Перейти к содержанию

все файлы стали .AES256


Рекомендуемые сообщения

привет.....в чом суть "Наверно!!".....подключил HDD и все что на робочем столе иконки начало менять....ЦП сильно загрузился.....на робочем столе файлик .txt "ВНИМАНИЕ_ОТКРОЙТЕ-МЕНЯ"....там пишет

"Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.

Для этого откройте ярлык 'Ваш консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.
 
Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
TOR: https://www.torproject.org/ | Видео инструкция:
HashKey: 58c6f6e292e52460ee449f9eae870493

ID: 927"

 

логи прикрепил....

CollectionLog-2014.09.29-15.53.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 TerminateProcessByName('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe');
 QuarantineFileF('C:\Users\makko\AppData\Roaming\runWIN', '*', true, ' ', 0, 0);
 QuarantineFileF('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' ', 0, 0);
 QuarantineFileF('C:\Users\makko\AppData\Roaming\Microsoft DB', '*', true, ' ', 0, 0);
 QuarantineFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe','');
 QuarantineFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
 QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','');
 QuarantineFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
 DeleteFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32');
 DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32');
 DeleteFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
 DeleteFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewRunWIN');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');  
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(3);
 RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Сделайте новые логи
 

  • Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе
  • Распакуйте архив с утилитой в отдельную папку
  • Запустите FixerBro

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В главном окне программы нажмите на кнопку "Проверить"
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)
  • По окончанию сканирования нажмите на кнопку "Отчет".
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.

 

Ссылка на комментарий
Поделиться на другие сайты

лог

KLAN-2007818223
 
Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.   Requests from licensed users, which have been sent from the Dashboard (https://my.kaspersky.com/en/support/viruslab) or CompanyAccount (https://companyaccount.kaspersky.com) will also receive a response from a virus analyst.

chrome.exe.bat,
Encrypt_FindFILE,
Encrypt_FindFILE.tmp,
Encrypt_Statictic,
Encrypt_Statictic.tmp,
Profile,
Profile.tmp

A set of unknown files has been received. They will be sent to the Virus Lab.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700  http://www.kaspersky.com
 
http://www.viruslist.com


description:
Выполняется запрос хэлпера

Загруженные файлы:
quarantine.zip

FixerBro_20140929.txt

Ссылка на комментарий
Поделиться на другие сайты


  • Запустите повторно FixerBro by glax24.

    Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да





  • Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив всех строк и нажмите на кнопку Исправить. Дождитесь окончания удаления.


  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt).


  • По окончанию удаления нажмите на кнопку "Отчет"


  • Сохраните лог утилиты


  • Прикрепите сохраненный отчет в вашей теме.

 

+ Новые логи Автологгером сделайте. 

Изменено пользователем mike 1
Ссылка на комментарий
Поделиться на другие сайты

лог


сори недочитал...вот исправление


19,44 ето после исправления

FixerBro_20140929 (2).txt

CollectionLog-2014.09.29-19.36.zip

FixerBro_20140929 (3).txt

CollectionLog-2014.09.29-19.44.zip

Ссылка на комментарий
Поделиться на другие сайты

 

 


что дальше делать?!
Ждите ответа консультанта! 

P.s Консультанты помогают в свободное от работы, учебы время, у них не всегда есть возможность быть онлайн!

Ссылка на комментарий
Поделиться на другие сайты

 

C:\Users\makko\Desktop\wicrack-pro-exe.exe

Случайно не после запуска этого файла началась проблема?

 

Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
Ссылка на комментарий
Поделиться на другие сайты

Сообщение от модератора Mark D. Pearlstone
Одно из сообщений перенесено в новую тему http://forum.kasperskyclub.ru/index.php?showtopic=44161
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).
 

Обнаруженные ключи в реестре:  2
HKCU\Software\Softonic\Universal Downloader (PUP.Optional.Softonic.A) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\UpdaterEX (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
Обнаруженные папки:  5
C:\Users\makko\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\OpenCandy_A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
Обнаруженные файлы:
C:\Users\makko\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IE353EKA\mailruhomesearch[1].exe (Trojan.Downloader) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA\Opera_NI_stable.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50\SkypeSetupFull-6.18.0.106.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\config.dat (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\info.dat (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\STTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\TTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\UpdateTask.exe (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.
 

Проверьте эти файлы на virustotal
C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\qURsF3Smx8V8.exe
C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\ZHcXTdCzJd99.exe
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Dimonovic
      От Dimonovic
      стали приходить уведомления от касперского что на пк вирус, но при полной проверке показывает что ничего нету
      CollectionLog-2024.11.30-21.42.zip
    • Alex2088
      От Alex2088
      Здравствуйте помогите расшифровать файлы бызы 1с. Сылку для скачиваия файла прикриплю.
        https://dropmefiles.com/f0l5Y 
      Frank_Help.txt
       
      Сообщение от модератора kmscom тема перемещена из раздела Компьютерная помощь
    • KZMZ
      От KZMZ
      на мой документах стоят не понятный файл который не удаляется
      вот логи с AVZ5 и FRST
      Addition.txt avz_log.txt FRST.txt
    • Magerattor J.
      От Magerattor J.
      Сегодня после загрузки программы сама открывалась командная строка и пк стал сильно зависать. В диспетчере задач, при открытии, на секунду видна загрузка процессора под 80% и выше, после чего она спадает, но если долго бездействовать, то нагрузка вновь возрастет до 50+ процентов. С помощью доктора веба проверял, ничего не нашел, однако в самом диспетчере подозрительно много одних и тех же служб svhost waxp и др. Уже пытался откатить до последнего сохраненного образа, что не дало результата, ибо майнер снова открыл командную строку. Пытался переустановить виндовс, с последующими мучениями на драйвера с интернетом(судя по тому, что загрузка цп все еще идет при открытии диспетчера под 80%, то это не помогло). в безопасном режиме при открытии диспетчера никакой нагрузки в 80% не наблюдается.  

      CollectionLog-2024.09.29-21.18.zip
    • skyinfire
      От skyinfire
      Здравствуйте.
      Столкнулись с тем же шифровальщиком - куча файлов, даже фильмов, переименована в *.Bpant.
      Сканирование Касперским (одноразовым) ничего не находит.
      Порт RDP нестандартный (хотя что мешает сканеру найти этот порт - просто на все стучаться, пока RDP не ответит?)
      А вот пароль непростой, 20 символов, хоть и словами с регистрами.
      Другие компы в сети не заражены, хотя на текущем есть общая папка без пароля.
      В первую очередь хочется понять, как произошло заражение, возможен ли взлом (использование уязвимостей Win Server 2019, давно не обновляли?), чтобы предотвратить такое в будущем.
      Во вторую - почему Касперский ничего не находит? Как понять, где источник заражения?
      Bpant_Help.txt
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...