Перейти к содержимому


Фото
- - - - -

И опять lockdir!Прошу помощи в подборе пароля.


  • Please log in to reply
32 ответов в этой теме

#1 kvazartir

kvazartir

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 24 Июль 2012 - 17:27

Доброе время суток. Windows 2003 server атаковал вирус, в результате зашифрованные шары программкой lockdir. Подбор известных паролей не помог, восстановление с помощью утилит так же не привило к успеху. Архив из себя представляет файл с именем Thumbs.ms, в нем папка com1.{d3e34b21-9d75-101a-8c3d-00aa001a1652}. вложенных папок . и потом только зашифрованные файлы с расширение *.rn. Мне уже как то помогли с этой гадости спецы др.веба. Прошу помощи еще раз. Идентификатор [drweb.com #3526634].

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 103 Сообщений:

Отправлено 24 Июль 2012 - 17:27

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и RkU. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Что не нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума;

#3 lew6699

lew6699

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 25 Июль 2012 - 06:36

на какой адрес просят отправить деньги?

#4 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 25 Июль 2012 - 08:41

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\stmaster.exe -?
C:\Documents and Settings\Kvazar\WINDOWS\System32\smss.exe
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#5 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 25 Июль 2012 - 14:11

Второе - скорее всего, происки терминального сервера.
Почтовый сервер Eserv тоже работает с Dr.Web

#6 kvazartir

kvazartir

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 26 Июль 2012 - 22:18

Сори что не отвечал долго. Адрес : aleksey_964@yahoo.com, номер в системе 769586.

#7 lew6699

lew6699

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 27 Июль 2012 - 07:18

Сори что не отвечал долго. Адрес : aleksey_964@yahoo.com, номер в системе 769586.


Попробуй


hBRn73#@*95nfvsn#$&nfjfnHN13
G1wKК0yk7аh=1[=31P3<
FgmwH4hdh+S54hsdf/fhdfbs7

#8 kvazartir

kvazartir

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 27 Июль 2012 - 21:22

Не подходят. ((((

#9 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 27 Июль 2012 - 21:43

Какие новости из вирлаба?

#10 kvazartir

kvazartir

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 28 Июль 2012 - 10:10

Ни каких, молчание. Напомнил о себе письмом, но ответа не получил. Уже решил попросить счет у злодея,но адреса уже не существует.

#11 kvazartir

kvazartir

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 28 Июль 2012 - 10:15

Началась было переписка, но после того как я упомянул что уже обращался за поддержкой, замолчали. Вообщем, попа полная.

#12 lew6699

lew6699

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 30 Июль 2012 - 09:57

Я тоже сталкивался с такой проблемой. Сейчас каждый день базы 1С8 на внешний винт скидываю. С вирлаба ответили сначала что невозможно расшифровать, но недели через 2 недели прислали ключ.

Сообщение было изменено lew6699: 30 Июль 2012 - 10:00


#13 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 30 Июль 2012 - 10:20

Началась было переписка, но после того как я упомянул что уже обращался за поддержкой, замолчали. Вообщем, попа полная.


Не надо говорить неправду. Вам сказали буквально следующее: "Пароль 34 символа, за разумное время не подобрать."

Личный сайт по Энкодерам - http://vmartyanov.ru/


#14 kvazartir

kvazartir

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 30 Июль 2012 - 11:04

Началась было переписка, но после того как я упомянул что уже обращался за поддержкой, замолчали. Вообщем, попа полная.


Не надо говорить неправду. Вам сказали буквально следующее: "Пароль 34 символа, за разумное время не подобрать."

Значит мы дргу друга не поняли.

#15 ***Andre***

***Andre***

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 08 Август 2012 - 13:58

Добрый день всем!

2й день бьюсь с этой гадостью, до конца и не понял что она от меня хотела (помимо денех)).
На данный момент куре-ит удалил все ЕХЕ-шники шифровальщика, коды нашел в инете и некуда вставлять.

Какой вообще порядок действий в таком случае? Корзины в ручную все почистил (если это сильно плохо, лучше сразу сказать) Тут все куда-то коды вставляют.... я так и не понял куда.. нашел более десяти кодов, но что и куда ума не приложу.

Читаю тему, вечером хочу создать свой запрос, но почитав сроки от 2х недель.. может есть какой-то алгоритм максимально быстрый и что НАДО СДЕЛАТЬ СЕЙЧАС для этого?

Спасибо.

#16 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 08 Август 2012 - 14:01

что НАДО СДЕЛАТЬ СЕЙЧАС для этого?

СЕЙЧАС - обратиться в Вирлаб, в категорию "Запрос на лечение", заслать туда зашифрованные файлы и ждать ответа вирусного аналитика.
С уважением,
Борис А. Чертенко aka Borka.

#17 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Август 2012 - 14:02

Добрый день всем!

2й день бьюсь с этой гадостью, до конца и не понял что она от меня хотела (помимо денех)).
На данный момент куре-ит удалил все ЕХЕ-шники шифровальщика, коды нашел в инете и некуда вставлять.

Какой вообще порядок действий в таком случае? Корзины в ручную все почистил (если это сильно плохо, лучше сразу сказать) Тут все куда-то коды вставляют.... я так и не понял куда.. нашел более десяти кодов, но что и куда ума не приложу.

Читаю тему, вечером хочу создать свой запрос, но почитав сроки от 2х недель.. может есть какой-то алгоритм максимально быстрый и что НАДО СДЕЛАТЬ СЕЙЧАС для этого?

Спасибо.

http://forum.drweb.com/index.php?showtopic=310344&#entry615819

Личный сайт по Энкодерам - http://vmartyanov.ru/


#18 ***Andre***

***Andre***

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 08 Август 2012 - 14:04

что НАДО СДЕЛАТЬ СЕЙЧАС для этого?

СЕЙЧАС - обратиться в Вирлаб, в категорию "Запрос на лечение", заслать туда зашифрованные файлы и ждать ответа вирусного аналитика.

Вот спасибо! Сорри.. просто паника.. аврал на работе.. а тут еще 2 дня без данных всех ((( плохо соображаю что нужно.

Сейчас вышлю.

#19 ***Andre***

***Andre***

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 08 Август 2012 - 14:16

Добрый день всем!
.. и что НАДО СДЕЛАТЬ СЕЙЧАС для этого?

Спасибо.

http://forum.drweb.com/index.php?showtopic=310344&#entry615819


нужен лог того лечения? он уже потерся ((( я заново запускал прогу, сейчас дает чистый лог программы.
После на всякий прошелся "Кав-диском", ничего не обнаружено. Утилита ваша хорошо почистила.

я так понял нужен сейчас сам шифровальщик, чтобы дать ему код доступа к файлам, но программы уже нет - удалена.

Или я опять что-то не так понимаю ((( не судите строго... столько инфы за час в голове.. все плывет..

#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Август 2012 - 15:23

***Andre***, 3556387 - ваш ведь тикет?

Личный сайт по Энкодерам - http://vmartyanov.ru/



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых