Makkkooo Опубликовано 29 сентября, 2014 Share Опубликовано 29 сентября, 2014 привет.....в чом суть "Наверно!!".....подключил HDD и все что на робочем столе иконки начало менять....ЦП сильно загрузился.....на робочем столе файлик .txt "ВНИМАНИЕ_ОТКРОЙТЕ-МЕНЯ"....там пишет "Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления. Для этого откройте ярлык 'Ваш консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл. Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты. TOR: https://www.torproject.org/ | Видео инструкция: url_1: http://y6kpyefykdvswxps.onion:4567/pay.html url_2: http://gi3ruskskqzff2rw.onion:4567/pay.html HashKey: 58c6f6e292e52460ee449f9eae870493 ID: 927" логи прикрепил.... CollectionLog-2014.09.29-15.53.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 29 сентября, 2014 Share Опубликовано 29 сентября, 2014 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; TerminateProcessByName('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe'); QuarantineFileF('C:\Users\makko\AppData\Roaming\runWIN', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\makko\AppData\Roaming\Microsoft DB', '*', true, ' ', 0, 0); QuarantineFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe',''); QuarantineFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe',''); QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat',''); QuarantineFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe',''); DeleteFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32'); DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32'); DeleteFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32'); DeleteFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewRunWIN'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32'); ExecuteSysClean; BC_Activate; ExecuteRepair(3); RebootWindows(false); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Сделайте новые логи Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе Распакуйте архив с утилитой в отдельную папку Запустите FixerBroОбратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да В главном окне программы нажмите на кнопку "Проверить" Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt) По окончанию сканирования нажмите на кнопку "Отчет". Сохраните лог утилиты Прикрепите сохраненный отчет в вашей теме. Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 29 сентября, 2014 Share Опубликовано 29 сентября, 2014 + пожалуйста, архив quarantine.zip выложите на rghost.ru и пришлите ссылку на скачивание мне в личные сообщения Ссылка на комментарий Поделиться на другие сайты More sharing options...
Makkkooo Опубликовано 29 сентября, 2014 Автор Share Опубликовано 29 сентября, 2014 логKLAN-2007818223 Hello,This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed. Requests from licensed users, which have been sent from the Dashboard (https://my.kaspersky.com/en/support/viruslab) or CompanyAccount (https://companyaccount.kaspersky.com) will also receive a response from a virus analyst.chrome.exe.bat,Encrypt_FindFILE,Encrypt_FindFILE.tmp,Encrypt_Statictic,Encrypt_Statictic.tmp,Profile,Profile.tmpA set of unknown files has been received. They will be sent to the Virus Lab.Best Regards, Kaspersky Lab"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.comdescription:Выполняется запрос хэлпераЗагруженные файлы:quarantine.zip FixerBro_20140929.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 29 сентября, 2014 Share Опубликовано 29 сентября, 2014 (изменено) Запустите повторно FixerBro by glax24. Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив всех строк и нажмите на кнопку Исправить. Дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt). По окончанию удаления нажмите на кнопку "Отчет" Сохраните лог утилиты Прикрепите сохраненный отчет в вашей теме. + Новые логи Автологгером сделайте. Изменено 29 сентября, 2014 пользователем mike 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Makkkooo Опубликовано 29 сентября, 2014 Автор Share Опубликовано 29 сентября, 2014 лог сори недочитал...вот исправление 19,44 ето после исправления FixerBro_20140929 (2).txt CollectionLog-2014.09.29-19.36.zip FixerBro_20140929 (3).txt CollectionLog-2014.09.29-19.44.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Makkkooo Опубликовано 29 сентября, 2014 Автор Share Опубликовано 29 сентября, 2014 что дальше делать?! Ссылка на комментарий Поделиться на другие сайты More sharing options...
_Strannik_ Опубликовано 29 сентября, 2014 Share Опубликовано 29 сентября, 2014 что дальше делать?! Ждите ответа консультанта! P.s Консультанты помогают в свободное от работы, учебы время, у них не всегда есть возможность быть онлайн! Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 29 сентября, 2014 Share Опубликовано 29 сентября, 2014 C:\Users\makko\Desktop\wicrack-pro-exe.exe Случайно не после запуска этого файла началась проблема? Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: %appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве Ссылка на комментарий Поделиться на другие сайты More sharing options...
Makkkooo Опубликовано 30 сентября, 2014 Автор Share Опубликовано 30 сентября, 2014 возможно и после а вылечить HDD семный можно потом как то.....я его после не подключал..и все сканирую без него Ссылка на комментарий Поделиться на другие сайты More sharing options...
Mark D. Pearlstone Опубликовано 30 сентября, 2014 Share Опубликовано 30 сентября, 2014 Сообщение от модератора Mark D. Pearlstone Одно из сообщений перенесено в новую тему http://forum.kasperskyclub.ru/index.php?showtopic=44161 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Makkkooo Опубликовано 30 сентября, 2014 Автор Share Опубликовано 30 сентября, 2014 . MBAM-log-2014-09-30 (20-30-01).txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 30 сентября, 2014 Share Опубликовано 30 сентября, 2014 Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете). Обнаруженные ключи в реестре: 2 HKCU\Software\Softonic\Universal Downloader (PUP.Optional.Softonic.A) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\UpdaterEX (PUP.Optional.Updater.A) -> Действие не было предпринято. Обнаруженные папки: 5 C:\Users\makko\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\OpenCandy\OpenCandy_A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc (PUP.Optional.Updater.A) -> Действие не было предпринято. Обнаруженные файлы: C:\Users\makko\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IE353EKA\mailruhomesearch[1].exe (Trojan.Downloader) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA\Opera_NI_stable.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50\SkypeSetupFull-6.18.0.106.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\config.dat (PUP.Optional.Updater.A) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\info.dat (PUP.Optional.Updater.A) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\STTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\TTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято. C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\UpdateTask.exe (PUP.Optional.Updater.A) -> Действие не было предпринято. После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог. Проверьте эти файлы на virustotal C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\qURsF3Smx8V8.exe C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\ZHcXTdCzJd99.exe кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Makkkooo Опубликовано 30 сентября, 2014 Автор Share Опубликовано 30 сентября, 2014 https://www.virustotal.com/ru/file/20c12dcb87f692f03c8e58a46ceb9027048793a0f128aacd60c85a8993c46f95/analysis/1412102442/ Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 30 сентября, 2014 Share Опубликовано 30 сентября, 2014 Второй файл тоже проверьте на VirusTotal. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти