Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » BETTER_CALL_SAUL как расшифровать данные?

Ответить
Настройки темы
BETTER_CALL_SAUL как расшифровать данные?

Новый участник


Сообщения: 8
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.04.01-10.44.zip
(95.0 Kb, 1 просмотров)
Здравствуйте!!! Очень очень необходима помощь. Открыл файл комп выдал ошибку в виде окна ...закрыл окно и через час все файлы (фото,музыка,текстовые документы,базы,данных,каталоги)получили расширение BETTER_CALL_SAUL...вот сделал логи..как можно расшифровать файлы?можно ли что-то сделать вообще?

Отправлено: 11:41, 01-04-2016

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5313
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Здравствуйте!

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:
Служба автоматического обновления программ
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\All Users\Application Data\Windows\csrss.exe', '');
 QuarantineFile('C:\Documents and Settings\All Users\Application Data\Drivers\csrss.exe', '');
 DeleteFile('C:\Documents and Settings\All Users\Application Data\Windows\csrss.exe', '32');
 DeleteFile('C:\Documents and Settings\All Users\Application Data\Drivers\csrss.exe', '32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Client Server Runtime Subsystem','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\CSRSS','command');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------


Отправлено: 12:34, 01-04-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 8
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[S1].txt
(8.2 Kb, 1 просмотров)

Отчёт AdwCleaner

Отправлено: 13:30, 01-04-2016 | #3


Новый участник


Сообщения: 8
Благодарности: 1

Профиль | Отправить PM | Цитировать



AdwCleaner[S1].txt

Отправлено: 13:32, 01-04-2016 | #4


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5313
Благодарности: 1328

Профиль | Отправить PM | Цитировать


1.
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Настройки отметьте дополнительно:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


2.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 13:37, 01-04-2016 | #5


Новый участник


Сообщения: 8
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[S2].txt
(8.2 Kb, 1 просмотров)

Второй отчёт

Отправлено: 13:58, 01-04-2016 | #6


Новый участник


Сообщения: 8
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt FRST.txt
(73.3 Kb, 1 просмотров)
Тип файла: txt Addition.txt
(36.7 Kb, 1 просмотров)
Тип файла: txt Shortcut.txt
(95.1 Kb, 1 просмотров)

Отчёт FRST

Отправлено: 14:15, 01-04-2016 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5313
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Цитата garsia:
Второй отчёт »
Не тот. Нужен с индексом [C]

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
Код: Выделить весь код
start
CreateRestorePoint:
BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File
2016-03-31 15:40 - 2016-03-31 15:40 - 03932214 _____ C:\Documents and Settings\Leda-11\Application Data\296C4C64296C4C64.bmp
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README9.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README8.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README7.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README6.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README5.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README4.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README3.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README2.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README10.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\Leda-11\Рабочий стол\README1.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt
2016-03-31 15:40 - 2016-03-31 15:40 - 00002714 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README9.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README8.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README7.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README6.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README5.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README4.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README3.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README2.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README10.txt
2016-03-31 14:29 - 2016-03-31 14:29 - 00002714 _____ C:\README1.txt
2016-03-31 14:28 - 2016-04-01 13:08 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows
AlternateDataStreams: C:\Documents and Settings\All Users\DRM:גָמָלקִפּוֹד [98]
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

-------


Отправлено: 15:09, 01-04-2016 | #8


Новый участник


Сообщения: 8
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Fixlog.txt
(6.8 Kb, 1 просмотров)
Тип файла: txt AdwCleaner[C1].txt
(7.7 Kb, 1 просмотров)

C и fixlog

Отправлено: 15:22, 01-04-2016 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5313
Благодарности: 1328

Профиль | Отправить PM | Цитировать


  • Пожалуйста, запустите adwcleaner.exe
  • Нажмите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.

Подробнее читайте в этом руководстве.


С расшифровкой не поможем.

-------


Отправлено: 15:28, 01-04-2016 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » BETTER_CALL_SAUL как расшифровать данные?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Как расшифровать файлы с расширением better_call_saul sergant2la Лечение систем от вредоносных программ 12 29-03-2016 14:13
Proxy/NAT - как расшифровать пакеты в чарли? aleksey_debro@vk Сетевые технологии 2 14-08-2013 15:10
как расшифровать конфигурацию компьютера: Екатирина Хочу все знать 13 08-07-2010 08:54
Прочее - Как расшифровать эту строчку? Endy1 Общий по Linux 4 27-04-2010 14:53
Как расшифровать файл. LEXX2002 Хочу все знать 9 10-04-2003 04:13




 
Переход