0 / 0 / 0
Регистрация: 04.05.2015
Сообщений: 31
1

Зашифрованы файлы офиса (doc, xls) - вирус-шифровальщик

13.05.2015, 14:30. Показов 4014. Ответов 4
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Пришло письмо с архивом, в котором был файл, имеющий расширение js. Антивирус возмущался, но его отключили и открыли файл. В результате все документы с расширением doc, xls зашифрованы и имеют расширение vault. Помогите, пожалуйста, расшифровать документы.
Вложения
Тип файла: zip CollectionLog-2015.05.13-16.17.zip (75.2 Кб, 5 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
13.05.2015, 14:30
Ответы с готовыми решениями:

Шифровальщик VAULT зашифровал файлы .doc и .xls
.. превратив в .doc.vault и .xls.vault , и только на одном диске компьютера , на системном не...

Вирус зашифровал файлы JPEG,DOC,XLS
Помогите убрать вирус-нужен скрипт!

Вирус зашифровал файлы формата *.doc, *.jpg, *.xls,
Добрый день! Прошу помощи. Произошло следующее, загрузил файл через торрент и затем загруженный...

Не открываются некоторые xls и doc файлы
Вот такая проблема: на предприятии, на сервере хранятся документы. Поступила жалоба от пользователя...

4
Вирусоборец
22286 / 15770 / 3048
Регистрация: 08.10.2012
Сообщений: 64,109
14.05.2015, 16:20 2
Здравствуйте!

С расшифровкой не поможем, будет зачистка следов.

Внимание! Рекомендации написаны специально для пользователя Merlin07. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Код
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\DOCUME~1\LOGOS-~1\LOCALS~1\Temp\06dca008.js', '');
     QuarantineFile('C:\DOCUME~1\LOGOS-~1\LOCALS~1\Temp\VAULT.txt', '');
     QuarantineFile('C:\DOCUME~1\LOGOS-~1\LOCALS~1\Temp\svchost.exe', '');
     DeleteFile('C:\DOCUME~1\LOGOS-~1\LOCALS~1\Temp\06dca008.js', '32');
     DeleteFile('C:\DOCUME~1\LOGOS-~1\LOCALS~1\Temp\VAULT.txt', '32');
     DeleteFile('C:\DOCUME~1\LOGOS-~1\LOCALS~1\Temp\svchost.exe', '32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','ffe7c7a0');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','67d62b78');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки, выполните такой скрипт:

    Код
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


  3. Подготовьте новый CollectionLog. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".
0
0 / 0 / 0
Регистрация: 04.05.2015
Сообщений: 31
15.05.2015, 14:17  [ТС] 3
не хватило терпения, не дождавшись ответа, почистил вручную. Но скрипт на всякий случай запустил. Логи отправляю.
Вложения
Тип файла: zip CollectionLog-2015.05.15-16.10.zip (47.5 Кб, 5 просмотров)
0
Вирусоборец
22286 / 15770 / 3048
Регистрация: 08.10.2012
Сообщений: 64,109
15.05.2015, 14:26 4
Чисто.

Может повезет и Вам удастся восстановить из теневых копий, проверьте.

Выполните скрипт в AVZ при наличии доступа в интернет:

Код
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Прочтите и выполните Рекомендации после удаления вредоносного ПО
0
0 / 0 / 0
Регистрация: 04.05.2015
Сообщений: 31
19.05.2015, 07:10  [ТС] 5
Спасибо, но у меня XP, так что восстановить теневую копию не получится.
0
19.05.2015, 07:10
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
19.05.2015, 07:10
Помогаю со студенческими работами здесь

Вирус just - зашифрованы файлы Excel, Word на сервере
Вчера обнаружено что в некоторых папках сервера произошло шифрование файлов вирусом just. при этом...

Все файлы зашифрованы! вирус better call saul
На почту пришло письмо с архивом. сотрудник открыл и ... Вот: Ваши файлы были зашифрованы. Чтобы...

Поймала вирус, как восстановить файлы, фото зашифрованы
Ребенок смотрела мультики через интернет, после чего поменялась заставка и зашифровались все файлы...

Вирус изменил расширение файлов (doc/xls/jpg) на sos1506@163.com_7zEDs
Безобидный аттач с названием &quot;Задолжность вашей организации&quot; с ява скриптом внутри помог быстро...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
5
Ответ Создать тему
Опции темы

КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru