[QUOTE] Identified by
ransomnote_filename: how_to_back_files.html
ransomnote_email: [email protected]
sample_extension: .MAKGR
custom_rule: victim ID format[/QUOTE]
https://id-ransomware.malwarehunterteam.com/identify.php?case=6dc1aba1c24aca38d636871ba889b977f67bc0ba
по образу автозапуска:
активного шифратора в системе уже нет.
по очистке системы выполните:
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
[code]
;uVS v4.0.10 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
OFFSGNSAVE
deltmp
;---------command-block---------
delref %SystemDrive%\PROGRAMDATA\WINDOWS\SVCHOST.VBS
apply
QUIT
[/code]
без перезагрузки системы.
------------
по восстановлению данных - единственный вариант, восстановление из бэкапов. расшифровки по этому варианту Globeimposter нет.