Legalas84 0 Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 добрый день. Помогите, пожалуйста расшифровать файлы. Текст сообщения: Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления. Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл. Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты. TOR: https://www.torproject.org/ | Видео инструкция: url_1: http://y6kpyefykdvswxps.onion:4567/pay.html url_2: http://gi3ruskskqzff2rw.onion:4567/pay.html HashKey: 1fc209eed4042c102e0911009fb4df9d ID: 12848 CollectionLog-2014.10.10.rar Ссылка на сообщение Поделиться на другие сайты
mike 1 1 043 Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 http://virusinfo.info/showthread.php?t=168167 Ваша тема? Ссылка на сообщение Поделиться на другие сайты
Legalas84 0 Опубликовано 10 октября, 2014 Автор Share Опубликовано 10 октября, 2014 http://virusinfo.info/showthread.php?t=168167 Ваша тема? похожа. значит безнадежно все. спасибо ( Ссылка на сообщение Поделиться на другие сайты
Roman_Five 489 Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 похожа так Ваша или нет?если не Ваша - то будем смотреть логи. Ссылка на сообщение Поделиться на другие сайты
thyrex 1 409 Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 так Ваша или нет? Там даже ID другой mike, купи очки, а лучше отдохни, а не рви ж... Legalas84, Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Sergey\appdata\roaming\mail.ru newgamest\api.dll',''); QuarantineFile('C:\Program Files (x86)\Microsoft Data\nsi.exe',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\newSI_876002\s_inst.exe',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\newSI_23\s_inst.exe',''); DelBHO('{11C8C9C0-D918-44C0-8B5E-D297DA42F2C7}'); QuarantineFile('C:\Program Files (x86)\Speed Test 127\ScriptHost.dll',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\runWIN\Update.exe',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe',''); QuarantineFile('C:\Program Files (x86)\baidu\BindEx.exe',''); DeleteService('bd0001'); DeleteService('bd0004'); DeleteService('BDSafeBrowser'); QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\37.0.2062.102\nacl64.exe',''); DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32'); DeleteFile('C:\Windows\system32\drivers\BDSafeBrowser.sys','32'); DeleteFile('C:\Program Files (x86)\baidu\BindEx.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\baidu','command'); DeleteFile('C:\Users\Sergey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32'); DeleteFile('C:\Users\Sergey\AppData\Roaming\runWIN\Update.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32'); DeleteFile('C:\Program Files (x86)\Speed Test 127\ScriptHost.dll','32'); DeleteFile('C:\Users\Sergey\AppData\Roaming\newSI_23\s_inst.exe','32'); DeleteFile('C:\Windows\Tasks\newSI_23.job','64'); DeleteFile('C:\Users\Sergey\AppData\Roaming\newSI_876002\s_inst.exe','32'); DeleteFile('C:\Windows\Tasks\newSI_876002.job','64'); DeleteFile('C:\Program Files (x86)\Microsoft Data\nsi.exe','32'); DeleteFile('C:\Windows\system32\Tasks\chrome5','64'); DeleteFile('C:\Windows\system32\Tasks\chrome5_logon','64'); DeleteFile('C:\Windows\system32\Tasks\newSI_23','64'); DeleteFile('C:\Windows\system32\Tasks\newSI_876002','64'); DeleteFile('C:\Users\Sergey\appdata\roaming\mail.ru newgamest\api.dll','32'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\runWIN', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\runWIN'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\Mail.RU NewGamesT', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\Mail.RU NewGamesT'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\newSI_876002', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\newSI_876002'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\newSI_23', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\newSI_23'); DeleteFileMask('C:\Program Files (x86)\Speed Test 127', '*', true); DeleteDirectory('C:\Program Files (x86)\Speed Test 127'); DeleteFileMask('C:\Program Files (x86)\baidu', '*', true); DeleteDirectory('C:\Program Files (x86)\baidu'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму.1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Сделайте новые логи по правилам, а не самостоятельно пакуйте архив Ссылка на сообщение Поделиться на другие сайты
Legalas84 0 Опубликовано 10 октября, 2014 Автор Share Опубликовано 10 октября, 2014 выкладываю в помощь кому нужно - может поможет! Декриптор и ключ к нему Decrypt.rar Ссылка на сообщение Поделиться на другие сайты
thyrex 1 409 Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 Вы скрипт и остальное выполните. Иначе так и останетесь с вирусами и шифровальщиком Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти