Перейти к содержимому


Фотография
- - - - -

Прошу помощи одолеть заразу [veracrypt@foxmail.com].adobe PC#2

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 5

#1 OFF   bOOsh789

bOOsh789

    Новичок

  • Новички
  • Cообщений: 8

Отправлено 10 Июнь 2019 - 08:55

Доброе утро! Прошу помощи в избавлении от шифровальщика veracrypt@foxmail.com!

Это второй компьютер из сети, который предположительно был источником заражения.

Логи первого я выкидывал вчера под темой "Прошу помощи одолеть заразу [veracrypt@foxmail.com].adobe"

 

В его папке с открытым доступов в сети все файлы зашифровались с добавлением в названии после расширения ".id-982677F7.[veracrypt@foxmail.com].adobe".

 

Буду признателен за помощь!

 

В пристежке информация из AutoLogger.


 

Прикрепленные файлы


  • 0

#2 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 10 670

Отправлено 10 Июнь 2019 - 09:09

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 ExecuteRepair(1);
RebootWindows(false);
end.
Компьютер перезагрузится.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите к следующему сообщению свежий CollectionLog.
  • 0
Изображение

#3 OFF   bOOsh789

bOOsh789

    Новичок

  • Новички
  • Cообщений: 8

Отправлено 10 Июнь 2019 - 11:50

Скрипт выполнил. Свежий лог в аттаче.

Прикрепленные файлы


  • 0

#4 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 10 670

Отправлено 10 Июнь 2019 - 11:52

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
  • 0
Изображение

#5 OFF   bOOsh789

bOOsh789

    Новичок

  • Новички
  • Cообщений: 8

Отправлено 10 Июнь 2019 - 12:29

FRST запустил (там не было поля"Driver MD5", отметил остальные). Под конец проверки вылез error:

 

Line 16335 (File "FRST64.exe"):
Error: Subscript used on non-accessible variable.

 

Аттач.

 


Ой прошу прощения. Это не этого компьютера ЛОГ. Перепутал. Сейчас исправлю, приатачил не тот лог, простите.

Прикрепленные файлы

  • Прикрепленный файл  FRST.txt   76,91К   скачиваний 1
  • Прикрепленный файл  Addition.txt   43,01К   скачиваний 1

Сообщение отредактировал bOOsh789: 10 Июнь 2019 - 12:37

  • 0

#6 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 10 670

Отправлено 10 Июнь 2019 - 13:38

Некоторое время подождите, сообщил автору.

Чтоб вас зря не обнадеживать - повторю слова коллеги из вашей первой темы: с расшифровкой помочь не сможем.
Возможно проявляющаяся у вас ошибка поможет в улучшении наших инструментов.
Скачайте FRST64.exe заново (старую удалите) и попробуйте собрать отчёты.

Ой прошу прощения. Это не этого компьютера ЛОГ. Перепутал

Тогда, пожалуйста, в соседней теме проделайте это же:

Скачайте FRST64.exe заново (старую удалите) и попробуйте собрать отчёты.



На этом компьютере следов вымогателя не видно.
  • 0
Изображение




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных