файлы зашифрованы с расширением .better_call_saul, .da_vinci_code , Filecoder.ED / Encoder.858 / Ransom.Shade; ransom_note: README*.txt

RSS
Добрый день. Помогите пожалуйста решить вот такой вопрос: все файлы документов стали зашифрованы.
Имена файлов искажены и расширение стало better_call_saul.
пример файл: GPHnwCWRp0yK5DkAlkkt18wIguwtZiAJfeRdWbefM3VlRjRo4l ff4+tKMwz8eqU-sSEsHk2KZyepIE921Nj+VIu9LmqcNysthULZ+KGu0ccr9chFvr uL9L19917QKEmlnDIdqxR5rF61vpoRLmLssmJX6xO98Y8APFaB ppHXjvo=.50EF5038C45FD9E89C5B.better_call_saul
-----------------------
самый главный вопрос: лечить пк мне не нужно(уже вылечил), реально ли расшифровать эти файлы? пусть даже на платной основе

--------------

расшифровки файлов, зашифрованных данным вариантом шифратора Filecoder.ED / Ransom.Shade:.better_call_saul, .da_vinci_code на текущий момент нет.
Восстановление документов возможно в данный момент только из архивных или теневых копий.


добавьте на форум в ваше сообщение несколько зашифрованных документов.

если нет архивных копий,
сохраните важные документы на отдельный носитель, возможно в будущем расшифровка документов станет возможной.
просьба: при создании сообщений о шифровании *.better_call_saul, .da_vinci_code оставляйте информацию о коде шифрования,
например:
Цитата
Ваши фaйлы былu зaшифpoвaны.
код:
5E5E1BEC5BE045A020AC|0
или добавьте во вложении в архив зашифрованный файл и один из созданных шифратором файлов README*.TXT

Ответы

Автозапуск: http://rghost.ru/8YShBQPcK
Вроде есть файл с вирусом (со слов), "Умный человек" временно отключил защиту...  поубивал бы....
Глеб,
так и есть, файл шифратора до сих пор в автозапуске.
(%SystemDrive%\PROGRAMDATA\WINDOWS\CSRSS.EXE)

по настройкам антивируса: надо паролить доступ к настройкам.

по очистке системы выполните:

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код

;uVS v3.87 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE
addsgn A7679BF0AA02F4264BD4C65F41881261848AFCF689AA7BF1A0C3C5BC50559D24704194DE5BBDAE92A2DD78F544E95C2ED89FE82BD6D790B16D775BACCA36BF33 8 Trojan.Encoder.4182 [DrWeb]

zoo %SystemDrive%\PROGRAMDATA\WINDOWS\CSRSS.EXE
;------------------------autoscript---------------------------

chklst
delvir

delref %SystemDrive%\PROGRAM FILES (X86)\RCP\REGCLEANPRO.EXE
del %SystemDrive%\PROGRAM FILES (X86)\RCP\REGCLEANPRO.EXE

delref %SystemDrive%\PROGRA~2\OPTIMI~1\OPTPRO~1.DLL
del %SystemDrive%\PROGRA~2\OPTIMI~1\OPTPRO~1.DLL

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DJDKIHDHLEGCDGGKNOKFEKOEMKJJNJHGI%26INSTALLSOURCE%3DONDEMAND%26UC

delref %SystemDrive%\PROGRA~2\OPTIMI~1\OPTPRO~2.DLL
del %SystemDrive%\PROGRA~2\OPTIMI~1\OPTPRO~2.DLL

delref %SystemDrive%\USERS\ЮЛИЯ\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\JDKIHDHLEGCDGGKNOKFEKOEMKJJNJHGI\1.0.3_0\СТАРТОВАЯ — ЯНДЕКС
delref %SystemDrive%\SYSTEMHOST\24FC2AE3658.EXE
del %SystemDrive%\SYSTEMHOST\24FC2AE3658.EXE

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DFCFENMBOOJPJINHPGGGODEFCCIPIKBPD%26INSTALLSOURCE%3DONDEMAND%26UC

delref %SystemDrive%\USERS\ЮЛИЯ\APPDATA\ROAMING\EHFEYD\VAAN.EXE
del %SystemDrive%\USERS\ЮЛИЯ\APPDATA\ROAMING\EHFEYD\VAAN.EXE

deldirex %SystemDrive%\PROGRAM FILES (X86)\OPTIMIZER PRO

delref HTTP://QIP.RU/?UTM_SOURCE=QIP2012&UTM_MEDIUM=CPC&UTM_CAMPAIGN=QIP2012_START
delref HTTP://SEARCH.QIP.RU
deldirex %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\OPTIMIZER PRO V3.2

delref HTTP://WWW.QIP.RU/
regt 27
regt 28
regt 29
; Java(TM) 6 Update 27 (64-bit)
exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F86416027FF} /quiet
exec  MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216027FF} /quiet
deltmp
delnfr
;-------------------------------------------------------------

czoo
restart

перезагрузка, пишем о старых и новых проблемах.
------------

по расшифровке напишите в support@esetnod32.ru при наличие лицензии на антивирус ESET
Изменено: santy - 30.06.2017 11:37:42
Цитата
Анна Кодониди написал:
такая же проблема, файлы переименовались точно также. во вложении образ автозапуска

добавьте образ автозапуска,
возможно файл шифратора до сих пор в системе, и в автозапуске
Здравствуйте токая же проблема зашифровало все файлы Антивирус Лицензия Nod23
Можете ли мне помочь?
Изменено: Вадим Вадим - 30.06.2017 11:37:42
Вадим,
добавьте образ автозапуска,
возможно файл шифратора до сих пор в системе, и в автозапуске
http://rghost.ru/8hcG6mMbV
по почте прислали файл сверки, могу переслать.
Вадим Вадим, пришлите через форму: https://www.esetnod32.ru/support/knowledge_base/new_virus/

Спасибо.
ESET Technical Support
После скрипта получилось автозагрузка http://rghost.ru/8K2Tf4mNF
У меня тоже в почте есть этот вирус...
Читают тему (гостей: 5)