Игорь Вовченко 0 Опубликовано 17 января, 2017 Share Опубликовано 17 января, 2017 При активном KIS2017 была попытка открыть zip файл из почты. Файл не открылся, а у пользователя перестали открываться doc, xls, pdf Файлов вымогателя на дисках не обнаружено. KIS в отчете говорит, что удалены: 16.01.2017 09.49.27;Обнаруженный объект (память процесса) удален;c:\users\пользователь\appdata\local\temp\goodtdeaasdgb54.exe;c:\users\пользователь\appdata\local\temp\goodtdeaasdgb54.exe;;Неизвестный объект;01/16/2017 09:49:27 16.01.2017 09.49.27;Обнаруженный объект (память процесса) удален;c:\users\пользователь\downloads\счт к оплате_заказ (1309.45)\перечень документов от 16 января 2017 года. составил и подписал главный бухгалтер. для печати_1c.4292779_txt.hta;c:\users\пользователь\downloads\счт к оплате_заказ (1309.45)\перечень документов от 16 января 2017 года. составил и подписал главный бухгалтер. для печати_1c.4292779_txt.hta;PDM:Trojan.Win32.Generic;Другая вредоносная программа;01/16/2017 09:49:27 Письмо с трояном пока не удалено. Прошу помочь с расшифровкой Прикладываю лог и один документ из испорченных CollectionLog-2017.01.17-14.12.zip CollectionLog-2017.01.17-14.12.zip Price-list вагонка.doc Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 17 января, 2017 Share Опубликовано 17 января, 2017 Здравствуйте! Настройка прокси ProxyServer = 169.254.60.221:8080Ваша? Дополнительно: Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе. Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Цитата Ссылка на сообщение Поделиться на другие сайты
Игорь Вовченко 0 Опубликовано 17 января, 2017 Автор Share Опубликовано 17 января, 2017 Отчет AdwCleaner AdwCleanerS0.txt Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 17 января, 2017 Share Опубликовано 17 января, 2017 Настройка прокси Цитата ProxyServer = 169.254.60.221:8080 Ваша?Не ответили. Цитата Ссылка на сообщение Поделиться на другие сайты
Игорь Вовченко 0 Опубликовано 17 января, 2017 Автор Share Опубликовано 17 января, 2017 на локальных дисках появился скрытый файл похожий на ключ время создания подходит ко времени запуска трояна и времени изменения файлов прокси наш скрытый файл появившийся на дисках.rar Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 17 января, 2017 Share Опубликовано 17 января, 2017 1. Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора). Нажмите кнопку "Scan" ("Сканировать"). По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить: Политики IE Политики Chrome и нажмите Ok. Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt. Прикрепите отчет к своему следующему сообщению Внимание: Для успешного удаления нужна перезагрузка компьютера!!!. Подробнее читайте в этом руководстве. 2. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Цитата Ссылка на сообщение Поделиться на другие сайты
Игорь Вовченко 0 Опубликовано 18 января, 2017 Автор Share Опубликовано 18 января, 2017 В adwсleaner очистить делал при первом сканировании. Запустил второй раз с очисткой указанных опций. Отчеты прилагаю. Отчеты farbar AdwCleanerC0.txt AdwCleanerC2.txt Addition.txt FRST.txt Shortcut.txt Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 18 января, 2017 Share Опубликовано 18 января, 2017 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: CHR DefaultSearchURL: Default -> hxxp://extension-search.online/?q={searchTerms} CHR DefaultSuggestURL: Default -> hxxp://extension-search.online/suggest/get?part={searchTerms} CHR Extension: (Стартовая — Яндекс) - C:\Users\Пользователь\AppData\Local\Google\Chrome\User Data\Default\Extensions\hpcghcdjnehpkdecaflpedhklimnejia [2016-12-01] CHR Extension: (Yandex) - C:\Users\Пользователь\AppData\Local\Google\Chrome\User Data\Default\Extensions\kbpnbonnhilfdihhodnflcplajklibbc [2016-12-01] CHR Extension: (Яндекс) - C:\Users\Пользователь\AppData\Local\Google\Chrome\User Data\Default\Extensions\lgdnilodcpljomelbbnpgdogdbmclbni [2016-12-01] 2017-01-16 09:24 - 2017-01-16 09:24 - 00001088 ___RH C:\Users\Пользователь\Desktop\RU73D-53FHG-FTAEX-TZTXG-FGATK-KKRTX-OGHYY.KEY 2017-01-16 09:24 - 2017-01-16 09:24 - 00001088 ___RH C:\Users\Пользователь\AppData\Roaming\RU73D-53FHG-FTAEX-TZTXG-FGATK-KKRTX-OGHYY.KEY 2017-01-16 09:24 - 2017-01-16 09:24 - 00001088 ___RH C:\RU73D-53FHG-FTAEX-TZTXG-FGATK-KKRTX-OGHYY.KEY 2017-01-16 09:23 - 2017-01-16 09:25 - 05883816 _____ C:\Users\Пользователь\AppData\Roaming\4175513623 C:\Users\Пользователь\AppData\Local\Temp\adsblock_inst.exe C:\Users\Пользователь\AppData\Local\Temp\orbspeeddial.exe C:\Users\Пользователь\AppData\Local\Temp\searchext.exe C:\Users\Пользователь\AppData\Local\Temp\{46B795FF-442A-46BA-84B7-FDE4261EB393}.exe Task: {D2F79B7B-8E49-403E-A828-FD75E67197CC} - System32\Tasks\MailRuUpdateTask => C:\Users\Пользователь\AppData\Local\Mail.Ru\MailRuUpdater.exe Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Цитата Ссылка на сообщение Поделиться на другие сайты
Игорь Вовченко 0 Опубликовано 19 января, 2017 Автор Share Опубликовано 19 января, 2017 сделано.. Fixlog.txt Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 19 января, 2017 Share Опубликовано 19 января, 2017 При наличии лицензии на антивирус Касперского создайте запрос на расшифровку. Папку C:\FRST пока не удаляйте. Цитата Ссылка на сообщение Поделиться на другие сайты
Игорь Вовченко 0 Опубликовано 23 января, 2017 Автор Share Опубликовано 23 января, 2017 Спасибо за помощь! от поддержки получен ответ: >Файлы были зашифрованы троянской программой Trojan-Ransom.Win32.Spora.>К сожалению, расшифровать файлы невозможно. Это приговор или можно еще куда обратиться? Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 23 января, 2017 Share Опубликовано 23 января, 2017 Увы, пока это так. Цитата Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.