• Внимание. Восстановление баз 1С7, 1C8 и Mssql после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

    Внимание. Восстановление архивов RAR и ZIP, образов Acronis и виртуальных машин, баз почтовых программ после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

Решена без расшифровки Помощь в расшифровке email mr.yoba@aol.com

rulez

Новый пользователь
Сообщения
11
Реакции
0
Добрый день. Нужна помощь с кодировщиком mr.yoba@aol.com. Сотрудники притащил на ПК на котором была база 1с 8.3 розница. Естественно 1с теперь не запускается у файла появилась приписка к расширению ( 1Cv8.1CD.[mr.yoba@aol.com].yoba ). Можно что то в данной ситуации сделать? остальные файлы ПК не важны. При необходимости смогу сбросить зараженный файл
 
Хорошо сейчас все подготовлю и отправлю
 
Лог файл во вложении. зараженные файлы загружаются на облако и отправлю ссылкой
 

Вложения

ссылка на зараженные файлы и письмо с информацией разблокировки
 
Корректный файл с паролем
 
После кодировки на рабочем столе обнаружили папку по словам сотрудников которую никто не создавал. Я забросил ее в архив с паролем 111
 

Вложения

Удаленное управление используете?
Ammyy LLC и TeamViewer

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    VirusTotal: C:\Users\POS\Downloads\fqun1if5.exe;
    HKU\S-1-5-21-2424905916-2150460102-2591192019-1000\...\MountPoints2: {fa147a4c-7e45-11e9-b1cb-806e6f6e6963} - D:\DriverPackSolution.exe
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\Public\Downloads\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\Public\Documents\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\Public\Desktop\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\Public\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\Downloads\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\Documents\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\Desktop\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\AppData\Roaming\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\AppData\LocalLow\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\AppData\Local\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\AppData\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\POS\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\Users\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ C:\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default\Downloads\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default\Documents\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default\Desktop\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default\AppData\Roaming\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default\AppData\Local\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default\AppData\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default User\Downloads\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default User\Documents\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default User\Desktop\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default User\AppData\Roaming\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default User\AppData\Local\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\Default User\AppData\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\admin\Downloads\!=How_recovery_files=!.txt
    2019-08-12 05:07 - 2019-08-12 05:07 - 000000438 _____ C:\Users\admin\!=How_recovery_files=!.txt
    2019-08-12 05:06 - 2019-08-12 05:06 - 000000438 _____ C:\Users\admin\Documents\!=How_recovery_files=!.txt
    2019-08-12 05:06 - 2019-08-12 05:06 - 000000438 _____ C:\Users\admin\Desktop\!=How_recovery_files=!.txt
    2019-08-12 05:06 - 2019-08-12 05:06 - 000000438 _____ C:\Users\admin\AppData\Roaming\!=How_recovery_files=!.txt
    2019-08-12 05:06 - 2019-08-12 05:06 - 000000438 _____ C:\Users\admin\AppData\!=How_recovery_files=!.txt
    2019-08-12 05:05 - 2019-08-12 05:05 - 002009952 ____H C:\Users\admin\AppData\Local\IconCache.db.[mr.yoba@aol.com].yoba
    2019-08-12 05:05 - 2019-08-12 05:05 - 000000438 _____ C:\Users\admin\AppData\LocalLow\!=How_recovery_files=!.txt
    2019-08-12 05:05 - 2019-08-12 05:05 - 000000438 _____ C:\Users\admin\AppData\Local\!=How_recovery_files=!.txt
    2019-08-12 05:04 - 2019-08-12 05:08 - 000000438 _____ C:\Users\Все пользователи\!=How_recovery_files=!.txt
    2019-08-12 05:04 - 2019-08-12 05:08 - 000000438 _____ C:\ProgramData\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ () C:\Users\POS\AppData\Roaming\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ () C:\Users\POS\AppData\Roaming\Microsoft\!=How_recovery_files=!.txt
    2019-08-12 05:08 - 2019-08-12 05:08 - 000000438 _____ () C:\Users\POS\AppData\Local\!=How_recovery_files=!.txt
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.


Судя по всему, это продолжение развития ветки junior, для нее нет расшифровки (@thyrex скажет точнее)
 
Не создает файл ошибку выдает
Могу попробовать создать файл руками. Есть смысл?
 

Вложения

  • .webp
    .webp
    56 KB · Просмотры: 111
Последнее редактирование:
Скрипт скопировали полностью? (включая двойное двоеточие)
 
Тупил сделал сейчас жду перезагрузки)))
 
Есть надежда по файлу базы?
 
Расшифровки (пока) под эту версию нет, и неизвестно, будет ли вообще. Что с бекапами?

Смените пароли на Rdp и переименуйте стандартные имена администраторов.
 
Бэки от 1с отсутствуют а теневые винды эта радость удалила ((((
 
Удалила, да. Получил подтверждение от коллеги, расшифровки нет.
 
Назад
Сверху Снизу