LastsilverRain Опубликовано 9 октября, 2014 Опубликовано 9 октября, 2014 Пару часов назад непонятно откуда появились зеленые замки на текстовых файлах и фоторгафиях,на рабочем столе онлайн консультант,нажимать его не хочу знаю что будут просить денег. Прошу помочь с данной проблемой. CollectionLog-2014.10.09-23.14.zip
mike 1 Опубликовано 9 октября, 2014 Опубликовано 9 октября, 2014 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; TerminateProcessByName('c:\users\dns\appdata\local\microsoft\windows\system.exe'); QuarantineFileF('C:\Users\DNS\appdata\roaming\mail.ru newgamest', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\DNS\AppData\Roaming\runWIN', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\DNS\AppData\Roaming\ICL', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\DNS\AppData\Roaming\GemWare', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\DNS\AppData\Roaming\Microsoft DB', '*', true, ' ', 0, 0); QuarantineFile('C:\Users\DNS\appdata\roaming\mail.ru newgamest\api.dll',''); QuarantineFile('C:\Users\DNS\AppData\Roaming\runWIN\Update.exe',''); QuarantineFile('C:\Users\DNS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe',''); QuarantineFile('C:\Users\DNS\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe',''); QuarantineFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat',''); QuarantineFile('c:\users\dns\appdata\local\microsoft\windows\system.exe',''); DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat','32'); DeleteFile('C:\Users\DNS\AppData\Local\Microsoft\Windows\system.exe','32'); DeleteFile('C:\Users\DNS\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32'); DeleteFile('C:\Users\DNS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32'); DeleteFile('C:\Users\DNS\AppData\Roaming\runWIN\update.exe','32'); DeleteFile('C:\Users\DNS\appdata\roaming\mail.ru newgamest\api.dll','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); DeleteFileMask('C:\Users\DNS\appdata\roaming\mail.ru newgamest', '*', true, ' '); DeleteFileMask('C:\Users\DNS\AppData\Roaming\runWIN', '*', true, ' '); DeleteFileMask('C:\Users\DNS\AppData\Roaming\ICL', '*', true, ' '); DeleteFileMask('C:\Users\DNS\AppData\Roaming\GemWare', '*', true, ' '); DeleteFileMask('C:\Users\DNS\AppData\Roaming\Microsoft DB', '*', true, ' '); DeleteDirectory('C:\Users\DNS\appdata\roaming\mail.ru newgamest'); DeleteDirectory('C:\Users\DNS\AppData\Roaming\runWIN'); DeleteDirectory('C:\Users\DNS\AppData\Roaming\ICL'); DeleteDirectory('C:\Users\DNS\AppData\Roaming\GemWare'); DeleteDirectory('C:\Users\DNS\AppData\Roaming\Microsoft DB'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxxi.biz R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxxi.biz R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxxi.biz R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://start.facemoods.com/?a=ironto&s={searchTerms}&f=4 O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file) O2 - BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file) O4 - HKCU\..\Run: [LoaderSystemWIN] C:\Users\DNS\AppData\Roaming\runWIN\Update.exe O4 - HKCU\..\Run: [RuningWIN32] C:\Users\DNS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe O4 - HKCU\..\Run: [SystemScript] "C:\Users\DNS\AppData\Local\Microsoft\Windows\system.exe" O4 - HKCU\..\Run: [NewLoadSystemWIN32] C:\Users\DNS\AppData\Roaming\runWIN\update.exe O4 - HKCU\..\Run: [Encrypt] C:\Users\DNS\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe Сделайте новые логи Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе Распакуйте архив с утилитой в отдельную папку Запустите FixerBroОбратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да В главном окне программы нажмите на кнопку "Проверить" Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt) По окончанию сканирования нажмите на кнопку "Отчет". Сохраните лог утилиты Прикрепите сохраненный отчет в вашей теме.
LastsilverRain Опубликовано 9 октября, 2014 Автор Опубликовано 9 октября, 2014 отчет AdwCleaner отчет FixerBro AdwCleanerR0.txt FixerBro_20141010.txt
Roman_Five Опубликовано 9 октября, 2014 Опубликовано 9 октября, 2014 Сделайте новые логи FixerBro_yyyymmdd.txt ... Прикрепите ... в вашей теме.
mike 1 Опубликовано 9 октября, 2014 Опубликовано 9 октября, 2014 Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите. Запустите повторно FixerBro by glax24.Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив следующих строк и нажмите на кнопку Исправить. Дождитесь окончания удаления. C:\Users\DNS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer (64-bit).lnk [C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat "http://reque.ru" - (Объект запуска не найден)] C:\Users\DNS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat "http://reque.ru" - (Объект запуска не найден)] C:\Users\DNS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk [C:\Users\DNS\AppData\Local\Google\Chrome\Application\chrome.exe.bat "http://reque.ru"] C:\Users\DNS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk [C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat "http://reque.ru" - (Объект запуска не найден)] C:\Users\DNS\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk [C:\Users\DNS\AppData\Local\Google\Chrome\Application\chrome.exe.bat "http://reque.ru"] Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt). По окончанию удаления нажмите на кнопку "Отчет" Сохраните лог утилиты Прикрепите сохраненный отчет в вашей теме. Повторите логи Автологгером.
LastsilverRain Опубликовано 13 октября, 2014 Автор Опубликовано 13 октября, 2014 Прикрепляю все отчеты и логи.Хотелось бы узнать,если вирус исчезнет,исчезнут ли зеленые замки на файлх?Или файлам кресты и не как мне их больше не вернуть и я могу их удалить за ненадобностью? Сообщение от модератора Mark D. Pearlstone Не выкладывайте quarantine.zip на форум. Файл удалён. AdwCleanerS2.txt FixerBro_20141013.txt FixerBro_20141013.txt AdwCleanerS2.txt CollectionLog-2014.10.13-19.39.zip
mike 1 Опубликовано 14 октября, 2014 Опубликовано 14 октября, 2014 Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxxi.biz R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxxi.biz R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxxi.biz O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file) O2 - BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file) O4 - HKLM\..\Policies\Explorer\Run: [SkyLogger] Эту папку удалите: 2014-10-08 16:16:01 ----D---- C:\Users\DNS\AppData\Roaming\Browsers Пробуйте http://support.kaspersky.ru/viruses/disinfection/10556
LastsilverRain Опубликовано 15 октября, 2014 Автор Опубликовано 15 октября, 2014 Все сделал,расшифровать программой не удается
LastsilverRain Опубликовано 18 октября, 2014 Автор Опубликовано 18 октября, 2014 что это такое? Напишите свой id и hashkey.
mike 1 Опубликовано 18 октября, 2014 Опубликовано 18 октября, 2014 Все сделал,расшифровать программой не удается Перекачайте утилиту она обновилась.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти