autoua
×
Autoua.netФорумІнформатика та побутова електроніка

Помогите! Вирус. (3/4)

важничающий писатель ***
Киев
Сообщения: 2439
С нами с 06.12.2002

Re: Помогите! Вирус. [Re: Женя]
      8 июня 2013 в 21:46 Гілками

BigPapa 07.06.2013 12:03 пишет:

У коллеги подвис комп, он его перезагрузил. Теперь, рабочий стол без фона и все документы, которые находились на РС переименовались в вид, типа "инвойс.pdf.milenium56m1@yahoo". Ярлык сделался DOS. В свойствах, тип файла: приложение MS-DOS.
Подскажите, что делать? Никогда с таким не сталкивались.



Попробуйте, может это поможет - http://support.kaspersky.ru/2911?el=88446
Или вот это:
ftp://ftp.drweb.com/pub/drweb/tools/te94decrypt.exe
С ключиком
te94decrypt.exe -k 326
Именно с пробелом. Без пробела не работало.


Змінено Valentyn (21:55 08/06/2013)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 4
С нами с 10.06.2013

Re: Помогите! Вирус. [Re: Valentyn]
      10 июня 2013 в 12:29 Гілками

Всем привет ! У кого то получилось расшифровать файлы milenium56m1@yahoo.com. Подскажите что делать, пока все что пробовал не помогло !!!

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
опытный писатель ****
28 лет за рулем,
Сообщения: 1511
С нами с 26.11.2009

Re: Помогите! Вирус. [Re: andrey1984]
      10 июня 2013 в 13:00 Гілками

Так, а откуда письма то? С каких адресов?

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Киев
Сообщения: 10
С нами с 17.04.2011

Re: Помогите! Вирус. [Re: Valentyn]
      10 июня 2013 в 13:13 Гілками

Valentyn 08.06.2013 21:46 пишет:


Попробуйте, может это поможет - http://support.kaspersky.ru/2911?el=88446
Или вот это:
ftp://ftp.drweb.com/pub/drweb/tools/te94decrypt.exe
С ключиком
te94decrypt.exe -k 326
Именно с пробелом. Без пробела не работало.





Ни то, ни то не помогло. Так же пробовал te225decrypt - до фени.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 4
С нами с 10.06.2013

Re: Помогите! Вирус. [Re: antibond]
      10 июня 2013 в 13:15 Гілками

с такого как расширение .

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Киев
Сообщения: 10
С нами с 17.04.2011

Re: Помогите! Вирус. [Re: antibond]
      10 июня 2013 в 13:19 Гілками

antibond 10.06.2013 13:00 пишет:

Так, а откуда письма то? С каких адресов?




Определение источника заражения уперлось в человеческий фактор.
Слова секретаря (слава богу только у нее "хватило" мозгов...): "Я хз... Открыла какой-то файлик из какого-то письма... А он, скотина, не открылся..."

Открыла она файл в пятницу 07.06 около 11 утра, до вечера комп работал нормально. Сегодня с утра у нее уже все *.doc, *.xls, *.pdf, *.jpg переименованы и, якобы, шифрованы...
Также при запуске ворда и бата выпадает сообщение, что ПО не установлено для данного пользователя - установить?
Пока жду результатов сканирования от антималваре. И ща попробую ХЕКС-редактором поподменять первые 5 байт в битых файлах...


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P **
51 год (22 года за рулем), Київ
Сообщения: 16581
С нами с 22.05.2007

Re: Помогите! Вирус. [Re: ultra_lammer]
      10 июня 2013 в 13:43 Гілками

то-то и оно что замена 5 байт ничего не дает. Уже пробовал.
КСТАТИ - уже аттач видят как вирус 9 из 46 антивирусов.
https://www.virustotal.com/ru/file/2ef59...sis/1370800282/
КСТАТИ!!!
Вот очень неплохой способ решения
В ответ на:

Принесли мне в пятницу винт из другой организации с такой заразой для лечения. Погуглив нашел на тот момент только 4 ссылки, включая и этот форум. Т.к. лекарства на тот момент небыло и, я так понял, нет и сейчас, то решил поступить по другой схеме. Что бы зашифровать файл, вирус копировал их считывал с винта, шифровал, записывал под новым именем и удалял оригинал. Воспользовавшись прогами по восстановлению удалённых файлов востановил важную инфу, показал юзеру и тот пока остался доволен, то что було нужно восстановилось.
Пробуйте, удачи.





Змінено Djohny (13:44 10/06/2013)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 4
С нами с 10.06.2013

Re: Помогите! Вирус. [Re: andrey1984]
      10 июня 2013 в 14:11 Гілками

Программой для восстановления данных не получилось, хоть и расширение меняет,- пишет файл поврежден(((

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
важничающий писатель ***
Киев
Сообщения: 2439
С нами с 06.12.2002

Re: Помогите! Вирус. [Re: ultra_lammer]
      10 июня 2013 в 17:07 Гілками

Вот тут еще есть несколько утилит http://support.kaspersky.ru/viruses/utility

Там же есть Kaspersky Virus Removal Tool, которым бы проверить зараженный компьютер, а затем в зависимости от названия найденного вируса, найдем способ лечения файлов.

Змінено Valentyn (17:08 10/06/2013)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Киев
Сообщения: 10
С нами с 17.04.2011

Re: Помогите! Вирус. [Re: Valentyn]
      10 июня 2013 в 17:17 Гілками

Valentyn 10.06.2013 17:07 пишет:

Вот тут еще есть несколько утилит http://support.kaspersky.ru/viruses/utility

Там же есть Kaspersky Virus Removal Tool, которым бы проверить зараженный компьютер, а затем в зависимости от названия найденного вируса, найдем способ лечения файлов.




Ручные методы оказались не актуальны, утилиты-ремуверы-декодеры тоже не шибко действенны. Задача не удалить тварь, а восстановить испаганенные доки.
Удалять будем потом и проблемы в этом не вижу, вплоть до замены системы/ПК.

НОД обновившись, начал материть текстовый файл с инструкцией и обозвал его Win32/Filecoder.NAP. Гугл не очень многословен по этой сигнатуре...

Змінено ultra_lammer (17:18 10/06/2013)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
важничающий писатель ***
Киев
Сообщения: 2439
С нами с 06.12.2002

Re: Помогите! Вирус. [Re: ultra_lammer]
      10 июня 2013 в 17:42 Гілками

В ответ на:

Задача не удалить тварь



Так не удаляй, узнать бы как эту тварь опознает Kaspersky Virus Removal Tool. Имя надо! Тогда у Касперов запросили бы утилиту для восстановления файлов.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 4
С нами с 10.06.2013

Re: Помогите! Вирус. [Re: Djohny]
      10 июня 2013 в 22:40 Гілками

У Вас что то получилось ?

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Киев
Сообщения: 10
С нами с 17.04.2011

Re: Помогите! Вирус. [Re: Valentyn]
      11 июня 2013 в 02:05 Гілками

Не вопрос. Сейчас запущу сканер, утром напишу имя по касперу.

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 14
С нами с 07.06.2013

Re: Помогите! Вирус. [Re: Женя]
      11 июня 2013 в 11:05 Гілками

Где можно купить карту пополнения вебмани?????? Уже по всей Украине ищу, никто не продает ни карты, ни ваучеры!!!!!!!!!!!Я в шоке, работа стоит уже 3 дня, нет никакого решения!!!я бы уже заплатил,та к не могу купить эту карту сраную нигде!!!

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Киев
Сообщения: 10
С нами с 17.04.2011

Re: Помогите! Вирус. [Re: ultra_lammer]
      11 июня 2013 в 11:30 Гілками

ultra_lammer 11.06.2013 02:05 пишет:

Не вопрос. Сейчас запущу сканер, утром напишу имя по касперу.




Сканер нашел 3 тела, но ИМХО это не сабж, судя по расположению тел:
Trojan.Win32.Inject.eanx
Trojan-Ransom.Win32.Gimemo.qyj
Trojan-Downloader.Win32.Delf.hygy

В отличии от "стационарного" НОДа с обновлениями от 09.06 на текстовик с указаниям к действиям (оплате за декрипт) КВРТ не ругается.

Версию КВРТ не нашел где вычислить. Имя скачанного файла - setup_11.0.0.1245.x01_2013_06_11_01_06.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 14
С нами с 07.06.2013

Re: Помогите! Вирус. [Re: Женя]
      11 июня 2013 в 12:07 Гілками

Нашел где купить карту. Выслал козлу. получил дешифратор, сейчас расшифровываю...если надо скину все..

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 14
С нами с 07.06.2013

Re: Помогите! Вирус. [Re: samchik]
      11 июня 2013 в 12:08 Гілками

Вот его письмо:

Скачайте дешифратор - http://zalil.ru/34572495


В поле диск введите букву диска или путь к папке, обратный слеш в конце обязателен (например C:\ или C:\folder\).
В поле пароль введите "9oKQDGs4QC1HIjfYQjKBVvs6NDHu770rYITievItfY0DcZZbjKe7L9NeNgnvwGaIvLzQTI1VObjag9uHVUS08jNRp4hBfiC0ERGG2c0iozqXMOzBpvBiaIaAaubAEB4ixCIe4Tl"
(без кавычек).

Лучше сначала проверить на какой-то либо папке, чтобы убедится, что пароль введен верно и файлы нормально расшифровываются.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель ***
39 лет, Киев
Сообщения: 23
С нами с 07.05.2010

Re: Помогите! Вирус. [Re: samchik]
      12 июня 2013 в 14:06 Гілками

Если остался то могли бы Вы еще выложить ваш файл КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.txt

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 1
С нами с 12.06.2013

Re: Помогите! Вирус. [Re: Timmi]
      12 июня 2013 в 20:43 Гілками

Попробовал я расшифровку этим дешифратором что вам прислали. Ничего интересного название файлов стали нормальные но сама инфа в файлах осталась набором символов. у Вас все получилось??
Вот еще нашел форум http://forum.antichat.ru/threadedpost3517400.html говорят что уже есть дешифратор. Правда ничего не написано где и что.
Завтра скину файлик что простили КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.txt


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
читатель
Сообщения: 8
С нами с 13.06.2013

Re: Помогите! Вирус. [Re: Valentyn]
      13 июня 2013 в 09:04 Гілками

Всем добрый день, специализируемся на восстановлении данных, в том числе после шифрования. Есть ряд разработанных методик по автоматическому определению алгоритма шифрования. Сами пишем дешифратор. Если конечно там AES то, уже никто не поможет. Но надо все проверять, по телу файла можно определить АES шифрование или что-то другое. Если что, обращайтесь
http://512byte.ua


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Autoua.netФорумІнформатика та побутова електроніка
Додаткова інформація
0 користувачів і 13 що побажали залишитися невідомими читають цей форум.

Модератор:  AlMat, Yorc, moderator 

Роздрукувати всю тему

Права
      Ви не можете створювати нові теми
      Ви не можете відповідати на повідомлення
      HTML дозволений
      UBBCode дозволений

Рейтинг:
Переглядів теми: 13123

Оціните цю тему

Перейти в

Правила конференції | Календар | FAQ | Карта розділу | Мобільна версія