Вирус переименовал файлы как вылечить

Вирус переименовал файлы как вылечить thumbnail

В последнее время наблюдается всплеск активности нового поколения вредоносных компьютерных программ. Появились они достаточно давно (6 – 8 лет назад), но темпы их внедрения достигли своего максимума именно сейчас. Все чаще можно столкнуться с тем, что вирус зашифровал файлы.

Уже известно, что это не просто примитивные вредоносные ПО, к примеру, блокирующие компьютер (вызывающие появление синего экрана), а серьезные программы, нацеленные на повреждение, как правило, бухгалтерских данных. Они шифруют все имеющиеся файлы, находящиеся в пределах досягаемости, включая данные 1С бухгалтерии, docx, xlsx, jpg, doc, xls, pdf, zip.

Особая опасность рассматриваемых вирусов

Она заключается в том, что при этом применяется RSA-ключ, который привязан к конкретному компьютеру пользователя, ввиду чего универсальный дешифратор (декриптор) отсутствует. Вирусы, активизированные в одном из компьютеров, могут не сработать в другом.

Опасность также еще в том, что уже более года в Интернете размещены готовые программы-строители (билдеры), позволяющие разработать такого рода вирус даже кулхацкерам (личностям, считающим себя хакерами, но при этом не изучающим программирование).

В настоящее время появились более мощные их модификации.

вирус зашифровал файлы

Способ внедрения данных вредоносных программ

Рассылка вируса производится целенаправленно, как правило, в бухгалтерию компании. Сначала осуществляется сбор е-мейлов отделов кадров, бухгалтерий из таких баз данных, как, например, hh.ru. Далее производится рассылка писем. Они чаще всего содержат просьбу касаемо принятия на определенную должность. К такому письму прикреплен файл с резюме, внутри которого реальный документ с имплантированным OLE-объектом (pdf-файл с вирусом).

В ситуациях, когда сотрудники бухгалтерии сразу запускали данный документ, после перезагрузки происходило следующее: вирус переименовал и зашифровал файлы, а затем самоликвидировался.

Такого рода письмо, как правило, адекватно написано и отправлено с неспамерского ящика (имя соответствует подписи). Вакансия всегда запрашивается исходя из профилирующей деятельности компании, ввиду чего подозрения не возникают.

Ни лицензионный «Касперский» (антивирусная программа), ни «Вирус Тотал» (онлайн-сервис проверки вложений на вирусы) не могут обезопасить компьютер в рассматриваемом случае. Изредка некоторые антивирусные программы при сканировании выдают, что во вложении находится Gen:Variant.Zusy.71505.

вирус зашифровал файлы что делать

Как избежать заражения данным вирусом?

Следует проверять каждый полученный файл. Особое внимание уделяется вордовским документам, которые имеют внедренные pdf.

Варианты «зараженных» писем

Их достаточно много. Самые распространенные варианты того, как вирус зашифровал файлы, представлены ниже. Во всех случаях на электронную почту приходят следующие документы:

  1. Уведомление касательно начала процесса рассмотрения поданного на конкретную компанию судебного иска (в письме предлагается проверить данные посредством перехода по указанной ссылке).
  2. Письмо из ВАС РФ о взыскании долга.
  3. Сообщение из Сбербанка относительно увеличения существующей задолженности.
  4. Уведомление о фиксации нарушения ПДД.
  5. Письмо из Коллекторского агентства с указанием максимально возможной отсрочки платежа.

Уведомление о шифровании файлов

Оно после заражения появится в корневой папке диска С. Иногда во все каталоги с поврежденным текстом помещаются файлы типа ЧТО_ДЕЛАТЬ.txt, CONTACT.txt. Там пользователя информируют о шифровании его файлов, которое осуществлено посредством надежных криптостойких алгоритмов. А также его предупреждают о нецелесообразности применения сторонних утилит, так как это может привести к окончательному повреждению файлов, что, в свою очередь, приведет к невозможности их последующей расшифровки.

В уведомлении рекомендуется оставить компьютер в неизменном состоянии. В нем указано время хранения предоставленного ключа (как правило, это 2 суток). Прописана точная дата, после которой любого рода обращения будут игнорироваться.

В конце предоставляется е-мейл. Там также говорится, что пользователь должен указать свой ID и что любое из нижеперечисленных действий может привести к ликвидации ключа, а именно:

  • оскорбления;
  • запрос реквизитов без дальнейшей оплаты;
  • угрозы.

    как расшифровать файлы зашифрованные вирусом

Как расшифровать файлы, зашифрованные вирусом?

Данного рода шифрование весьма мощное: файлу присваивается такое расширение, как perfect, nochance и пр. Взломать просто невозможно, однако можно попробовать подключить криптоаналитику и отыскать лазейку (в некоторых ситуациях поможет Dr. WEB).

Существует еще 1 способ, как восстановить зашифрованные вирусом файлы, но он подходит не ко всем вирусам, к тому же потребуется вытащить исходный exe вместе с данной вредоносной программой, что достаточно нелегко осуществить после самоликвидации.

Просьба вируса касаемо введения специального кода – незначительная проверка, так как файл к этому моменту уже имеет дешифратор (код от, так сказать, злоумышленников не потребуется). Суть данного способа – вписывание в проникший вирус (в само место сравнения вводимого кода) пустых команд. Результат – вредоносная программа сама запускает дешифровку файлов и тем самым их полностью восстанавливает.

В каждом отдельном вирусе своя специальная функция шифрования, ввиду чего сторонним экзешником (файлом формата exe) расшифровать не получится, или же можно попробовать подобрать вышеуказанную функцию, для чего необходимо все действия осуществлять на WinAPI.

вирус зашифровал файлы cbf

Вирус зашифровал файлы: что делать?

Для проведения процедуры дешифровки потребуется:

  1. Совершить бэкап (резервное копирование имеющихся файлов). По окончании дешифровки все удалится само по себе.
  2. На компьютере (зараженном) необходимо запустить данную вредоносную программу, затем дождаться, когда появится окно, содержащее требование касаемо введения кода.
  3. Далее потребуется запустить из приложенного архивного файла Patcher.exe.
  4. Следующим шагом является введение номера процесса вируса, после чего надо нажать кнопку «Энтер».
  5. Появится сообщение «patched», что означает затирание команд сравнения.
  6. Далее следует в поле введения кода набрать любые символы, а затем нажать кнопку «Ок».
  7. Вирус начинает процесс дешифровки файлов, по окончании которого он сам себя ликвидирует.

    как восстановить зашифрованные вирусом файлы

Как избежать потери данных из-за рассматриваемого вредоносного ПО?

Стоит знать, что в ситуации, когда вирус зашифровал файлы, для процесса их дешифровки потребуется время. Важным моментом выступает то, что в вышеупомянутом вредоносном ПО существует ошибка, позволяющая сохранить часть файлов, если быстро обесточить компьютер (выдернуть вилку из розетки, выключить сетевой фильтр, вытащить батарею в случае с ноутбуком), как только появится большое количество файлов с ранее указанным расширением.

Еще раз следует подчеркнуть, что главное – это постоянно создавать резервное копирование, но не в другую папку, не на съемный носитель, вставленный в компьютер, так как данная модификация вируса доберётся и до этих мест. Стоит сохранять бэкапы на другом компьютере, на винчестер, который постоянно не присоединен к компьютеру, и в облако.

Относиться следует с подозрением ко всем документам, которые приходят на почту от неизвестных лиц (в виде резюме, накладной, Постановления из ВАС РФ или налоговой и др.). Не надо их запускать на своем компьютере (для этих целей можно выделить нетбук, не содержащий важных данных).

вирус переименовал и зашифровал файлы

Вредоносная программа *.paycrypt@gmail.com: способы устранения

В ситуации, когда вышеуказанный вирус зашифровал файлы cbf, doc, jpg и т. д., существует всего три варианта развития события:

  1. Самый простой способ избавиться от него – удалить все зараженные файлы (это приемлемо, если только данные не особо важные).
  2. Зайти в лабораторию антивирусной программы, к примеру, Dr. WEB. Выслать разработчикам несколько зараженных файлов обязательно вместе с ключом для дешифровки, находящегося на компьютере в качестве KEY.PRIVATE.
  3. Самый затратный способ. Он предполагает оплату запрошенной хакерами суммы за дешифрование зараженных файлов. Как правило, стоимость данной услуги в пределах 200 – 500 долл. США. Это приемлемо в ситуации, когда вирус зашифровал файлы крупной компании, в которой ежедневно протекает существенный информационный поток, и данная вредоносная программа может за считаные секунды нанести колоссальный вред. В связи с этим оплата – самый быстрый вариант восстановления зараженных файлов.

Иногда результативным оказывается и дополнительный вариант. В случае когда вирус зашифровал файлы (paycrypt@gmail_com либо иное вредоносное ПО), может помочь откат системы на несколько дней назад.

вирус зашифровал файлы doc

Программа для дешифровки RectorDecryptor

Если вирус зашифровал файлы jpg, doc, cbf и т. п., то может помочь специальная программа. Для этого сначала потребуется зайти в автозагрузки и отключить все, кроме антивируса. Далее необходимо перезагрузить компьютер. Просмотреть все файлы, выделить подозрительные. В поле под названием «Команда» указано месторасположение конкретного файла (внимание уделять стоит приложениям, не имеющим подписи: производитель – нет данных).

Все подозрительные файлы надо удалить, после чего потребуется почистить кэши браузеров, временные папки (для этого подойдет программа CCleaner).

Чтобы приступить к дешифровке, необходимо скачать вышеуказанную программу. Затем запустить ее и нажать кнопку «Начать проверку», указав измененные файлы и их расширение. В современных версиях данной программы можно указать лишь сам зараженный файл и нажать кнопку «Открыть». После этого файлы будут расшифрованы.

Впоследствии утилита автоматически осуществляет проверку всех компьютерных данных, включая файлы, находящиеся на присоединенном сетевом диске, и дешифрует их. Данный процесс восстановления может занять несколько часов (в зависимости от объема работы и быстродействия компьютера).

В итоге все поврежденные файлы будут расшифрованы в ту же самую директорию, где они находились первоначально. В завершение останется лишь удалить все имеющиеся файлы с подозрительным расширением, для чего можно проставить галочку в запросе «Удалять зашифрованные файлы после успешной расшифровки», нажав предварительно кнопку «Изменить параметры проверки». Однако лучше ее не ставить, так как в случае неудачной дешифровки файлов они могут удалиться, и впоследствии придется их сначала восстанавливать.

Итак, если вирус зашифровал файлы doc, cbf, jpg т. д., не следует торопиться с оплатой кода. Может, он и не понадобится.

Нюансы удаления зашифрованных файлов

При попытке ликвидации всех поврежденных файлов посредством стандартного поиска и последующего удаления может начаться зависание и замедление работы компьютера. В связи с этим для данной процедуры стоит воспользоваться специальной командной строкой. После ее запуска необходимо вписать следующее: del «<диск>:*.<расширение зараженного файла>» /f /s.

Обязательно надо удалить такие файлы, как «Прочти-меня.txt», для чего в той же командной строке следует указать: del «<диск>:*.<имя файла>»/f /s.

Таким образом, можно отметить, что в случае, если вирус переименовал и зашифровал файлы, то не стоит сразу тратить средства на покупку ключа у злоумышленников, сначала стоит попробовать разобраться в проблеме самостоятельно. Лучше вложить деньги в приобретение специальной программы для расшифровки поврежденных файлов.

Напоследок стоит напомнить, что в данной статье рассматривался вопрос касаемо того, как расшифровать файлы, зашифрованные вирусом.

Источник

#1

Вирус переименовал файлы как вылечить

BoniX

BoniX

    Newbie

  • Вирус переименовал файлы как вылечить

  • Posters
  • 4 Сообщений:

Отправлено 14 Февраль 2013 — 14:29

День добрый!
Сводка: win2k3 64 r2 ent.
Антивирус работал MSE.
Вирус зашифровал файлы, плюс переименовал — добавил расширение .BoX_34
в каждой папке лежит «КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt»:

Внимание!
Если Вы читаете это сообщение, значит Ваш компьютер был атакован опаснейшим вирусом.
Вся Ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере была зашифрована.
Все зашифрованые файлы имеют расширение .BoX_34
Восстановить файлы можно только зная уникальный для вашего пк пароль.
Подобрать его очень и очень сложно, практически невозможно.
Смена ОС ничего не изменит. Ни один системный администратор в мире не решит эту проблему не зная кода.
Не в коем случае не изменяйте файлы! И не используйте чужие дешифраторы, Вы можете потерять Ваши файлы навсегда.

Напишите нам письмо на адрес pandorium@tormail.org , чтобы узнать как получить дешифратор и пароль.

К письму прикрепите файл «КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.txt» или напишите номер — 034
В первом письме не прикрепляйте файлы для дешифровки. Все инструкции вы получите в ответном письме.
Если мы Вам не ответили в течении 3 часов — повторите пересылку письма.

Прикрепляю логи, пару файлов.

В скором времени приложу логи drweb, rku не использовать на 64 системе написано в доках?

Очень надеюсь на помощь, Заранее спасибо!!!

#2

Вирус переименовал файлы как вылечить

Dr.Robot

Dr.Robot

    Poster

  • Вирус переименовал файлы как вылечить

  • Helpers
  • 2 706 Сообщений:

Отправлено 14 Февраль 2013 — 14:29

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ — сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

— попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
— детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
— дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Что НЕ нужно делать:
— лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
— переустанавливать операционную систему;
— менять расширение у зашифрованных файлов;
— очищать папки с временными файлами, а также историю браузера;
— использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из «Аптечки сисадмина» Dr. Web;
— использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
— прислать в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба — это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
— собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума.

4. При возникновении проблем с интернетом, таких как «не открываются сайты», в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа «Содержание сайта заблокировано» и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig

Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить…
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>»%userprofile%ipc.log» и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,»%userprofile%ipc.log» и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.

Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3

Вирус переименовал файлы как вылечить

BoniX

BoniX

    Newbie

  • Вирус переименовал файлы как вылечить

  • Posters
  • 4 Сообщений:

Отправлено 14 Февраль 2013 — 14:30

Несколько зашифрованных файлов

Прикрепленные файлы:

  •  _files.7z   140,38К
      4 Скачано раз

#4

Вирус переименовал файлы как вылечить

SergM

SergM

    Guru

  • Вирус переименовал файлы как вылечить

  • Moderators
  • 9 387 Сообщений:

Отправлено 14 Февраль 2013 — 14:31

BoniX, Сюда ничего кроме номера тикета не надо. Всё в вирлаб. Читайте п.3 сообщения робота.

#5

Вирус переименовал файлы как вылечить

BoniX

BoniX

    Newbie

  • Вирус переименовал файлы как вылечить

  • Posters
  • 4 Сообщений:

Отправлено 14 Февраль 2013 — 14:37

#3880100 Номер тикета!

Большое спасибо за ответ!

Очень надеемся на Вашу помощь!

#6

Вирус переименовал файлы как вылечить

BoniX

BoniX

    Newbie

  • Вирус переименовал файлы как вылечить

  • Posters
  • 4 Сообщений:

Отправлено 16 Февраль 2013 — 09:59

Огромное спасибо! Все файлы расшифровались!

#7

Вирус переименовал файлы как вылечить

Пётр80

Пётр80

    Newbie

  • Вирус переименовал файлы как вылечить

  • Posters
  • 3 Сообщений:

Отправлено 18 Февраль 2013 — 10:12

День добрый

Вирус зашифровал файлы, поменяв расширение файлов на EBF, всё что удалось, это найти Encryptor, который и шифровал файлы, можно ли к этому шифровальщику сделать дешифровальщик ?? 

#8

Вирус переименовал файлы как вылечить

mrbelyash

mrbelyash

    Беляш

  • Вирус переименовал файлы как вылечить

  • Helpers
  • 25 897 Сообщений:

Отправлено 18 Февраль 2013 — 10:39

День добрый

Вирус зашифровал файлы, поменяв расширение файлов на EBF, всё что удалось, это найти Encryptor, который и шифровал файлы, можно ли к этому шифровальщику сделать дешифровальщик ?? 

Создайте новую тему.

шифровальщик отправить в вирлаб в категорию запрос на лечение. Это важно.

+в тот же тикет отправить пару зашифрованых файлов 

#9

Вирус переименовал файлы как вылечить

AntohaFroll

AntohaFroll

    Newbie

  • Вирус переименовал файлы как вылечить

  • Posters
  • 5 Сообщений:

Отправлено 02 Сентябрь 2013 — 14:32

добрый день. очень нужна Ваша помошь. включил компьютер, а там некоторые файлы поменяли расширение и видимо поменялась шифровка. что случилось? как быть? CureIt! ничего не нашёл.
 

#10

Вирус переименовал файлы как вылечить

v.martyanov

v.martyanov

    Guru

  • Вирус переименовал файлы как вылечить

  • Virus Analysts
  • Вирус переименовал файлы как вылечить

  • 8 308 Сообщений:

Отправлено 02 Сентябрь 2013 — 14:34

добрый день. очень нужна Ваша помошь. включил компьютер, а там некоторые файлы поменяли расширение и видимо поменялась шифровка. что случилось? как быть? CureIt! ничего не нашёл.
 

Обращаться в техподдержку.

Читать https://forum.drweb.com/index.php?showtopic=314687

Если ничего соответствующего вашему случаю нет — создавать новую тему.

#11

Вирус переименовал файлы как вылечить

SergM

SergM

    Guru

  • Вирус переименовал файлы как вылечить

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Сентябрь 2013 — 14:34

AntohaFroll, Вот сообщение 8 прочитайте. 

#12

Вирус переименовал файлы как вылечить

SergM

SergM

    Guru

  • Вирус переименовал файлы как вылечить

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Сентябрь 2013 — 14:37

Владимир, я название темы https://forum.drweb.com/index.php?showtopic=314687 сменил, если Вы не против.

Сообщение было изменено SergM: 02 Сентябрь 2013 — 14:38

#13

Вирус переименовал файлы как вылечить

v.martyanov

v.martyanov

    Guru

  • Вирус переименовал файлы как вылечить

  • Virus Analysts
  • Вирус переименовал файлы как вылечить

  • 8 308 Сообщений:

Отправлено 02 Сентябрь 2013 — 14:39

Все равно это некропостинг 🙂

#14

Вирус переименовал файлы как вылечить

SergM

SergM

    Guru

  • Вирус переименовал файлы как вылечить

  • Moderators
  • 9 387 Сообщений:

Отправлено 02 Сентябрь 2013 — 14:43

Все равно это некропостинг 🙂

Какой же это некоропстинг? Тема https://forum.drweb.com/index.php?showtopic=314687 всегда актуальна пополнением новых разновидностей. Ну и как справочная.

Сообщение было изменено SergM: 02 Сентябрь 2013 — 14:43

#15

Вирус переименовал файлы как вылечить

VVS

VVS

    The Master

  • Вирус переименовал файлы как вылечить

  • Moderators
  • 17 526 Сообщений:

Отправлено 02 Сентябрь 2013 — 14:53

добрый день. очень нужна Ваша помошь. включил компьютер, а там некоторые файлы поменяли расширение и видимо поменялась шифровка. что случилось? как быть?

Создать новую тему, в которой подробно описать Вашу проблему.
Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы…… © alehas777

Источник