Перейти к содержимому


Фото
- - - - -

Зашифрованы файлы

CryptoLocker

  • Please log in to reply
12 ответов в этой теме

#1 Sil-Silent

Sil-Silent

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 17 Октябрь 2013 - 09:31

Зашифрованы файлы.

Заражение произошло предположительно 16.10.2013 вечером. К утру 4 гига документов уже не открывались.

К сожалению, юзер пытался самостоятельно исправить ситуацию, в результате до меня информация дошла только 17.10.2013 утром.

Имеется экранная заставка, в которой предлагается скачать программу по адресу <deleted> (нижние подчеркивания удалить). Файл заставки в JPG приложен (оригинал был в BMP).

Ничего не делалось, но Microsoft Security Essentials загнал в карантин несколько файлов, теоретически можно извлечь.

Видел, что Cryptolocker есть и в виде трояна. К сожалению, это не наш случай, файлы реально зашифрованы.

Никаких свежих текстовых файлов не нашел, хотя, возможно, не везде еще проверил.

 

Прошу помощи, времени осталось меньше суток, если верить написанному на картинке.

Прикрепленные файлы:


Сообщение было изменено v.martyanov: 17 Октябрь 2013 - 11:00


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 103 Сообщений:

Отправлено 17 Октябрь 2013 - 09:31

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и RkU. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Что не нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума;

#3 Sil-Silent

Sil-Silent

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 17 Октябрь 2013 - 09:39

Проблема с отправкой файлов в лабораторию. Нахожусь не в России, где лучше купить DrWeb?



#4 Sil-Silent

Sil-Silent

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 17 Октябрь 2013 - 09:57

Подойдет ли лицензия Dr.Web Home Security Suite?



#5 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 860 Сообщений:

Отправлено 17 Октябрь 2013 - 10:28

Sil-Silent, подойдет, конечно.



#6 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 17 Октябрь 2013 - 10:28

Подойдет. Но надо понимать, что результат не гарантирован


Сообщение было изменено HHH: 17 Октябрь 2013 - 10:28


#7 Luka

Luka

    Newbie

  • Posters
  • 55 Сообщений:

Отправлено 17 Октябрь 2013 - 10:41

Зашифрованы файлы.

Заражение произошло предположительно 16.10.2013 вечером. К утру 4 гига документов уже не открывались.

К сожалению, юзер пытался самостоятельно исправить ситуацию, в результате до меня информация дошла только 17.10.2013 утром.

Имеется экранная заставка, в которой предлагается скачать программу по адресу <deleted> (нижние подчеркивания удалить). Файл заставки в JPG приложен (оригинал был в BMP).

Ничего не делалось, но Microsoft Security Essentials загнал в карантин несколько файлов, теоретически можно извлечь.

Видел, что Cryptolocker есть и в виде трояна. К сожалению, это не наш случай, файлы реально зашифрованы.

Никаких свежих текстовых файлов не нашел, хотя, возможно, не везде еще проверил.

 

Прошу помощи, времени осталось меньше суток, если верить написанному на картинке.

Ссылки на вирус выкладывать нельзя.. 


Сообщение было изменено v.martyanov: 17 Октябрь 2013 - 11:00


#8 justyou

justyou

    Newbie

  • Dr.Web Staff
  • 81 Сообщений:

Отправлено 17 Октябрь 2013 - 10:47

Ссылки на вирус выкладывать нельзя..

 

В общем-то цитировать их тоже нежелательно :rolleyes:


Technical Support department

#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 17 Октябрь 2013 - 10:56

Наверняка ничего не выйдет.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 Sil-Silent

Sil-Silent

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 17 Октябрь 2013 - 10:58

Там нет ссылки на вирус. Это просто текст, для сведения. Если не убрать подчеркивания, никто никуда не перейдет.

Файл отправил, со ссылкой на эту тему. К сожалению, номер заявки не скопировал...



#11 Sil-Silent

Sil-Silent

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 17 Октябрь 2013 - 11:19

Номер заявки:
...

Сообщение было изменено Borka: 17 Октябрь 2013 - 11:41
суппортный тикет


#12 justyou

justyou

    Newbie

  • Dr.Web Staff
  • 81 Сообщений:

Отправлено 17 Октябрь 2013 - 11:30

 

Номер заявки:

Запрос

 

 

Читайте и соблюдайте правила форума, на котором пишете http://forum.drweb.com/index.php?app=forums&module=forums&section=rules&f=2 п.4.11


Technical Support department

#13 Sil-Silent

Sil-Silent

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 21 Октябрь 2013 - 09:56

К сожалению, пришлось заплатить вымогателю. Сумма составила около 330 долларов.

После этого файлы успешно декодировались.

Тем не менее работой службы поддержки я вполне удовлетворен, реакция была быстрая и общение очень вежливое.

Полученный ключ я передал в лабораторию для анализа, может быть, это кому-то поможет.

Тему можно закрыть.





Also tagged with one or more of these keywords: CryptoLocker

Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых