С Новым годом! Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.83/18: Рейтинг темы: голосов - 18, средняя оценка - 4.83
0 / 0 / 0
Регистрация: 07.12.2018
Сообщений: 7
1

Вирус шифровальщик зашифровал базу MSSQL Server 2008 и бэкапы

07.12.2018, 00:34. Показов 3438. Ответов 11
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Помогите расшифровать.
Почта вымогателя PREDSEDATEL@TUTAMAIL.COM

расширения файлов .@#S%^&-().1-C
Вложения
Тип файла: zip CollectionLog-2018.12.07-00.04.zip (43.0 Кб, 9 просмотров)
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
07.12.2018, 00:34
Ответы с готовыми решениями:

Вирус шифровальщик зашифровал базу MSSQL Server 2012 и бэкапы
Помогите расшифровать . Почта вымогателя PREDSEDATEL@TUTAMAIL.COM расширения файлов...

Вирус-шифровальщик зашифровал все файлы на компьютере
Прошу помощи

Вирус-шифровальщик от mail_IS@info.ru зашифровал файлы 1 С
Добрый день. Вирус-шифровальщик от mail_IS@info.ru зашифровал файлы 1 С. Выглядит все...

Вирус-шифровальщик Better Call Saul зашифровал базы 1С
Подхватил вирус-шифровальщик, предположительно через вложение в электронной почте. В результате...

11
Вирусоборец
22306 / 15787 / 3051
Регистрация: 08.10.2012
Сообщений: 64,203
07.12.2018, 12:06 2
Здравствуйте!

С расшифровкой не обещаем, но очистить активную угрозу и хвосты поможем.

Внимание! Рекомендации написаны специально для пользователя RomzesRomzes. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Код
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     QuarantineFile('C:\Users\Admin2\AppData\Local\Mozilla\bodKXMti.exe', '');
     QuarantineFile('C:\Users\Администратор\AppData\Local\Mozilla\bodKXMti.exe', '');
     QuarantineFile('C:\Users\АлинаМокеева\AppData\Local\Temp\wFaTgNWv.exe', '');
     QuarantineFile('C:\Users\АлинаМокеева\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk', '');
     QuarantineFile('C:\Users\Анатолий\AppData\Local\VirtualStore\IVWPQxCj.exe', '');
     QuarantineFile('C:\Users\ВераЛеонова\AppData\Local\1C\OnIVOrQJ.exe', '');
     QuarantineFile('C:\Users\ВикаШаповалова\AppData\Local\1C\OnIVOrQJ.exe', '');
     QuarantineFile('C:\Users\ДмитрийРоманов\AppData\Local\Temp\wFaTgNWv.exe', '');
     QuarantineFile('C:\Users\Екатерина\AppData\Local\Microsoft\wRqbwRiP.exe', '');
     QuarantineFile('C:\Users\ИванМолчанов\AppData\Local\VirtualStore\IVWPQxCj.exe', '');
     QuarantineFile('C:\Users\НаталияБереснева\AppData\Local\VirtualStore\IVWPQxCj.exe', '');
     QuarantineFile('C:\Users\НаталияЛях\AppData\Local\VirtualStore\IVWPQxCj.exe', '');
     QuarantineFile('C:\Users\Роман\AppData\Local\Microsoft\wRqbwRiP.exe', '');
     DeleteFile('C:\Users\Admin2\AppData\Local\Mozilla\bodKXMti.exe', '64');
     DeleteFile('C:\Users\Администратор\AppData\Local\Mozilla\bodKXMti.exe');
     DeleteFile('C:\Users\Администратор\AppData\Local\Mozilla\bodKXMti.exe', '32');
     DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\АлинаМокеева\AppData\Local\Temp\wFaTgNWv.exe');
     DeleteFile('C:\Users\АлинаМокеева\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\АлинаТищенко\AppData\Local\Mozilla\bodKXMti.exe');
     DeleteFile('C:\Users\АлинаТищенко\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\Анатолий\AppData\Local\VirtualStore\IVWPQxCj.exe');
     DeleteFile('C:\Users\Анатолий\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\ВераЛеонова\AppData\Local\1C\OnIVOrQJ.exe');
     DeleteFile('C:\Users\ВераЛеонова\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\ВикаШаповалова\AppData\Local\1C\OnIVOrQJ.exe');
     DeleteFile('C:\Users\ВикаШаповалова\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\ДмитрийРоманов\AppData\Local\Temp\wFaTgNWv.exe');
     DeleteFile('C:\Users\ДмитрийРоманов\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\Екатерина\AppData\Local\Microsoft\wRqbwRiP.exe');
     DeleteFile('C:\Users\Екатерина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\ИванМолчанов\AppData\Local\VirtualStore\IVWPQxCj.exe');
     DeleteFile('C:\Users\ИванМолчанов\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\НаталияБереснева\AppData\Local\VirtualStore\IVWPQxCj.exe');
     DeleteFile('C:\Users\НаталияБереснева\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\НаталияЛях\AppData\Local\VirtualStore\IVWPQxCj.exe');
     DeleteFile('C:\Users\НаталияЛях\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     DeleteFile('C:\Users\Роман\AppData\Local\Microsoft\wRqbwRiP.exe');
     DeleteFile('C:\Users\Роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\JWnotKXE.lnk');
     RegKeyParamDel('HKEY_USERS', 'S-1-5-21-894021001-512919902-4224240697-500\Software\Microsoft\Windows\CurrentVersion\Run', 'JWnotKXE', 'x32');
     RegKeyParamDel('HKEY_USERS', 'S-1-5-21-894021001-512919902-4224240697-500\Software\Microsoft\Windows\CurrentVersion\Run', 'JWnotKXE', 'x64');
    ExecuteSysClean;
    end.
    Пожалуйста, перезагрузите компьютер вручную.


    После перезагрузки, выполните такой скрипт:

    Код
    begin
     DeleteFile(GetAVZDirectory+'quarantine.7z');
     ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
    end.
  2. Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.
    К сообщению прикреплять файл quarantine.7z не нужно!
  3. "Пофиксите" в HijackThis:
    Код
    O7 - TroubleShooting: (EV) HKU\S-1-5-21-894021001-512919902-4224240697-1013\..\Environment: [TEMP] = (not exist)
    O7 - TroubleShooting: (EV) HKU\S-1-5-21-894021001-512919902-4224240697-1013\..\Environment: [TMP] = (not exist)
  4. Подготовьте новый CollectionLog.
  5. Текстовый (или html) файл с требованием выкупа вместе с парой небольших зашифрованных документов упакуйте в архив и прикрепите к следующему сообщению.
0
0 / 0 / 0
Регистрация: 07.12.2018
Сообщений: 7
07.12.2018, 12:55  [ТС] 3
В HijackThis нет таких строк, вот есть такие
Миниатюры
Вирус шифровальщик зашифровал базу MSSQL Server 2008 и бэкапы  
0
0 / 0 / 0
Регистрация: 07.12.2018
Сообщений: 7
07.12.2018, 12:58  [ТС] 4
Вот архив с файлом обратной связи и пара зашифрованных файлов
Вложения
Тип файла: rar predsedatel.rar (449.6 Кб, 4 просмотров)
0
Вирусоборец
22306 / 15787 / 3051
Регистрация: 08.10.2012
Сообщений: 64,203
07.12.2018, 13:14 5
Цитата Сообщение от RomzesRomzes Посмотреть сообщение
В HijackThis нет таких строк
Утилиту следует запускать из папки Автологера:
C:\Users\Admin2\Desktop\AutoLogger\HiJackThis\HiJackThis.exe
0
0 / 0 / 0
Регистрация: 07.12.2018
Сообщений: 7
07.12.2018, 13:33  [ТС] 6
да, я оттуда и запускал, выдает то же самое
0
Вирусоборец
22306 / 15787 / 3051
Регистрация: 08.10.2012
Сообщений: 64,203
07.12.2018, 13:37 7
Хорошо, делайте повторный CollectionLog.
0
0 / 0 / 0
Регистрация: 07.12.2018
Сообщений: 7
07.12.2018, 14:07  [ТС] 8
прикрепил
Вложения
Тип файла: zip CollectionLog-2018.12.07-13.52.zip (41.4 Кб, 3 просмотров)
0
Вирусоборец
22306 / 15787 / 3051
Регистрация: 08.10.2012
Сообщений: 64,203
07.12.2018, 14:14 9
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 07.12.2018
Сообщений: 7
07.12.2018, 14:29  [ТС] 10
Farbar Recovery
Вложения
Тип файла: rar farbar.rar (11.7 Кб, 4 просмотров)
0
Вирусоборец
22306 / 15787 / 3051
Регистрация: 08.10.2012
Сообщений: 64,203
07.12.2018, 15:01 11
Вынужден огорчить, это RotorCrypt и расшифровки для него нет.

Предположу, что попали к вам путем подмены файла C:\Windows\system32\sethc.exe на cmd.exe

Для возврата оригинального воспользуйтесь этим скриптом.
0
0 / 0 / 0
Регистрация: 07.12.2018
Сообщений: 7
09.12.2018, 01:10  [ТС] 12
Антивирус выявил
trojan-ransom.win32.encoder.atd
0
09.12.2018, 01:10
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
09.12.2018, 01:10
Помогаю со студенческими работами здесь

Вирус эбола зашифровал базу 1с
Вирус эбола зашифровал базу 1с а также файлы в формате doc rar exel jpeg.Помогите пожалуйста

Хранимые процедуры mssql server 2008
суть вопроса есть таблица log с полями id,Login,pass необходимо создать хранимую процедуру,...

MSsql server 2008 хранение видео
Доброй ночи форумчане! Подскажите как хранить видео в Microsoft SQL Server 2008, а точнее 1....

сервер (железо) для mssql server 2008
добрый День, в общем для mssql server 2008 R2 нужен подходящий сервер. В настоящий момент работает...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
12
Ответ Создать тему
Новые блоги и статьи
Книги и учебные ресурсы по C#
InfoMaster 08.01.2025
Базовые учебники и руководства Одной из лучших книг для начинающих является "C# 10 и . NET 6 для начинающих" Эндрю Троелсена и Филиппа Джепикса . Книга последовательно раскрывает основные концепции. . .
Что такое NullReferenceEx­­­ception и как исправить?
InfoMaster 08.01.2025
NullReferenceException - одно из самых распространенных исключений, с которым сталкиваются разработчики на C#. Это исключение возникает при попытке обратиться к членам объекта (методам, свойствам или. . .
Что такое Null Pointer Exception (NPE) и как это исправить?
InfoMaster 08.01.2025
Null Pointer Exception (NPE) - это одно из самых распространенных исключений в Java, которое возникает при попытке использовать ссылку на объект, значение которой равно null. Это исключение относится. . .
Русский язык в консоли C++
InfoMaster 08.01.2025
При разработке программ на C++ одной из частых проблем, с которой сталкиваются русскоязычные программисты, является корректное отображение кириллицы в консольных приложениях. Эта проблема особенно. . .
Telegram бот на C#
InfoMaster 08.01.2025
Разработка ботов для Telegram стала неотъемлемой частью современной экосистемы мессенджеров. C# предоставляет мощный и удобный инструментарий для создания разнообразных ботов, от простых. . .
Использование GraphQL в Go (Golang)
InfoMaster 08.01.2025
Go (Golang) является одним из наиболее популярных языков программирования, используемых для создания высокопроизводительных серверных приложений. Его архитектурные особенности и встроенные. . .
Что лучше использовать при создании класса в Java: сеттеры или конструктор?
Alexander-7 08.01.2025
Вопрос подробнее: На вопрос: «Когда одновременно создаются конструктор и сеттеры в классе – это нормально?» куратор уточнил: «Ваш класс может вообще не иметь сеттеров, а только конструктор и геттеры. . .
Как работать с GraphQL на TypeScript
InfoMaster 08.01.2025
Введение в GraphQL и TypeScript В современной разработке веб-приложений GraphQL стал мощным инструментом для создания гибких и эффективных API. В сочетании с TypeScript, эта технология. . .
Счётчик на базе сумматоров + регистров и генератора сигналов согласования.
Hrethgir 07.01.2025
Создан с целью проверки скорости асинхронной логики: ранее описанного сумматора и предополагаемых fast регистров. Регистры созданы на базе ранее описанного, предполагаемого fast триггера. То-есть. . .
Как перейти с Options API на Composition API в Vue.js
BasicMan 06.01.2025
Почему переход на Composition API актуален В мире современной веб-разработки фреймворк Vue. js продолжает эволюционировать, предлагая разработчикам все более совершенные инструменты для создания. . .
Архитектура современных процессоров
inter-admin 06.01.2025
Процессор (центральный процессор, ЦП) является основным вычислительным устройством компьютера, которое выполняет обработку данных и управляет работой всех остальных компонентов системы. Архитектура. . .
История создания реляционной модели баз данных, правила Кодда
Programming 06.01.2025
Предпосылки создания реляционной модели В конце 1960-х годов компьютерная индустрия столкнулась с серьезными проблемами в области управления данными. Существовавшие на тот момент модели данных -. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru