Перейти к содержимому


Фото
- - - - -

Зашифровало половину файлов .crjoker


  • Please log in to reply
33 ответов в этой теме

#1 gospod

gospod

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 01 Январь 2016 - 20:50

На почту бухгалтерии нашего предприятия пришло письмо с файлом, его открыли, теперь половина файлов имеет расширение .crjoker Поля ввода пароля не было!!! Просило связаться по email  и после оплаты они типо скинут дешифратор. Мы являемяся коммерческими партнёрами drweb на компанию. Просим помочь.



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 01 Январь 2016 - 20:50

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 01 Январь 2016 - 20:55

gospod, Файл остался?


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#4 gospod

gospod

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 01 Январь 2016 - 20:56

пример заражёного файла:

https://yadi.sk/d/SmmsFk6umdEhx



#5 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 01 Январь 2016 - 20:59

gospod, Я про тот, что был в письме.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#6 gospod

gospod

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 01 Январь 2016 - 21:31

Пытаюсь найти, но кажется все его стёрли(

Вот логи

dwscanner.log

https://yadi.sk/i/0rq2-YuSmdFqt

 

Вот сбор инфы(отчёт) из dr.web

https://yadi.sk/d/zU1k6e1imdFsx

 

Вот curreit.log

https://yadi.sk/i/BCq_GkvlmdFuc

 

Вот hijackthis.log

https://yadi.sk/i/XtKEQ8wLmdFvy



#7 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 02 Январь 2016 - 00:48

то необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];

Глубина - глубина, я не твой отпусти меня, глубина


#8 gospod

gospod

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 04 Январь 2016 - 16:58

то необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];

 

Хорошо, но как хоть сам вирус убить с компьютера !!

Про него уже целую статью написали: http://www.bleepingcomputer.com/news/security/the-cryptojoker-ransomware-is-nothing-to-laugh-about/

drWeb не находит!! стоит 11 версия, по поводу расшифровки файлы я залил, сказали ждать


Мне это красное окно на пол экрана уже жизни не дает!



#9 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 04 Январь 2016 - 17:06

 

то необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];

 

Хорошо, но как хоть сам вирус убить с компьютера !!

Убедиться, что у установленного DrWeb обновления актуальны.

Проверить компьютер сканером DrWeb.

Если вирус будет найден - удалить его.

Если не будет найден - значит на компьютере его нет.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#10 gospod

gospod

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 04 Январь 2016 - 18:11

 

 

то необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];

 

Хорошо, но как хоть сам вирус убить с компьютера !!

Убедиться, что у установленного DrWeb обновления актуальны.

Проверить компьютер сканером DrWeb.

Если вирус будет найден - удалить его.

Если не будет найден - значит на компьютере его нет.

 

На компьютере стоит drweb11 for windows, зашел в раздел сканер и после проверки он ничего не нашел, а большое красное окно(вирус), досох пор весит



#11 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 04 Январь 2016 - 18:28

А "большое красное окно", случайно, не простая ли картинка, поставленная в качестве фона рабочего стола?



#12 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 04 Январь 2016 - 18:33

Скорее всего.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#13 Полимер

Полимер

    Бетатестёр

  • Beta Testers
  • 3 134 Сообщений:

Отправлено 04 Январь 2016 - 18:42

gospod

Удалите программу от AskPartnerNetwork.

Заново пропишите ДНС.



#14 gospod

gospod

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 04 Январь 2016 - 18:44

Скорее всего.

 

А "большое красное окно", случайно, не простая ли картинка, поставленная в качестве фона рабочего стола?

И так не весело, данный вирус не находит , оно закрывает у меня диспетчер задач и не пускает в regedit!!!

Данное красное окно НЕ является картинкой рабочего стола



#15 gospod

gospod

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 04 Январь 2016 - 18:47

Окошко regedit открывается на секунду и сразу закрывается, тоже самое с диспетчером задач



#16 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 05 Январь 2016 - 12:02

Окошко regedit открывается на секунду и сразу закрывается, тоже самое с диспетчером задач

Возможно отладчик на процессах стоит. 


Глубина - глубина, я не твой отпусти меня, глубина


#17 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 05 Январь 2016 - 12:27

Нет, не отладчик. Активный троян, судя по его описанию, киляет процессы с именами regedit и taskmgr. Я уже рекомендовал ТС их переименовать.

Вся структура вируса описана в этой статье, и даже те файлы которые этот вирус использует

http://www.bleepingcomputer.com/news/security/the-cryptojoker-ransomware-is-nothing-to-laugh-about/



#18 andrew65

andrew65

    Newbie

  • Posters
  • 97 Сообщений:

Отправлено 05 Январь 2016 - 12:48

Ну так загрузиться с DrWeb LiveDisk (http://free.drweb.ru/livedisk/) и либо CureIt-ом прогнать, либо вручную почистить.

Благо что чистить по ссылке написано.


Сообщение было изменено andrew65: 05 Январь 2016 - 12:50


#19 Алексей_нашел_вирус

Алексей_нашел_вирус

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 05 Январь 2016 - 17:22

Та же самая проблема. 

Моя жена словила такой вирус из архива с xls. на ноутбуке.

После этого прогнал cure it и поставил лицензию, он нашел вирус и пересадил его в карантин.

Выслал 2 запроса на декодирование (U***-F*** и H***-H***), пока нет ответа.

При этом заметил следующее:

1. В панели управления не работают папки Система и пользователи

2. Отключено восстановление системы, все точки восстановления стерты

3. Я не могу включить Dr Web ни в простом ни в админ режиме, переключатели просто сами переходят в положение выкл.

4. Winpnp.exe включается при каждом входе в систему

5. Ноут работает очень медленно, занята вся память, загрузка процессора скачет от 20 до 90% (и RAM тоже).


Сообщение было изменено VVS: 05 Январь 2016 - 18:59
Номера тикетов ТП на форуме публиковать запрещено.


#20 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 05 Январь 2016 - 17:56

Если на момент шифровки файлов Dr.Web не был установлен - то в расшифровке будет отказано, скорее всего.

2. Попробуйте откатить реестр из резервной копии.

http://www.outsidethebox.ms/12505/




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых