Вирус изменил названия файлов

Здравствуйте!
По интернету пришло письмо, кадровик его открыла и после этого на всех файлах Office добавлено за расширением .vault. Помогите вернуть все файлы в исходное состояние.
не просто изменил название файлов, но и зашифровал их содержимое, при этом затерев оригиналы файлов.

по VAULT
1. вышлите в почту safety@chklst.ru письмо с вредоносным вложением, лучше в архиве с паролем infected
2. читаем VAULT. что делать
http://chklst.ru/forum/discussion/1481/vault-chto-delat#Item_2
3. из папки %TEMP% юзера откопируйте в архив temp с паролем infected все файлы размером от 500б до 3-4кб, которые были созданы на дату и время запуска шифратора.
архив temp так же вышлите в почту safety@chklst.ru
Изменено: santy - 27.04.2015 11:19:54
Цитата
santy написал:
по VAULT
1. вышлите в почту safety@chklst.ru письмо с вредоносным вложением, лучше в архиве с паролем infected
2. читаем VAULT. что делать
http://chklst.ru/forum/discussion/1481/vault-chto-delat#Item_2
3. из папки %TEMP% юзера откопируйте в архив temp с паролем infected все файлы размером от 500б до 3-4кб, которые были созданы на дату и время запуска шифратора.
архив temp так же вышлите в почту safety@chklst.ru
Спасибо! Отправил все необходимое.
доки зашифрованы этим ключом

Цитата
gpg: ключ EFE2B3A5: импортирован открытый ключ "Cellar"
gpg: Всего обработано: 1
gpg:                 импортировано: 1

- Public keyring updated. -

File: X:\active\shifr\bat.encoder.vault\47\Temp\pubring.gpg
Time: 27.04.2015 13:55:41 (27.04.2015 7:55:41 UTC)
такой еще файл поищите, возможно среди удаленных

%temp%\a5180538.fccb9d8d

VAULT.KEY зашифрован этим ключом
Цитата
gpg: зашифровано ключом RSA с ID D6B5E4AA
gpg: сбой расшифровки: закрытый ключ не найден

File: X:\active\shifr\bat.encoder.vault\47\Temp\VAULT.KEY
Time: 27.04.2015 14:05:52 (27.04.2015 8:05:52 UTC)
---------
+
вышлите письмо, которое было открыто, и с которого началось заражение.
Изменено: santy - 27.04.2015 11:08:20
Цитата
santy написал:
доки зашифрованы этим ключом
Цитата
gpg: ключ EFE2B3A5: импортирован открытый ключ "Cellar"
gpg: Всего обработано: 1
gpg:                 импортировано: 1

- Public keyring updated. -

File: X:\active\shifr\bat.encoder.vault\47\Temp\pubring.gpg
Time: 27.04.2015 13:55:41 (27.04.2015 7:55:41 UTC)
такой еще файл поищите, возможно среди удаленных

%temp%\a5180538.fccb9d8d

VAULT.KEY зашифрован этим ключом
Цитата
gpg: зашифровано ключом RSA с ID D6B5E4AA
gpg: сбой расшифровки: закрытый ключ не найден

File: X:\active\shifr\bat.encoder.vault\47\Temp\VAULT.KEY
Time: 27.04.2015 14:05:52 (27.04.2015 8:05:52 UTC)
---------
+
вышлите письмо, которое было открыто, и с которого началось заражение.

Этот файл %temp%\a5180538.fccb9d8d не найден.
Письмо переслал, оно будет с адреса skmnew@bk.ru
письмо, если содержит вложение, желательно в архиве,
или только вложение в архиве с паролем infected,
иначе антивирусы могут прибить по дороге.
Цитата
santy написал:
письмо, если содержит вложение, желательно в архиве,
или только вложение в архиве с паролем infected,
иначе антивирусы могут прибить по дороге.
Заархивировал и отправил.
да, отправил письмо  с архивом в вирлаб.
по расшифровке документов: без secring.gpg расшифровки не будет.
проверьте наличие теневых копий, или архивных копий документов.
Цитата
santy написал:
да, отправил письмо  с архивом в вирлаб.
по расшифровке документов: без secring.gpg расшифровки не будет.
проверьте наличие теневых копий, или архивных копий документов.
Я так понимаю что файл был удален после шифровки. Подскажите а если попробовать восстановить его утилитами восстановления файлов, возможно его будет восстановить?
не просто удаляется, а затирается другим контентом, потом еще и удаляется.

Цитата
echo 22c08873a146c31bde2d41975a3443c3 f6c0cb1c780594058f3fd5bc> "%temp%\secring.qpq"
echo dcf8d32cf58509e2 b079e38627a449b5f6c0cb1c063d247223aaa08f>> "%temp%\secring.qpq"
echo dcf8d32c f58509e2b079e386 27a449b5f6c0cb1c 063d247223aaa08f>> "%temp%\secring.qpq"
echo 8ebb1c5d5d815594915c6e9539fd997d 35408bce98523bad6a637799>> "%temp%\secring.qpq"
echo c46f9c20379c7e94 470bfedf404b066abc489daee0f61f5d601820d9>> "%temp%\secring.qpq"
echo 5d815594 470bfedf 5a3443c3de2d4197 29539e2a 063d247223aaa08f>> "%temp%\secring.qpq"
move /y "%temp%\secring.qpq" "%temp%\secring.gpg"

del /f /q "%temp%\secring.gpg"

пробуйте восстановить вообще все что было удалено в папке %temp%
возможно, получится восстановить полезную для расшифровки инфо
Читают тему (гостей: 1)