Перейти к содержанию

все файлы стали .AES256


Рекомендуемые сообщения

привет.....в чом суть "Наверно!!".....подключил HDD и все что на робочем столе иконки начало менять....ЦП сильно загрузился.....на робочем столе файлик .txt "ВНИМАНИЕ_ОТКРОЙТЕ-МЕНЯ"....там пишет

"Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.

Для этого откройте ярлык 'Ваш консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.
 
Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
TOR: https://www.torproject.org/ | Видео инструкция:
HashKey: 58c6f6e292e52460ee449f9eae870493

ID: 927"

 

логи прикрепил....

CollectionLog-2014.09.29-15.53.zip

Ссылка на сообщение
Поделиться на другие сайты
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 TerminateProcessByName('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe');
 QuarantineFileF('C:\Users\makko\AppData\Roaming\runWIN', '*', true, ' ', 0, 0);
 QuarantineFileF('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' ', 0, 0);
 QuarantineFileF('C:\Users\makko\AppData\Roaming\Microsoft DB', '*', true, ' ', 0, 0);
 QuarantineFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe','');
 QuarantineFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
 QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','');
 QuarantineFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
 DeleteFile('C:\Users\makko\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32');
 DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32');
 DeleteFile('C:\Users\makko\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
 DeleteFile('C:\Users\makko\AppData\Roaming\runWIN\update.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewRunWIN');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');  
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(3);
 RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Сделайте новые логи
 

  • Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе
  • Распакуйте архив с утилитой в отдельную папку
  • Запустите FixerBro

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В главном окне программы нажмите на кнопку "Проверить"
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)
  • По окончанию сканирования нажмите на кнопку "Отчет".
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.

 

Ссылка на сообщение
Поделиться на другие сайты

+ пожалуйста, архив quarantine.zip выложите на rghost.ru и пришлите ссылку на скачивание мне в личные сообщения

Ссылка на сообщение
Поделиться на другие сайты

лог

KLAN-2007818223
 
Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.   Requests from licensed users, which have been sent from the Dashboard (https://my.kaspersky.com/en/support/viruslab) or CompanyAccount (https://companyaccount.kaspersky.com) will also receive a response from a virus analyst.

chrome.exe.bat,
Encrypt_FindFILE,
Encrypt_FindFILE.tmp,
Encrypt_Statictic,
Encrypt_Statictic.tmp,
Profile,
Profile.tmp

A set of unknown files has been received. They will be sent to the Virus Lab.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700  http://www.kaspersky.com
 
http://www.viruslist.com


description:
Выполняется запрос хэлпера

Загруженные файлы:
quarantine.zip

FixerBro_20140929.txt

Ссылка на сообщение
Поделиться на другие сайты

  • Запустите повторно FixerBro by glax24.

    Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да





  • Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив всех строк и нажмите на кнопку Исправить. Дождитесь окончания удаления.


  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt).


  • По окончанию удаления нажмите на кнопку "Отчет"


  • Сохраните лог утилиты


  • Прикрепите сохраненный отчет в вашей теме.

 

+ Новые логи Автологгером сделайте. 

Изменено пользователем mike 1
Ссылка на сообщение
Поделиться на другие сайты

лог


сори недочитал...вот исправление


19,44 ето после исправления

FixerBro_20140929 (2).txt

CollectionLog-2014.09.29-19.36.zip

FixerBro_20140929 (3).txt

CollectionLog-2014.09.29-19.44.zip

Ссылка на сообщение
Поделиться на другие сайты

 

 


что дальше делать?!
Ждите ответа консультанта! 

P.s Консультанты помогают в свободное от работы, учебы время, у них не всегда есть возможность быть онлайн!

Ссылка на сообщение
Поделиться на другие сайты

 

C:\Users\makko\Desktop\wicrack-pro-exe.exe

Случайно не после запуска этого файла началась проблема?

 

Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
Ссылка на сообщение
Поделиться на другие сайты

Сообщение от модератора Mark D. Pearlstone
Одно из сообщений перенесено в новую тему http://forum.kasperskyclub.ru/index.php?showtopic=44161
Ссылка на сообщение
Поделиться на другие сайты
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).
 

Обнаруженные ключи в реестре:  2
HKCU\Software\Softonic\Universal Downloader (PUP.Optional.Softonic.A) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\UpdaterEX (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
Обнаруженные папки:  5
C:\Users\makko\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\OpenCandy_A612BA8E7EBB4015AE649324A7257D50 (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
Обнаруженные файлы:
C:\Users\makko\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\IE353EKA\mailruhomesearch[1].exe (Trojan.Downloader) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\065DFE1ECB504E439AEC102DDC0EABFA\Opera_NI_stable.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\OpenCandy\A612BA8E7EBB4015AE649324A7257D50\SkypeSetupFull-6.18.0.106.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\config.dat (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\info.dat (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\STTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\TTL.DAT (PUP.Optional.Updater.A) -> Действие не было предпринято.
C:\Users\makko\AppData\Roaming\UpdaterEX\UpdateProc\UpdateTask.exe (PUP.Optional.Updater.A) -> Действие не было предпринято.
 
После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.
 

Проверьте эти файлы на virustotal
C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\qURsF3Smx8V8.exe
C:\Users\makko\AppData\Local\Mail.ru\Sputnik\ptls\ZHcXTdCzJd99.exe
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...