Добрый день.
Спасибо за Ваш форум! Хоть какая-то надежда появилась...
Эта версия вируса здесь на форуме встречалась дважды, обоим помогли, здесь и здесь.
Поймали шифрователь 11-го мая, приблизительно в 13:47 (судя по файлу: C:\Users\Admin\AppData\Local\Temp\GHIJKLLLMN.exe). Предположительно, зашел по RDP (сам наглупил, открыл для экспериментов с простым паролем).
Логи системы собрать сложно, т.к. была установлена новая ОС. Но старую ОС (Win7_x64_sp1) я сохранил, при острой необходимести могу скопировать на какой-то HDD и загрузиться в нее.
Думаю, основную часть вредоносных файлов я собрал. Прикладываю архив VirCrypt.zip с паролем "virus" (все пути сохранены) и crypted.zip - пару небольших файлов с примером криптования.
В архиве VirCrypt.zip:
C\Users\Admin\Desktop\RemoteControl\avto1005.exe - похоже, сам криптователь.
C\Users\Admin\AppData\Local\Temp\2354224355 - возможно был ключ шифрования, но в 16:22 стало написано "ended"
На рабочем столе появились: C\Users\Admin\Desktop\Desktop_Locker.exe и C\Users\Admin\Desktop\DesktopLocker.ini
Очень надеюсь на помощь в расшифровке остальных файлов на своем ПК. Заранее благодарен.
P.S.: Если все же придется загрузиться в старую (зашифрованную ОС) - сделаю.
Спасибо за Ваш форум! Хоть какая-то надежда появилась...
Эта версия вируса здесь на форуме встречалась дважды, обоим помогли, здесь и здесь.
Поймали шифрователь 11-го мая, приблизительно в 13:47 (судя по файлу: C:\Users\Admin\AppData\Local\Temp\GHIJKLLLMN.exe). Предположительно, зашел по RDP (сам наглупил, открыл для экспериментов с простым паролем).
Логи системы собрать сложно, т.к. была установлена новая ОС. Но старую ОС (Win7_x64_sp1) я сохранил, при острой необходимести могу скопировать на какой-то HDD и загрузиться в нее.
Думаю, основную часть вредоносных файлов я собрал. Прикладываю архив VirCrypt.zip с паролем "virus" (все пути сохранены) и crypted.zip - пару небольших файлов с примером криптования.
В архиве VirCrypt.zip:
C\Users\Admin\Desktop\RemoteControl\avto1005.exe - похоже, сам криптователь.
C\Users\Admin\AppData\Local\Temp\2354224355 - возможно был ключ шифрования, но в 16:22 стало написано "ended"
На рабочем столе появились: C\Users\Admin\Desktop\Desktop_Locker.exe и C\Users\Admin\Desktop\DesktopLocker.ini
Очень надеюсь на помощь в расшифровке остальных файлов на своем ПК. Заранее благодарен.
P.S.: Если все же придется загрузиться в старую (зашифрованную ОС) - сделаю.