вначале надо очистить систему, поскольку судя по образу шифратор у вас в автозапуске
| Цитата |
|---|
Полное имя C:\USERS\PASHA\APPDATA\LOCAL\TEMP\EIASUS.EXE Имя файла EIASUS.EXE Тек. статус АКТИВНЫЙ ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] Удовлетворяет критериям RUN (ССЫЛКА ~ \CURRENTVERSION\RUN\)(1) AND (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1) [auto (0)] FILE.PROTECT (SKIP) (ФАЙЛ ~ ВОЗМОЖНО ЗАЩИЩЕННЫЙ ФАЙЛ)(1) [skip (0)] Сохраненная информация на момент создания образа Статус АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] Процесс 32-х битный Инф. о файле Не удается найти указанный файл. Цифр. подпись Отсутствует либо ее не удалось проверить Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ Путь до файла Типичен для вирусов и троянов Файл Возможно защищенный файл Доп. информация на момент обновления списка pid = 4508 Pasha-PC\Pasha CmdLine "C:\Users\Pasha\AppData\Local\Temp\eiasus.exe" Процесс создан 10:04:41 [2016.02.18] С момента создания 02:41:31 parentid = 2132 C:\WINDOWS\EXPLORER.EXE CLOSE_WAIT 192.168.1.9:63394 <-> 195.154.241.208:80 CLOSE_WAIT 192.168.1.9:63540 <-> 46.4.239.76:80 CLOSE_WAIT 192.168.1.9:63674 <-> 85.25.149.246:80 Ссылки на объект Ссылка HKEY_USERS\S-1-5-21-3527718930-2974141823-127104087-1000\Software\Microsoft\Windows\CurrentVersion\Run\Locky Locky C:\Users\Pasha\AppData\Local\Temp\eiasus.exe |
+
вышлите вложение письма, но только добавьте его в архиве с паролем infected
по расшифровке, скорее всего решения нет. Как только будет решение по данному шифратору, напишем на форуме.
рекомендую очистить систему, сохранить зашифрованные копии документов, и продолжать работу,
но уже с большим вниманием в электронным сообщениям.
поскольку вектор атак периодически меняется.
будьте внимательны с офисными документами из вложений электронной почты, которые при открытии просят вас разрешить запуск макросов.
это крайне подозрительная просьба. предупредите сотрудников, чтобы такие документы закрывали и удаляли.
-------------
надо сказать, что в данном случае более правдоподобная легенда,
файл сразу определяется как офисный документ с макросами,
поэтому логично выглядит предупреждение, о том что необходимо разрешить запуск макросов.