Дополнительные сведения 4: a7aa91f17ea749d42a4de3b390fa5b3d А на жёстких дисках, их у меня пять, появились вот такие текстовые файлы README1.txt по десять файлов на каждом диске, вот с таким текстом Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 2769E3BFC10C5193450F|195|2|9 на электронный адрес decode0098@gmail.com или decode00987@gmail.com . Далее вы получите все необходимые инструкции. Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. Все мои файлы пока открываются, что такое зацепил и главное где понять не могу, что теперь делать? |
|
Отправлено: 16:37, 21-06-2015 |
Пользователь Сообщения: 143
|
Профиль | Отправить PM | Цитировать Логи прилагаю
|
Последний раз редактировалось Nikki 2, 18-03-2016 в 18:22. Отправлено: 18:18, 21-06-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 211
|
Профиль | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin QuarantineFile('C:\Users\Юра\AppData\Roaming\ftrsegrb\urbssdcu.exe', ''); QuarantineFile('C:\ProgramData\Windows\csrss.exe', ''); QuarantineFileF('C:\Users\Юра\AppData\Roaming\ftrsegrb', '*', true, '', 0, 0, '', '', ''); DeleteFile('C:\ProgramData\Windows\csrss.exe', '32'); DeleteFile('C:\Users\Юра\AppData\Roaming\ftrsegrb\urbssdcu.exe', '32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job', '64'); DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job', '64'); DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job', '64'); DeleteFile('C:\Windows\Tasks\NAXDF.job', '64'); DeleteFile('C:\Windows\Tasks\NKWRMO.job', '64'); DeleteFileMask('C:\Users\Юра\AppData\Roaming\ftrsegrb', '*', true); DeleteDirectory('C:\Users\Юра\AppData\Roaming\ftrsegrb'); ExecuteFile('schtasks.exe', '/delete /TN "APSnotifierPP1" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "APSnotifierPP2" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "APSnotifierPP3" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "{2FEC8E8D-5924-4643-8AD7-547AD709CA81}" /F', 0, 15000, true); ExecuteSysClean; ExecuteWizard('SCU', 3, 3, true); RebootWindows(true); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
|
Отправлено: 09:20, 22-06-2015 | #3 |
Пользователь Сообщения: 143
|
Профиль | Отправить PM | Цитировать Всё сделал, логи прилагаю.
Да, много информации потерял файлы стали такими qUxInRfiWl4LXycanjjkJzIzqRlYdQ-RGBBf9E8YMhDrsgW0INsV+nnSIAHcEGbrmCzcn2-HuyIgTgRhnD3wXw==.2769E3BFC10C5193450F.xtbl Я так понял дешифровать их уже не возможно? Что можно сделать, чтобы больше подобные шифровальщики не цеплять? И ещё, как я писал выше, у меня было подключено пять жёстких дисков, когда подцепил вирус, я их отключил, на них тоже информация потеряна? Можно их подключать обратно? Этот вирус у них, где-нибудь в загрузочных секторах не засел? Браузер Opera у меня как-то странно работает, можно его, как-нибудь проверить? Файлы README1.txt с текстом Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 2769E3BFC10C5193450F|195|2|9 на электронный адрес decode0098@gmail.com или decode00987@gmail.com . Далее вы получите все необходимые инструкции. Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. Можно удалять? Их у меня на каждом диске по 10 штук. |
Последний раз редактировалось Nikki 2, 18-03-2016 в 18:18. Отправлено: 12:09, 22-06-2015 | #4 |
Старожил Сообщения: 211
|
Профиль | Отправить PM | Цитировать
Шифровальщик удалён, данные, скорее всего, расшифровать без автора трояна невозможно. Если было включено восстановление системы хотя бы на части дисков, можно попробовать найти исходные файлы, посмотрев "Предыдущие версии" в свойствах папок с зашифрованными файлами. Проблемы браузеров вызваны, видимо, тем, что часть их файлов тоже зашифрованы. Пробуйте переустановку, для IE - обновление до 11-й версии. Цитата Nikki 2:
Бэкапы делайте - хотя бы самых важных важных данных, причём, желательно в разных местах - на внешних носителях, сетевых хранилищах, в облаке. |
||
Отправлено: 13:16, 22-06-2015 | #5 |
Пользователь Сообщения: 143
|
Профиль | Отправить PM | Цитировать Сделал, только в AdwCleaner есть кнопка очистка, и удалить, я нажимал очистка, правильно? На диске С в AdwCleaner в карантине какие-то файлы остались, их удалять?
Жёсткие диски можно подключать и работать или надо ждать ответа с virusnet? |
Отправлено: 16:26, 22-06-2015 | #6 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Цитата Nikki 2:
Подробнее читайте в этом руководстве. Цитата vvvyg:
По поводу расшифровки возможно удастся получить необходимые ключи в результате обыска у автора трояна. Советую прочитать. Цитата Nikki 2:
+ Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. Выполните рекомендации после лечения. |
|||
------- Отправлено: 20:20, 22-06-2015 | #7 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Файлы зашифрованы с разрешением .xtbl. | Djdfy | Хочу все знать | 21 | 07-04-2015 23:44 | |
Зашифрованы файлы | alef2474 | Лечение систем от вредоносных программ | 3 | 14-10-2014 14:14 | |
Зашифрованы файлы !!! | serg_abakan | Лечение систем от вредоносных программ | 2 | 13-10-2014 20:53 | |
Зашифрованы файлы с расширением JUST | SurovDN | Лечение систем от вредоносных программ | 13 | 03-10-2014 05:13 | |
[решено] Все файлы зашифрованы! Помогите пожалуйста! | kissa | Лечение систем от вредоносных программ | 12 | 25-05-2012 09:48 |
|