[ Закрыто ] $ CRYPTED! , возможно, filecoder.NGQ

RSS
Здравствуйте!
По почте получили письмо с вложением

 УВЕДОМЛЕНИЕ О НАЧАЛЕ ВЗЫСКАНИЯ ДОЛГА
Согласно постановлению суда, мы начинаем процедуру взыскания долга в сумме 1 129 016,60 рублей . Долг будет взыскан путем проведения претензионной работы, обращения в Арбитражный суд, заключения мирового соглашения, получения Исполнительного листа на принудительное взыскание долга, списания части долга с расчетного счета должника и получения остатка долга путем переговоров.Более подробно  см.в прикреплённых документах.
 Зам.директора ЮРКОЛЛЕГИИ   В.А.Емельяненко

Вложенный файл проверили Eset NOD32 Smart Security 4, ничего не нашел.
После открытия зашифровались документы, фото и т.д.
В каждой папке появился текстовый файл

ПРИПЛЫЛИ ГОСПОДА !
Бонжур ! Мы приветствуем вас на борту нашего"Весёлого Роджера".
Ваш компьютер взят на абордаж командой Нигерийских пиратов.
Ваши файлы зашифрованы нашим морским криптографом
Джо Вазонезом..
Если вы, нежадный пипл и не психованный типок  из ЛДПР,
то, мы готовы обменять вашу драгоценную инфу, на жалкие
бумажки именуемые деньгами.
Поверьте, деньги зло - отдайте их нам.
Алчных  и  неадекватных типов за борт.
Весёлым и находчивым скидки.
Членам Единой России тройная цена - столько  натырили,
совести у них нет.
Для переговоров  собираемся в кают компании, sos на мыло.
Номер  компании  71541113
RODGER@DIPLOMATS.COM

Прикрепляю файл с вирусом и закодированный файл.

Ответы

Ну тогда ждем для анализа лог еси, если повезет то вирус в темпах все же остался...
Да, 3-я версия дешифратора вроде как универсальна, но только для Filecoder.Q по версии НОДа и в случае, если процесс шифратора запущен в памяти.
ESET Technical Support
Цитата
Валентин пишет:
если процесс шифратора запущен в памяти

Ну нужно учитывать что иногда вирус самоустраняется или была переустановлена ОС ... Печально в общем...
Да печально. Попробуем повторно заразить комп из письма. Проблема в том что троянец ломится в инет для скачивания шифратора, а там идет проверка на его запуск. При повторном запуске он может и не скачатся...
Да сделайте лог инспектора, я уже 3 раз пишу, как будто в небо...
Выложил лог сисинспектора в шапке.
Вот это чудо пошифровало Вам файлы
"Default" = "C:\DOCUME~1\SVNIKO~1.RNS\LOCALS~1\Temp\32uKnOuhYfY7lVe.exe" ( 5: Неизвестно ) ;

Найдете, будет хорошо, не найдете, будет плохо и помочь не сможем.
Файл 32uKnOuhYfY7lVe.exe похоже самоуничтожился после своей работы. Делали его полный поиск непомогло.
Нашел подозрительные файлы выкладываю в архиве. Один файл похож на RSA ключ.
В архиве кроме мусора я ничего не вижу.
А это что? 19c5cf9c7b5dc9de3e548adb70398402_1f6a4128-b26b-4e4b-a485-5bf1085ba05a
Читают тему (гостей: 1)