Перейти к содержанию

вирус шифратор за ранее спасибо


Рекомендуемые сообщения

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 QuarantineFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','');
 QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','');
 DeleteService('ccnfd_1_10_0_6');
 StopService('{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64');
 DeleteService('{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64');
 DeleteService('Update CommonShare');
 StopService('WindowsMangerProtect');
 DeleteService('WindowsMangerProtect');
 StopService('IHProtect Service');
 DeleteService('IHProtect Service');
 QuarantineFile('C:\Windows\system32\drivers\{dc19896d-a3e2-417d-be46-d18ebc99e240}Gw64.sys','');
 QuarantineFile('C:\Windows\system32\drivers\{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64.sys','');
 TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
 QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','');
 TerminateProcessByName('c:\program files (x86)\xtab\protectservice.exe');
 QuarantineFile('c:\program files (x86)\xtab\protectservice.exe','');
 TerminateProcessByName('c:\program files (x86)\xtab\cmdshell.exe');
 QuarantineFile('c:\program files (x86)\xtab\cmdshell.exe','');
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFile('c:\programdata\windows\csrss.exe','');
 DeleteFile('c:\programdata\windows\csrss.exe','32');
 DeleteFile('c:\program files (x86)\xtab\cmdshell.exe','32');
 DeleteFile('c:\program files (x86)\xtab\protectservice.exe','32');
 DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32');
 DeleteFile('C:\Windows\system32\drivers\{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64.sys','32');
 DeleteFile('C:\Windows\system32\drivers\{dc19896d-a3e2-417d-be46-d18ebc99e240}Gw64.sys','32');
 DeleteFile('C:\Program Files (x86)\CommonShare\updateCommonShare.exe','32');
 DeleteFile('C:\Windows\system32\drivers\ccnfd_1_10_0_6.sys','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
 DeleteFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.mystartsearch.com/web/?type=dspp&ts=1421534771&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.mystartsearch.com/web/?type=dspp&ts=1421534771&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.mystartsearch.com/web/?type=ds&ts=1421534759&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.mystartsearch.com/web/?type=ds&ts=1421534759&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
O2 - BHO: (no name) - {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} - (no file)
O4 - HKLM\..\Run: [ZaxarLoader] "C:\Program Files (x86)\Zaxar\ZaxarLoader.exe" /verysilent
O4 - HKLM\..\Run: [Client Server Runtime Subsystem] "C:\ProgramData\Windows\csrss.exe"
O4 - HKLM\..\RunOnce: [{79FE76E3-CEAE-40CD-8C47-87C22D22AF41}] cmd.exe /C start /D "C:\Users\836D~1\AppData\Local\Temp" /B {79FE76E3-CEAE-40CD-8C47-87C22D22AF41}.cmd
O4 - HKCU\..\Run: [Timestasks] "C:\ProgramData\TimeTasks\TimeTasksSetup.exe" /adv= /S
 
  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log из папки автологгера на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Ссылка на сообщение
Поделиться на другие сайты

все сделал вот файлы карантин рар тоже отправил по форме но и сюда суну) только не совсем понял) это еще не конец лечения ? потому что файлы как были так и остались)

 

Сообщение от модератора
Карантин удален

AdwCleanerR0.txt

ClearLNK-07.04.2015_00-16.log

hijackthis.log

Изменено пользователем mike 1
Карантин в теме
Ссылка на сообщение
Поделиться на другие сайты
Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на сообщение
Поделиться на другие сайты
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на сообщение
Поделиться на другие сайты

вот как просили) а фикс там жать в проге? да кстати винду не желко главное фото восстановить) может что то есть проще ?

Addition.txt

FRST.txt

Изменено пользователем xsolxsignaturax
Ссылка на сообщение
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [gmsd_ru_87] => [X]
CHR Extension: (No Name) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\ciagpekplgpbepdgggflgmahnjgiaced [2015-01-18]
CHR HKLM-x32\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh] - http://clients2.google.com/service/update2/crx
OPR Extension: (Переводчик для Chrome 2) - C:\Users\Администратор\AppData\Roaming\Opera Software\Opera Stable\Extensions\ciagpekplgpbepdgggflgmahnjgiaced [2015-01-18]
2015-03-31 11:48 - 2015-04-06 23:47 - 00000000 __SHD () C:\Users\Все пользователи\Windows
2015-03-31 11:48 - 2015-04-06 23:47 - 00000000 __SHD () C:\ProgramData\Windows
2015-01-18 02:41 - 2015-01-17 03:31 - 00048784 _____ (StdLib) C:\Windows\system32\Drivers\{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64.sys
2015-01-18 01:29 - 2015-01-18 01:29 - 00000040 _____ () C:\Windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2015-01-18 01:29 - 2015-01-18 01:29 - 00000040 _____ () C:\Program Files\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
C:\Users\Администратор\AppData\Local\Temp\054E2802-A945-4E4F-9E9D-86FB5585663D.exe
C:\Users\Администратор\AppData\Local\Temp\07B9A8D4-A263-437A-AD3D-82BA1BDBC9EB.exe
C:\Users\Администратор\AppData\Local\Temp\12608A9C-AE1A-4A71-9F70-7E0F1E953856.exe
C:\Users\Администратор\AppData\Local\Temp\1AE4F680-04BB-4B82-8867-79A0C30E2248.exe
C:\Users\Администратор\AppData\Local\Temp\450FF565-56DE-4852-AAE8-FCEEF921E653.exe
C:\Users\Администратор\AppData\Local\Temp\6BBEFB428661744F.exe
C:\Users\Администратор\AppData\Local\Temp\D656FCC4183083D9.exe
C:\Users\Администратор\AppData\Local\Temp\downloader.exe
C:\Users\Администратор\AppData\Local\Temp\ICSW_0L1L2X1P.exe
C:\Users\Администратор\AppData\Local\Temp\iobitdownloader_installspro.exe
C:\Users\Администратор\AppData\Local\Temp\MailRuUpdater.exe
C:\Users\Администратор\AppData\Local\Temp\sdf42C9.exe
C:\Users\Администратор\AppData\Local\Temp\sender.exe
C:\Users\Администратор\AppData\Local\Temp\Setup-punto.exe
C:\Users\Администратор\AppData\Local\Temp\Setup-yabrowser.exe
C:\Users\Администратор\AppData\Local\Temp\SkypeSetup.exe
C:\Users\Администратор\AppData\Local\Temp\tmp24CE.exe
C:\Users\Администратор\AppData\Local\Temp\tmp30FE.exe
C:\Users\Администратор\AppData\Local\Temp\tmp5521.exe
C:\Users\Администратор\AppData\Local\Temp\tmpB328.exe
C:\Users\Администратор\AppData\Local\Temp\tmpEDE6.exe
C:\Users\Администратор\AppData\Local\Temp\yupdate-exec-punto.exe
C:\Users\Администратор\AppData\Local\Temp\yupdate-exec-yabrowser.exe
C:\Users\Администратор\AppData\Local\Temp\ZaxarSetup.4.001.33.exe
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
 

 

Ссылка на сообщение
Поделиться на другие сайты

Обновите и исправьте:

 

Контроль учётных записей пользователя отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Запрос на повышение прав для администраторов отключен
Загружать автоматически обновления и устанавливать по заданному расписанию
Дата установки обновлений: 2015-04-07 14:23:42
Центр обновления Windows (wuauserv) - Служба работает
Центр обеспечения безопасности (wscsvc) - Служба работает
-------------Antivirus_WMI------------------------
-------------Firewall_WMI-------------------------
-------------AntiSpyware_WMI----------------------
Windows Defender
-------------Java---------------------------------
Java 7 Update 67 (64-bit) v.7.0.670 Внимание! Скачать обновления
^Скачайте jre-7u76-windows-x64.exe^
-------------AdobeProduction----------------------
Adobe Flash Player 16 ActiveX v.16.0.0.305 Внимание! Скачать обновления
Adobe Shockwave Player 12.1 v.12.1.3.153 Внимание! Скачать обновления
-------------Browser------------------------------
Yandex v.38.0.2125.10034 Внимание! Скачать обновления
 
 
 
Логи в порядке. С расшифровкой не поможем. Как вариант, http://virusinfo.info/showthread.php?t=156188
 
 
Ссылка на сообщение
Поделиться на другие сайты

в смысле не поможете???? сама цель была не убрать гадость а исправить файлы) на кой черт я все это делал 2 дня ?) мне нужно достать человеку фото после чего снести все и поставить на чистую)  и чхать на эти форточки) и теперь мне короче на вирус инфо ?

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...