Здравствуйте!
Похожая ситуация.
Только файл из вложения был запущен. Зашифрованными оказались файлы документов на компьютере, где запустили вирус, и на сетевых папках файлсервера подключённых к нему.
Файлы шифрует с именами вида:
[URL=mailto:
[email protected]]
[email protected][/URL] 1.2.0.0.id-PQRRSTTUVWWWXYYZAAABCDDEFFFGHHIJJJKL-11.01.2016 9@[URL=mailto:
[email protected]]
[email protected][/URL]
Есть файл источник заразы.
Его, зашифрованные файлы и образ автозапуска компьютера на котором запустили заразу выслал на [URL=mailto:
[email protected]]
[email protected][/URL]