зашифровано с расширением *id-*_xsmail@india.com , Filecoder.DG

RSS
Сегодня в организации у нас на обеде запустился шифровальщик, источник найти не удалось, поработал он и перестал, но много очень файлов было зашифровано, помогите пожалуйста вернуть их к жизни, пример файлов высылаю..
На вашем антивирусе уже давно сидим, не было таких проблем..

Ответы

1. добавьте образ автозапуска для проверки системы.
http://forum.esetnod32.ru/forum9/topic2687/
Образ http://rghost.ru/6ZWmnxcgF
1. по очистке системы выполните
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"

Код
;uVS v3.85.10 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.AREPO.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.EMORHC.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.EROLPXEI.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.REHCNUAL KCAPITLUM.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.REHCNUALTOW.BAT
del %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\BROWSERS\EXE.XOFERIF.BAT
addsgn 9AA465DA5582BC8DF42BAEB164C81205158AFCF6C1FA1F7885C3C5BC1AD7AA83241E5A13BE2DFD434F3382E4461649FA7DDFE97255DAB02C2D77A42FB26E5719 64 Win32/Filecoder.DG [ESET-NOD32]

zoo %SystemDrive%\USERS\ПОЛЬЗОВАТЕЛЬ\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\1CD9.TMP
;------------------------autoscript---------------------------

chklst
delvir

delref {10921475-03CE-4E04-90CE-E2E7EF20C814}\[CLSID]

delref {8984B388-A5BB-4DF7-B274-77B879E179DB}\[CLSID]

delref {D5FEC983-01DB-414A-9456-AF95AC9ED7B5}\[CLSID]

delhst 184.82.252.233 m.odnoklassniki.ru
delhst 184.82.252.233 ok.ru
delhst 184.82.252.233 m.ok.ru
delhst 184.82.252.233 www.odnoklassniki.ru
REGT 27
REGT 28
REGT 29

deltmp
delnfr
;-------------------------------------------------------------

restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z)  отправить в почту safety@chklst.ru

2. по расшифровке системы:
при наличие лицензии на антивирус вы можете обратиться в соотвествующий вирлаб

3. по восстановлению документов проверьте наличие чистых теневых копий на момент времени до Начала Шифрования.
1. Ничего не изменилось.
2. Пункт не понятен...
3. как и где проверить?
1. ZOO вышлите в указанную почту.
2. техподдержка вирлабов занимается проблемой расшифровки в том случае, если у пользователя есть лицензия на антивирус.
судя по образу у вас установлен Аваст
3. по восстановлению из теневых копий:
здесь
http://www.bleepingcomputer.com/virus-removal/ctb-locker-ransomware-information#shadow
здесь
http://www.oszone.net/9463
и здесь
http://www.outsidethebox.ms/9960/#versions
+
здесь
https://www.esetnod32.ru/support/knowledge_base/solution/?IBLOCK_ID=53&SECTION_ID=1782&ELEMENT_ID=85...
Изменено: santy - 17.06.2016 10:41:36
santy , этот аваст я не знаю зачем там стоит. Я давно говорил товарищу ESET поставить...
Послушай, если сейчас снести аваст и поставить комп на ESET с триалом - так пойдет или надо покупать лицензию?
P.S. на почту файл ZOO отправил.
я ответил в почту.
не уверен что в ESET есть решение по энкодеру.741
пойти то пойдет (только не триалка), да вот насчет расшифровки 741 энкодера большой вопрос.
Изменено: santy - 17.06.2016 10:41:36
Спасибо!
Читают тему (гостей: 1)