Перейти к содержанию

Help me people!


Georgia21rus

Рекомендуемые сообщения

Начну со вступления, признаюсь и каюсь, в поисках в интернете бесплатного ключа для игры StarCraft 2 Нашёл кейген, скачал его, открыл, компьютер перезагрузился и начались действия вируса. Все окна открываемые мной закрываются секунды через 2.

 

Начал поиски по поводу этого со второго своего компьютера в интернете, и наткнулся на ваш форум. Увидел то что вы советовали программу ComboFix.exe. Я скачал её она работает, уже Stage_32. Но не понял что делать по завершению её работы. Подскажите. Спасибо.

Ссылка на комментарий
Поделиться на другие сайты

Добро пожаловать на форум.

Лечение в каждом случае должно проводиться индивидуально. Поэтому, выполните эти указания http://forum.kasperskyclub.ru/index.php?showtopic=1698 и тогда вам смогут помочь.

Ссылка на комментарий
Поделиться на другие сайты

Как бы я это сделал, если у меня ничего не запускалось? Сейчас закончилась работа программмы ComboFix.exe и всё прошло, сейчас я могу это сделать, нужно?

Ссылка на комментарий
Поделиться на другие сайты

Как бы я это сделал, если у меня ничего не запускалось? Сейчас закончилась работа программмы ComboFix.exe и всё прошло, сейчас я могу это сделать, нужно?

Добрый день.

 

Выполните логи по правилам, отчеты прикрепите к следующему сообщению.

 

Отчет о работе ComboFix сохранился (стандартное расположение C:\ComboFix.txt )? Прикрепите его тоже.

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
ClearQuarantine;
StopService('JMCR');
StopService('AFBAgent');
QuarantineFile('C:\Windows\SysWOW64\H@tKeysH@@k.DLL','');
QuarantineFile('C:\Windows\System32\H@tKeysH@@k.DLL','');
QuarantineFile('C:\Windows\Installer\2340ca.msi','');
QuarantineFile('C:\Windows\system32\DRIVERS\jmcr.sys','');
QuarantineFile('C:\Windows\system32\FBAgent.exe','');
QuarantineFile('C:\32788R22FWJFW\*.* ',' ');
DeleteFileMask('C:\32788R22FWJFW\ ','*.* ',true ,' ');
DeleteDirectory('C:\32788R22FWJFW\ ',' ');
QuarantineFile('c:\windows\SysWow64\A303.tmp',' ');
QuarantineFile('c:\windows\SysWow64\lflknag.dll ',' ');
DeleteFile('c:\windows\SysWow64\A303.tmp ');
DeleteFile('c:\windows\SysWow64\lflknag.dll ');
DelAutorunByFileName('c:\windows\SysWow64\lflknag.dll ');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Рекомендуется удалить ПО, которое может конфликтовать с установленной антивирусной программой:

- Kaspersky Virus Removal Tool;

- DrWeb.

Если данные программы были ранее удалены некорректно, можно воспользоваться специализированными утилитами по очистке их следов с сайтов производителей данного ПО.

 

После проведённого лечения рекомендуется:

- установить текущий пакет обновлений (SP) для Windows (может потребоваться активация Windows)

* выберите SP для своей версии Windows: Windows XP - SP3, Windows Vista x86 - SP2x86, Windows Vista x64 - SP2x64, Windows 7 x86 - SP1x86, Windows 7 x64 - SP1x64

- обновить Internet Explorer до версии 9.0 (даже если им не пользуетесь!)

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

 

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

RegLock::
[HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
[HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0004\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0005\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0006\AllUserSettings]

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

post-9410-1312203666.gif

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

 

Сделайте новые логи по правилам.

+

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup.exe

Обновите базы.

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

2340ca.msi - not-a-virus:Monitor.Win32.ActualSpy.28

 

Этот файл уже детектируется нашими расширенными базами как потенциально опасное программное обеспечение.

 

H@tKeysH@@k.DLL,

H@tKeysH@@k_0.DLL

 

Вредоносный код в файлах не обнаружен.

 

lflknag.dll,

lflknag_0.dll

 

Файлы в процессе обработки.

 

С уважением, Лаборатория Касперского

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KADIK
      От KADIK
      Фото уже старое скорее всего измениося идентификатор. Прощу помочь т. К. Сам не могу сделать с petya decryptor. 

    • User193
      От User193
      Ребят, привет! Гляньте на скрин, плиз.
      Не пойму, майнер что-ли сидит или почему так нагружено озу при нахождении в покое.
      Проводник кушает 250 мб, это же не норма? 


    • aptz
      От aptz
      Здравствуйте!
       
      Сеть компании поражена криTDSSKiller.3.1.0.28_28.12.2024_03.11.58_log.rarпто-вирусом. Файлы pdf зашифрованы в *.1C-files. Антивирус заблокирован. Прошу помочь. Архивы с зашифрованными файлами и информацией вируса прилагаю.
      Пароль на архив: 1
       
      Зашифрованные файлы.rar
    • il1dar
      От il1dar
      Добрый день!
      Прошу помочь с расшифровкой файлов. Поймал вирус на сервере, сменили пароль пользователя для входа (в систему попал). В системе зашифрованы офисные файлы и базы 1С. 
      Addition.txt FRST.txt readme.txt aes.rar
    • Gennadiy89
      От Gennadiy89
      Всем привет недавно зашифровали файлы на компе расширение "MZEM8GTPE" . Электронную почту в файле readme оставили почта help@room155.online или room155@tuta.io. Требуют 20-30 тысяч за восстановление файлов. Хорошо многие файлы дома на другом компе сохранены, за последние пару недель файлы остались зашифрованными только. Подскажите добрые люди можно ли как то расшифровать?
      выписка.docx
×
×
  • Создать...