Доброго времени суток!
Придя на работу с утра в понедельник, обнаружили, что появилось окошко с информацией о том, что наши файлы зашифрованы, и для расшифровки нам необходимо пройти на некий веб-сайт.
Бегло окинув рабочий стол, обнаружили, что все документы MS Office, картинки .jpg и .jpeg, .pdf и т.д. (не зашифровались базы данных 1с 8.2 и некоторые файлы, например, .log, .bmp) зашифрованы, к текущему расширению файлов добавилось расширение ._crypt. В папках, где имеются зашифрованные файлы, появился файл !_READ_ME_.txt следующего содержания:
Ваши файлы зашифрованы.
Для восстановления файлов, зайдите на страницу:http ://data-recovery-back-up. com:800Your files was encrypted.For recovery your files, visit web page:http ://data-recovery-back-up.com:800=== KEY ===010200000266000000A4000090EC02B1D7A96DED740257E9FFD06B512F2F84F848A8BA20BCAABD79EDE1A07985D5BC426AE0D317F959CE8DE2436385DFF2C1CD103FE9DD797652552821166B=== END ===
Открыв в браузере с осторожностью ссылку, указанную в окошке (_http ://data-recovery-back-up.com:800/), мы обнаружили следующий текст:
Ваши файлы были зашифрованы криптостойким алгоритмом RSA-2048.
Для их восстановления, Вам необходимо приобрести наш дешифратор.
Для покупки дешифраторa, пополните QIWI кошелек номер 9636436967 на сумму 1000 рублей.
В примечании укажите код 1360002382. Данный код присвоен вашему компьютеру и понадобится для восстановления файлов.
После оплаты и получения нами платежа, Вы сможете скачать дешифратор с этой же страницы.
Если Вы уже произвели оплату, то зайдите на эту страницу через некоторое время, необходимое нам для подтверждения Вашего платежа.
Окошко с сообщением о зашифрованных файлов не закрывается. Как выяснили, окошко это основано на Windows Based Script Host, закрывается по завершению процесса wscript.exe, запущенного от имени пользователя.
Лог DrWebSysInfo: SERVER_user_230614_125029.zip 1,94Мб 3 Скачано раз
Лог HiJackThis: hijackthis.rar 3,41К 3 Скачано раз
Сканирование антивирусом (Установлен Dr. Web Antivirus for Windows 9) побоялся: вдруг удалит автоматически всё, что могло бы помочь.
Сообщение было изменено ArcTour: 23 Июнь 2014 - 13:18