Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здраствуйте

"поймал" трояна

все файли зашифровал в aes256

Помогите пожалосто

Опубликовано
Здравствуйте! Деинсталлируйте:
 

baidu version 1.5-->"C:\Program Files (x86)\baidu\unins000.exe"
webssearches uninstall-->C:\Users\Бэшений\AppData\Roaming\webssearches\UninstallManager.exe  -ptid=amt
WindowsMangerProtect20.0.0.502-->C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe -uninstall
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 TerminateProcessByName('c:\program files (x86)\hd-v1.9\hd-v1.9-bg.exe');
 TerminateProcessByName('c:\program files (x86)\baidu\bindex.exe');
 QuarantineFile('C:\Users\Бэшений\appdata\roaming\mail.ru newgamest\api.dll','');
 QuarantineFile('C:\Users\Бэшений\AppData\Roaming\runWIN\Update.exe','');
 QuarantineFile('C:\Users\Бэшений\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
 QuarantineFile('C:\Users\Бэшений\AppData\Local\Microsoft\Windows\system.vbs','');
 QuarantineFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat','');
 QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','');
 QuarantineFile('c:\program files (x86)\hd-v1.9\hd-v1.9-bg.exe','');
 DeleteFile('c:\program files (x86)\baidu\bindex.exe','32');
 DeleteFile('c:\program files (x86)\hd-v1.9\hd-v1.9-bg.exe','32');
 DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32');
 DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat','32');
 DeleteFile('C:\Users\Бэшений\AppData\Local\Microsoft\Windows\system.vbs','32');
 DeleteFile('C:\Users\Бэшений\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
 DeleteFile('C:\Users\Бэшений\AppData\Roaming\runWIN\Update.exe','32');
 DeleteFile('C:\Windows\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-1.job','64');
 DeleteFile('C:\Windows\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-11.job','64');
 DeleteFile('C:\Windows\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-2.job','64');
 DeleteFile('C:\Windows\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-5.job','64');
 DeleteFile('C:\Windows\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-5_user.job','64');
 DeleteFile('C:\Windows\system32\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-1','64');
 DeleteFile('C:\Windows\system32\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-11','64');
 DeleteFile('C:\Windows\system32\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-2','64');
 DeleteFile('C:\Windows\system32\Tasks\d945d8ec-a9b4-4460-b63e-3f2822de048d-5','64');
 DeleteFile('C:\Windows\system32\Tasks\SystemScript','64');
 DeleteFile('C:\Windows\system32\Tasks\{781633AA-96E3-42A7-9EF9-4B40EC9CCA3A}','64');
 DeleteFile('C:\Users\Бэшений\appdata\roaming\mail.ru newgamest\api.dll','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN');
 DeleteFileMask('C:\Users\Бэшений\AppData\Roaming\runWIN', '*', true, ' ');
 DeleteFileMask('C:\Users\Бэшений\appdata\roaming\mail.ru newgamest', '*', true, ' ');
 DeleteFileMask('c:\program files (x86)\hd-v1.9', '*', true, ' ');
 DeleteFileMask('c:\program files (x86)\baidu', '*', true, ' ');
 DeleteFileMask('C:\Users\Бэшений\AppData\Roaming\Baidu', '*', true, ' ');
 DeleteFileMask('C:\ProgramData\Baidu', '*', true, ' ');
 DeleteFileMask('C:\Program Files (x86)\baidu', '*', true, ' ');
 DeleteFileMask('C:\Users\Бэшений\AppData\Roaming\GemWare', '*', true, ' ');
 DeleteFileMask('C:\Users\Бэшений\AppData\Roaming\ICL', '*', true, ' ');
 DeleteFileMask('C:\Users\Бэшений\AppData\Roaming\webssearches', '*', true, ' ');
 DeleteDirectory('C:\Users\Бэшений\AppData\Roaming\GemWare');     
 DeleteDirectory('C:\Users\Бэшений\AppData\Roaming\ICL');     
 DeleteDirectory('C:\Users\Бэшений\AppData\Roaming\webssearches');     
 DeleteDirectory('C:\Users\Бэшений\AppData\Roaming\runWIN');     
 DeleteDirectory('C:\Users\Бэшений\appdata\roaming\mail.ru newgamest');     
 DeleteDirectory('c:\program files (x86)\hd-v1.9');     
 DeleteDirectory('c:\program files (x86)\baidu');
 DeleteDirectory('C:\Users\Бэшений\AppData\Roaming\Baidu');
 DeleteDirectory('C:\ProgramData\Baidu');
 DeleteDirectory('C:\Program Files (x86)\baidu');     
BC_ImportAll;
ExecuteSysClean;       
BC_Activate;   
RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://istart.webssearches.com/?type=hp&ts=1406097374&from=amt&uid=395049983_1052451_E01730DF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://istart.webssearches.com/web/?type=ds&ts=1406097374&from=amt&uid=395049983_1052451_E01730DF&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://istart.webssearches.com/web/?type=ds&ts=1406097374&from=amt&uid=395049983_1052451_E01730DF&q={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://istart.webssearches.com/?type=hp&ts=1406097374&from=amt&uid=395049983_1052451_E01730DF
O2 - BHO: CrossriderApp0060548 - {11111111-1111-1111-1111-110611051148} - C:\Program Files (x86)\HD-V1.9\HD-V1.9-bho.dll
O2 - BHO: IETabPage Class - {3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C} - C:\Program Files (x86)\SupTab\SupTab.dll (file missing)
O4 - HKLM\..\Run: [SystemScript] "C:\Users\Бэшений\AppData\Local\Microsoft\Windows\system.vbs"
O4 - HKCU\..\Run: [SystemScript] "C:\Users\Бэшений\AppData\Local\Microsoft\Windows\system.vbs"
O4 - HKCU\..\Run: [LoaderSystemWIN] C:\Users\Бэшений\AppData\Roaming\runWIN\Update.exe
O4 - HKCU\..\Run: [baidu] C:\Program Files (x86)\baidu\BindEx.exe
O4 - Startup: runWIN.exe
 
 
Сделайте новые логи
 
 

 

  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 
 

  • Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе
  • Распакуйте архив с утилитой в отдельную папку
  • Запустите FixerBro

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В главном окне программы нажмите на кнопку "Проверить"
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)
  • По окончанию сканирования нажмите на кнопку "Отчет".
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.
 
 
Опубликовано

 

Здравствуйте! Деинсталлируйте:
 

baidu version 1.5-->"C:\Program Files (x86)\baidu\unins000.exe"
webssearches uninstall-->C:\Users\Бэшений\AppData\Roaming\webssearches\UninstallManager.exe  -ptid=amt
WindowsMangerProtect20.0.0.502-->C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe -uninstall
немогу понять 
Как их удалить ?
в удалении програм они не отображаютса
если C:\Program Files (x86)\baidu\unins000.exe я удалил просто запустив деинсталятор то 
C:\Users\Бэшений\AppData\Roaming\webssearches\UninstallManager.exe не зявляетса приложением WIN 32
 
 
 
Опубликовано

Beshenuy

 

  • Запустите повторно FixerBro by glax24.

    Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив следующих строк и нажмите на кнопку Исправить. Дождитесь окончания удаления.
 
C:\Users\Бэшений\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\Program Files\Internet Explorer\iexplore.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk [C:\Program Files\Internet Explorer\iexplore.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://1kanal.org/?src=hp1" - (Объект запуска не найден)]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Амиго.lnk [C:\Users\Бэшений\AppData\Local\Amigo\Application\amigo.exe] - (amigo.exe не найден в базе)
C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe http://istart.webssearches.com/?type=sc&ts=1406097374&from=amt&uid=395049983_1052451_E01730DF]
C:\Users\Public\Desktop\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://1kanal.org/?src=hp1" - (Объект запуска не найден)]
C:\Users\Public\Desktop\Mozilla Firefox.lnk [C:\Program Files (x86)\Mozilla Firefox\firefox.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Public\Desktop\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://1kanal.org/?src=hp1"]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk [C:\Program Files (x86)\Mozilla Firefox\firefox.exe.bat "http://1kanal.org/?src=hp1"]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://1kanal.org/?src=hp1"]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://1kanal.org/?src=hp1" - (Объект запуска не найден)]
 
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt).
  • По окончанию удаления нажмите на кнопку "Отчет"
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.
 
В браузерах удалите расширения TS Magic Player, Site Navigation, Cinema-Plus-1.2c
Опубликовано

 

Beshenuy

 

  • Запустите повторно FixerBro by glax24.

    Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив следующих строк и нажмите на кнопку Исправить. Дождитесь окончания удаления.
 
C:\Users\Бэшений\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\Program Files\Internet Explorer\iexplore.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk [C:\Program Files\Internet Explorer\iexplore.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://1kanal.org/?src=hp1" - (Объект запуска не найден)]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Бэшений\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Амиго.lnk [C:\Users\Бэшений\AppData\Local\Amigo\Application\amigo.exe] - (amigo.exe не найден в базе)
C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe http://istart.webssearches.com/?type=sc&ts=1406097374&from=amt&uid=395049983_1052451_E01730DF]
C:\Users\Public\Desktop\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://1kanal.org/?src=hp1" - (Объект запуска не найден)]
C:\Users\Public\Desktop\Mozilla Firefox.lnk [C:\Program Files (x86)\Mozilla Firefox\firefox.exe.bat "http://1kanal.org/?src=hp1"]
C:\Users\Public\Desktop\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://1kanal.org/?src=hp1"]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk [C:\Program Files (x86)\Mozilla Firefox\firefox.exe.bat "http://1kanal.org/?src=hp1"]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://1kanal.org/?src=hp1"]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://1kanal.org/?src=hp1" - (Объект запуска не найден)]
 
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt).
  • По окончанию удаления нажмите на кнопку "Отчет"
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.
 
В браузерах удалите расширения TS Magic Player, Site Navigation, Cinema-Plus-1.2c

 

FixerBro_20141009 (1).txt

Опубликовано

Beshenuy

 

  • Подготовьте лог OTL by OldTimer, как описано на этой странице.
  • Прикрепите полученные логи OTL.txt и Extra.txt к своему следующему сообщению..
 
Опубликовано
acestream деинсталлируйте.

 



 

Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

 


  • В окно Custom Scans/Fixes скопируйте следующую информацию:

 



:processes
 
:OTL
FF - prefs.js..browser.startup.homepage: "http://1kanal.org/?src=hp1"
FF - HKCU\Software\MozillaPlugins\@acestream.net/acestreamplugin,version=2.2.4.1-next: C:\Users\Бэшений\AppData\Roaming\ACEStream\player\npace_plugin.dll (Innovative Digital Technologies)
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\magicplayer@torrentstream.org: C:\Users\Бэшений\AppData\Roaming\ACEStream\extensions\firefox\magicplayer@torrentstream.org [2014.09.13 05:55:58 | 000,000,000 | ---D | M]

[2014.08.30 17:31:37 | 000,000,000 | ---D | M] ("Cinema-Plus-1.2c") -- C:\Users\Бэшений\AppData\Roaming\mozilla\Firefox\Profiles\ywaofkmz.default\extensions\caseyvelez@aol.com
[2014.10.06 18:03:08 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\Microsoft DB
[2014.10.06 17:48:29 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\GemWare
[2014.10.06 17:48:20 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\runWIN
[2014.10.06 17:47:35 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\ICL
[2014.09.24 18:18:26 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\.ACEStream
[2014.05.23 21:54:52 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\ACEStream
[2014.10.09 00:54:20 | 000,000,000 | -H-D | M] -- C:\Users\Бэшений\AppData\Roaming\Mail.RU NewGamesT
[2014.10.09 00:50:17 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\runWIN
[2014.04.21 00:44:34 | 000,000,006 | ---- | M] () -- C:\Users\Бэшений\AppData\Roaming\smw_inst
 
:Services
 
:Files
 
:Reg
 
:Commands
[purity]
[Reboot]



  • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"


  • Компьютер перезагрузится.


  • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и прикрепите его в следующее сообщение.

 

Опубликовано

 

acestream деинсталлируйте.
 
 
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
 
  • В окно Custom Scans/Fixes скопируйте следующую информацию:
 
:processes
 
:OTL
FF - prefs.js..browser.startup.homepage: "http://1kanal.org/?src=hp1"
FF - HKCU\Software\MozillaPlugins\@acestream.net/acestreamplugin,version=2.2.4.1-next: C:\Users\Бэшений\AppData\Roaming\ACEStream\player\npace_plugin.dll (Innovative Digital Technologies)
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\magicplayer@torrentstream.org: C:\Users\Бэшений\AppData\Roaming\ACEStream\extensions\firefox\magicplayer@torrentstream.org [2014.09.13 05:55:58 | 000,000,000 | ---D | M]

[2014.08.30 17:31:37 | 000,000,000 | ---D | M] ("Cinema-Plus-1.2c") -- C:\Users\Бэшений\AppData\Roaming\mozilla\Firefox\Profiles\ywaofkmz.default\extensions\caseyvelez@aol.com
[2014.10.06 18:03:08 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\Microsoft DB
[2014.10.06 17:48:29 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\GemWare
[2014.10.06 17:48:20 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\runWIN
[2014.10.06 17:47:35 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\ICL
[2014.09.24 18:18:26 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\.ACEStream
[2014.05.23 21:54:52 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\ACEStream
[2014.10.09 00:54:20 | 000,000,000 | -H-D | M] -- C:\Users\Бэшений\AppData\Roaming\Mail.RU NewGamesT
[2014.10.09 00:50:17 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\runWIN
[2014.04.21 00:44:34 | 000,000,006 | ---- | M] () -- C:\Users\Бэшений\AppData\Roaming\smw_inst
 
:Services
 
:Files
 
:Reg
 
:Commands
[purity]
[Reboot]
  • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"
  • Компьютер перезагрузится.
  • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и прикрепите его в следующее сообщение.

 

10092014_201905.log

Опубликовано

 

 

acestream деинсталлируйте.
 
 
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
 
  • В окно Custom Scans/Fixes скопируйте следующую информацию:
 
:processes
 
:OTL
FF - prefs.js..browser.startup.homepage: "http://1kanal.org/?src=hp1"
FF - HKCU\Software\MozillaPlugins\@acestream.net/acestreamplugin,version=2.2.4.1-next: C:\Users\Бэшений\AppData\Roaming\ACEStream\player\npace_plugin.dll (Innovative Digital Technologies)
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\magicplayer@torrentstream.org: C:\Users\Бэшений\AppData\Roaming\ACEStream\extensions\firefox\magicplayer@torrentstream.org [2014.09.13 05:55:58 | 000,000,000 | ---D | M]

[2014.08.30 17:31:37 | 000,000,000 | ---D | M] ("Cinema-Plus-1.2c") -- C:\Users\Бэшений\AppData\Roaming\mozilla\Firefox\Profiles\ywaofkmz.default\extensions\caseyvelez@aol.com
[2014.10.06 18:03:08 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\Microsoft DB
[2014.10.06 17:48:29 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\GemWare
[2014.10.06 17:48:20 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\runWIN
[2014.10.06 17:47:35 | 000,000,000 | ---D | C] -- C:\Users\Бэшений\AppData\Roaming\ICL
[2014.09.24 18:18:26 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\.ACEStream
[2014.05.23 21:54:52 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\ACEStream
[2014.10.09 00:54:20 | 000,000,000 | -H-D | M] -- C:\Users\Бэшений\AppData\Roaming\Mail.RU NewGamesT
[2014.10.09 00:50:17 | 000,000,000 | ---D | M] -- C:\Users\Бэшений\AppData\Roaming\runWIN
[2014.04.21 00:44:34 | 000,000,006 | ---- | M] () -- C:\Users\Бэшений\AppData\Roaming\smw_inst
 
:Services
 
:Files
 
:Reg
 
:Commands
[purity]
[Reboot]
  • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"
  • Компьютер перезагрузится.
  • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и прикрепите его в следующее сообщение.

 

 

Если я откатаю виндовс на месяц назад файли всеравно останутса шифрованими ?

Опубликовано

 

 


Если я откатаю виндовс на месяц назад файли всеравно останутса шифрованими ?

да.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Екатерина12165
      Автор Екатерина12165
      Всем привет. У меня винда 11.
      Недавно появились такие файлы и папки с иконкой моего антивирусника, но со странными названия, внутри папок был текст на латинице. Мой антивирусник "pro 32 ultimate security" не нашел вирусов. Прогнала ноут через DR.WEB он нашел вирус, после удаления и перезарузки ноута, файлы остались. Скачала касперского, тот нашел троян, также три раза прогнала через проверку, в первый раз якобы удалился троян и вирусы, а в след. разы пыталась таким способом удалить файлы, которые остались, также 0 результата, хотя вирусы вроде бы удалились, но что меня пугает это остаточные файлы и папки, они обновляются ежедневно. 
      Ранее скачивала через проверенный торрент игрушки... Мб из-за этого словила вирусы.
      Также Ярлыки и игрушки купленные в стиме открываются раз через раз, + иногда рабочий стол не откликается, просто не кликается.
      По поводу ярлыков и приложений, через диспетчер задач снимала их, после пыталась открыть, но без результата, помогала только перезагрузка на +- 2-3 раз. 
      Помогите, пожалуйста, убрать всё таки вирусы или трояны.  



    • varzi_73
      Автор varzi_73
      Добрый день! подцепил троян. Как восстановить данные?
      RDesk_Backup.rar
    • orpham
      Автор orpham
      Добрый день.
      15.02 вечером, зашифровало все файлы. Комп настроен для удаленного подключения по RDP, включен круглосуточно. Все файлы с расширением .kwx8/
      Помогите пож-та.
      Лог сканирования KVRT во вложении.
      report_2025.02.17_15.55.29.klr.rar
    • Maksum
      Автор Maksum
      Скачал вирус в папку temp и %temp%
      Через несколько дней появилось несколько троянов.
      Во время игры, игра свернулась и вышло окно от некого хакера и было написано напиши мне я быстро перезагрузил пк, вошёл в безопасный режим  и начал чистить его с помощью Dr web как очистил трояны ноутбук начал лагать но без троянов чуть позже перепроверил им же оказалось опять появились те же трояны. Теперь даже боюсь лишний раз ноут включать(
      Скиньте пожалуйста скрипт для avz.
      Мой виндовс: 10 домашняя версия для 1 языка 64 бит
      Вот файл с троянами:
      Fitnes.rar
    • Богдан_1982
      Автор Богдан_1982
      Доброго времени суток.
      Вин 10 ругался на троян,теперь сообщений о нем нет,а комп сам перегружается раз в 5 мин.В безопасном режиме перезагрузка отсутствует.
      Логи собраны,не могу их прикрепить.Отсутствует место куда надо переносить архив,так же в меню нет скрепки.
      ссылка на скриншот https://skr.sh/sPtO9DIGof0

      Появилась,прикладываю.Наверно проблема была с регистрацией.
      CollectionLog-2024.05.24-23.38.zip
×
×
  • Создать...