s4astliv4ik1989 Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 Поменяли расширение музыка, фото, картинки, текстовые документы, на расширение AES256. Помогите разблокировать их CollectionLog-2014.10.09-23.36.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 (изменено) Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; QuarantineFileF('C:\users\S4astliv4ik\appdata\roaming\mail.ru newgamest', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\S4astliv4ik\AppData\Roaming\runWIN', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\S4astliv4ik\AppData\Roaming\ICL', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\S4astliv4ik\AppData\Roaming\GemWare', '*', true, ' ', 0, 0); QuarantineFileF('C:\Users\S4astliv4ik\AppData\Roaming\Microsoft DB', '*', true, ' ', 0, 0); QuarantineFile('C:\Users\S4astliv4ik\appdata\roaming\mail.ru newgamest\api.dll',''); QuarantineFile('C:\Users\S4astliv4ik\AppData\Local\Yandex\YandexBrowser\Application\browser.exe.bat',''); QuarantineFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat',''); QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat',''); DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32'); DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat','32'); DeleteFile('C:\Program Files (x86)\Mobogenie\DaemonProcess.exe','32'); DeleteFile('C:\Users\S4astliv4ik\AppData\Local\Yandex\YandexBrowser\Application\browser.exe.bat','32'); DeleteFile('C:\Users\S4astliv4ik\appdata\roaming\mail.ru newgamest\api.dll','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','mobilegeni daemon'); DeleteFileMask('C:\Users\S4astliv4ik\appdata\roaming\mail.ru newgamest', '*', true, ' '); DeleteFileMask('C:\Users\S4astliv4ik\AppData\Roaming\runWIN', '*', true, ' '); DeleteFileMask('C:\Users\S4astliv4ik\AppData\Roaming\ICL', '*', true, ' '); DeleteFileMask('C:\Users\S4astliv4ik\AppData\Roaming\GemWare', '*', true, ' '); DeleteFileMask('C:\Users\S4astliv4ik\AppData\Roaming\Microsoft DB', '*', true, ' '); DeleteDirectory('C:\Users\S4astliv4ik\appdata\roaming\mail.ru newgamest'); DeleteDirectory('C:\Users\S4astliv4ik\AppData\Roaming\runWIN'); DeleteDirectory('C:\Users\S4astliv4ik\AppData\Roaming\ICL'); DeleteDirectory('C:\Users\S4astliv4ik\AppData\Roaming\GemWare'); DeleteDirectory('C:\Users\S4astliv4ik\AppData\Roaming\Microsoft DB'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://oreshki-news.net/?source=ic Сделайте новые логи Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе Распакуйте архив с утилитой в отдельную папку Запустите FixerBroОбратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да В главном окне программы нажмите на кнопку "Проверить" Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt) По окончанию сканирования нажмите на кнопку "Отчет". Сохраните лог утилиты Прикрепите сохраненный отчет в вашей теме. Изменено 9 октября, 2014 пользователем mike 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
s4astliv4ik1989 Опубликовано 9 октября, 2014 Автор Share Опубликовано 9 октября, 2014 После того как профиксил, как делать логи? Прикрепил файл из программы AdwCleaner Отчет от FixerBro AdwCleanerR0.txt FixerBro_20141010.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 1. Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите. 2.Запустите повторно FixerBro by glax24.Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив следующих строк и нажмите на кнопку Исправить. Дождитесь окончания удаления. C:\Users\S4astliv4ik\Desktop\Программы\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] C:\Users\S4astliv4ik\Desktop\Программы\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://oreshki-news.net/?source=ic"] C:\Users\S4astliv4ik\Desktop\Программы\Yandex.lnk [C:\Users\S4astliv4ik\AppData\Local\Yandex\YandexBrowser\Application\browser.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] C:\Users\S4astliv4ik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] C:\Users\S4astliv4ik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Yandex\Yandex.lnk [C:\Users\S4astliv4ik\AppData\Local\Yandex\YandexBrowser\Application\browser.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] C:\Users\S4astliv4ik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk [C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] C:\Users\S4astliv4ik\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome (2).lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] C:\Users\S4astliv4ik\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://oreshki-news.net/?source=ic"] C:\Users\S4astliv4ik\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yandex.lnk [C:\Users\S4astliv4ik\AppData\Local\Yandex\YandexBrowser\Application\browser.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://oreshki-news.net/?source=ic"] C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk [C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat "http://oreshki-news.net/?source=ic" - (Объект запуска не найден)] Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt). По окончанию удаления нажмите на кнопку "Отчет" Сохраните лог утилиты Прикрепите сохраненный отчет в вашей теме. 3. Повторите логи Автологгером. Ссылка на комментарий Поделиться на другие сайты More sharing options...
s4astliv4ik1989 Опубликовано 9 октября, 2014 Автор Share Опубликовано 9 октября, 2014 Отчет после удаления в AdwCleaner Логи после удаления в FixerBro Логи AdwCleanerS0.txt FixerBro_20141010 (2).txt CollectionLog-2014.10.10-00.45.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 Скачайте CheckBrowserLnk и сохраните архив с утилитой на Рабочем столе Распакуйте архив с утилитой в отдельную папку Запустите checkbrowserlnk.exe Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да После окончания работы программы на рабочем столе будет сохранен отчет CheckBrowserLnk.log Прикрепите этот отчет в вашей теме. Ссылка на комментарий Поделиться на другие сайты More sharing options...
s4astliv4ik1989 Опубликовано 9 октября, 2014 Автор Share Опубликовано 9 октября, 2014 Отчет из CheckBrowserLnk CheckBrowserLnk.log Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 Run directory: C:\Users\S4astliv4ik\AppData\Local\Temp\Rar$EXa0.150 Архив с утилитой нужно было распаковать перед запуском. Ссылка на комментарий Поделиться на другие сайты More sharing options...
s4astliv4ik1989 Опубликовано 9 октября, 2014 Автор Share Опубликовано 9 октября, 2014 Как и нужно было распаковал перед запуском CheckBrowserLnk.log Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 пересоздайте ярлык C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Proxy Switcher Standard\Setting Up Mozilla FireFox Tutorial.lnk утилиту пробовали? Ссылка на комментарий Поделиться на другие сайты More sharing options...
s4astliv4ik1989 Опубликовано 9 октября, 2014 Автор Share Опубликовано 9 октября, 2014 Какую именно утилиту? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 а по ссылке пройти? Ссылка на комментарий Поделиться на другие сайты More sharing options...
s4astliv4ik1989 Опубликовано 9 октября, 2014 Автор Share Опубликовано 9 октября, 2014 любую из них? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 9 октября, 2014 Share Опубликовано 9 октября, 2014 "любую" ссылку или утилиту? вот эту - http://media.kaspersky.com/utilities/VirusUtilities/RU/rakhnidecryptor.exe Ссылка на комментарий Поделиться на другие сайты More sharing options...
s4astliv4ik1989 Опубликовано 9 октября, 2014 Автор Share Опубликовано 9 октября, 2014 Пишет не возможно подобрать пароль Что делать? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти