Сергей С,
1. если письмо с этим вложением сохранилось, перешлите в почту
[email protected] в архиве с паролем infected
2. полагаться на слова сотрудника, который запустил шифратор нет смысла
3. в данном случае ВАУЛТ может прописать себя в автозапуск, и если процесс шифрования не завершен, то после перезагрузки системы,
шифрование может быть продолжено. (самоликвидируется только после завершения своей программы шифрования.)
4. поскольку XP, значит теневых копий нет, даже если бы шифратор еще не успел удалить теневые копии.
----------------
отключите сетевые диски
пробуйте из безопасного режима системы создать образ автозапуска,
так же обратите внимание, чтобы в диспетчере не было посторонних процессов (их сразу закрыть)
образ автозапуска добавьте на форум для проверки.