Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

привет.....в чом суть "Наверно!!".....подключил HDD и все что на робочем столе иконки начало менять....ЦП сильно загрузился.....на робочем столе файлик .txt "ВНИМАНИЕ_ОТКРОЙТЕ-МЕНЯ"....там пишет

"Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.

Для этого откройте ярлык 'Ваш консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.
 
Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
TOR: https://www.torproject.org/ | Видео инструкция:
HashKey: 58c6f6e292e52460ee449f9eae870493

ID: 927"

 

логи прикрепил....

CollectionLog-2014.09.29-15.53.zip

Опубликовано
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 TerminateProcessByName('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe');
 QuarantineFileF('C:\Users\makko\AppData\Roaming\runWIN', '*', true, ' ', 0, 0);
 QuarantineFileF('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' ', 0, 0);
 QuarantineFileF('C:\Users\makko\AppData\Roaming\Microsoft DB', '*', true, ' ', 0, 0);
 QuarantineFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe','');
 QuarantineFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
 QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','');
 QuarantineFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
 DeleteFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32');
 DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32');
 DeleteFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
 DeleteFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewRunWIN');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');  
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(3);
 RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Сделайте новые логи
 

  • Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе
  • Распакуйте архив с утилитой в отдельную папку
  • Запустите FixerBro

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В главном окне программы нажмите на кнопку "Проверить"
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)
  • По окончанию сканирования нажмите на кнопку "Отчет".
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.

 

Опубликовано

+ пожалуйста, архив quarantine.zip выложите на rghost.ru и пришлите ссылку на скачивание мне в личные сообщения

Опубликовано

лог

KLAN-2007818223
 
Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.   Requests from licensed users, which have been sent from the Dashboard (https://my.kaspersky.com/en/support/viruslab) or CompanyAccount (https://companyaccount.kaspersky.com) will also receive a response from a virus analyst.

chrome.exe.bat,
Encrypt_FindFILE,
Encrypt_FindFILE.tmp,
Encrypt_Statictic,
Encrypt_Statictic.tmp,
Profile,
Profile.tmp

A set of unknown files has been received. They will be sent to the Virus Lab.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700  http://www.kaspersky.com
 
http://www.viruslist.com


description:
Выполняется запрос хэлпера

Загруженные файлы:
quarantine.zip

FixerBro_20140929.txt

Опубликовано (изменено)

  • Запустите повторно FixerBro by glax24.

    Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да





  • Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив всех строк и нажмите на кнопку Исправить. Дождитесь окончания удаления.


  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt).


  • По окончанию удаления нажмите на кнопку "Отчет"


  • Сохраните лог утилиты


  • Прикрепите сохраненный отчет в вашей теме.

 

+ Новые логи Автологгером сделайте. 

Изменено пользователем mike 1
Опубликовано

 

 


что дальше делать?!
Ждите ответа консультанта! 

P.s Консультанты помогают в свободное от работы, учебы время, у них не всегда есть возможность быть онлайн!

Опубликовано

 

C:\Users\makko\Desktop\wicrack-pro-exe.exe

Случайно не после запуска этого файла началась проблема?

 

Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
Опубликовано

возможно и после


а вылечить HDD семный можно потом как то.....я его после не подключал..и все сканирую без него

Опубликовано
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).
 

Обнаруженные ключи в реестре:  2
HKCU\Software\Softonic\Universal Downloader (PUP.Optional.Softonic.A) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\UpdaterEX (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
Обнаруженные папки:  5
C:\Users\makko\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\OpenCandy_A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
Обнаруженные файлы:
C:\Users\makko\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IE353EKA\mailruhomesearch[1].exe (Trojan.Downloader) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA\Opera_NI_stable.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50\SkypeSetupFull-6.18.0.106.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\config.dat (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\info.dat (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\STTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\TTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\UpdateTask.exe (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.
 

Проверьте эти файлы на virustotal
C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\qURsF3Smx8V8.exe
C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\ZHcXTdCzJd99.exe
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей1202
      Автор Сергей1202
      Вчера рабочий стол после перезагрузки стал черным но все значки остались, что делать я не знал и попробовал восстановить систему из точки восстановления, часа 4 или больше система востановлмвалась. После восстановления экран все также был черным, значки браузеров хром и Яндекс не реагировали. Сегодня переустановил Яндекс, скачал по новому хром-  в течении 10-15 минут шла инициализация Хром. Хотел бы узнать в чем причина неожижанного действия. И еще каждый раз когда открываю Хром, открывается окошко с - Что нового в 1ClickVPN.
       zip-архив с собранными логами - CollectionLog приложил
      CollectionLog-2025.08.12-10.28.zip
    • Kaross
      Автор Kaross
      Компьютер стал работать на 100% интернет проседает, вентиляторы работают на всю мощь , интернет работает сначала 10мб потом скидывается до 3мб у соседа нормально всеCollectionLog-2025.12.02-21.41.zip
      report1.log report2.log report1.log
    • Roman Kry
      Автор Roman Kry
      Доброго времени суток. Не так давно антивирус Касперского стал сообщать, что после включения браузера Edge у меня подозрительная интернет активность. И постоянно 2 сообщения:
      1) 
      Событие: Загрузка остановлена
      Пользователь: ПК\roman
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Pusher.gen
      Точность: Частично
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: 70728.js
      Путь к объекту: https://wegotib.com
      MD5 объекта: DEEDF7D0326F813B57485BC504673A91
      Причина: Экспертный анализ
      Дата выпуска баз: Сегодня, 11.11.2025 11:35:00
      2) 
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным
      Пользователь: ПК\roman
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Обнаружено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Pusher.gen
      Точность: Частично
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: sw.js?sid=18207&utm_source=kd&utm_campaign=359322
      Путь к объекту: https://hurymac.com
      MD5 объекта: 2572056F74DCDE4A7567068BF68B4102
      Причина: Экспертный анализ
      Дата выпуска баз: Сегодня, 11.11.2025 9:06:00
       
      Помогите это дело исправить пожалуйста. Каждый раз когда открываю браузер у меня такая ерунда.
    • Magerattor J.
      Автор Magerattor J.
      Сегодня после загрузки программы сама открывалась командная строка и пк стал сильно зависать. В диспетчере задач, при открытии, на секунду видна загрузка процессора под 80% и выше, после чего она спадает, но если долго бездействовать, то нагрузка вновь возрастет до 50+ процентов. С помощью доктора веба проверял, ничего не нашел, однако в самом диспетчере подозрительно много одних и тех же служб svhost waxp и др. Уже пытался откатить до последнего сохраненного образа, что не дало результата, ибо майнер снова открыл командную строку. Пытался переустановить виндовс, с последующими мучениями на драйвера с интернетом(судя по тому, что загрузка цп все еще идет при открытии диспетчера под 80%, то это не помогло). в безопасном режиме при открытии диспетчера никакой нагрузки в 80% не наблюдается.  

      CollectionLog-2024.09.29-21.18.zip
    • Magicrafter
      Автор Magicrafter
      При работе Firefox Касперский постоянно стал выдавать предупреждение о том, что "Обнаружена легальная программа, которая может быть использована злоумышленником для нанесения вреда компьютеру или данным пользователя."
      Сначала постоянно ругался на HEUR:Hoax.Script.Phish.gen. Я очистил в Firefox временные файлы. Теперь выдает not-a-virus:HEUR:AdWare.Script.Redirect.gen.
      Хотелось бы от этого избавиться.
       


       
      CollectionLog-2025.04.06-18.35.zip
×
×
  • Создать...