Legalas84 Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 добрый день. Помогите, пожалуйста расшифровать файлы. Текст сообщения: Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления. Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл. Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты. TOR: https://www.torproject.org/ | Видео инструкция: url_1: http://y6kpyefykdvswxps.onion:4567/pay.html url_2: http://gi3ruskskqzff2rw.onion:4567/pay.html HashKey: 1fc209eed4042c102e0911009fb4df9d ID: 12848 CollectionLog-2014.10.10.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 http://virusinfo.info/showthread.php?t=168167 Ваша тема? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Legalas84 Опубликовано 10 октября, 2014 Автор Share Опубликовано 10 октября, 2014 http://virusinfo.info/showthread.php?t=168167 Ваша тема? похожа. значит безнадежно все. спасибо ( Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 похожа так Ваша или нет?если не Ваша - то будем смотреть логи. Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 так Ваша или нет? Там даже ID другой mike, купи очки, а лучше отдохни, а не рви ж... Legalas84, Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Sergey\appdata\roaming\mail.ru newgamest\api.dll',''); QuarantineFile('C:\Program Files (x86)\Microsoft Data\nsi.exe',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\newSI_876002\s_inst.exe',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\newSI_23\s_inst.exe',''); DelBHO('{11C8C9C0-D918-44C0-8B5E-D297DA42F2C7}'); QuarantineFile('C:\Program Files (x86)\Speed Test 127\ScriptHost.dll',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\runWIN\Update.exe',''); QuarantineFile('C:\Users\Sergey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe',''); QuarantineFile('C:\Program Files (x86)\baidu\BindEx.exe',''); DeleteService('bd0001'); DeleteService('bd0004'); DeleteService('BDSafeBrowser'); QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\37.0.2062.102\nacl64.exe',''); DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32'); DeleteFile('C:\Windows\system32\drivers\BDSafeBrowser.sys','32'); DeleteFile('C:\Program Files (x86)\baidu\BindEx.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\baidu','command'); DeleteFile('C:\Users\Sergey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32'); DeleteFile('C:\Users\Sergey\AppData\Roaming\runWIN\Update.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32'); DeleteFile('C:\Program Files (x86)\Speed Test 127\ScriptHost.dll','32'); DeleteFile('C:\Users\Sergey\AppData\Roaming\newSI_23\s_inst.exe','32'); DeleteFile('C:\Windows\Tasks\newSI_23.job','64'); DeleteFile('C:\Users\Sergey\AppData\Roaming\newSI_876002\s_inst.exe','32'); DeleteFile('C:\Windows\Tasks\newSI_876002.job','64'); DeleteFile('C:\Program Files (x86)\Microsoft Data\nsi.exe','32'); DeleteFile('C:\Windows\system32\Tasks\chrome5','64'); DeleteFile('C:\Windows\system32\Tasks\chrome5_logon','64'); DeleteFile('C:\Windows\system32\Tasks\newSI_23','64'); DeleteFile('C:\Windows\system32\Tasks\newSI_876002','64'); DeleteFile('C:\Users\Sergey\appdata\roaming\mail.ru newgamest\api.dll','32'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\runWIN', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\runWIN'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\Mail.RU NewGamesT', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\Mail.RU NewGamesT'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\newSI_876002', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\newSI_876002'); DeleteFileMask('C:\Users\Sergey\AppData\Roaming\newSI_23', '*', true); DeleteDirectory('C:\Users\Sergey\AppData\Roaming\newSI_23'); DeleteFileMask('C:\Program Files (x86)\Speed Test 127', '*', true); DeleteDirectory('C:\Program Files (x86)\Speed Test 127'); DeleteFileMask('C:\Program Files (x86)\baidu', '*', true); DeleteDirectory('C:\Program Files (x86)\baidu'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму.1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Сделайте новые логи по правилам, а не самостоятельно пакуйте архив Ссылка на комментарий Поделиться на другие сайты More sharing options...
Legalas84 Опубликовано 10 октября, 2014 Автор Share Опубликовано 10 октября, 2014 выкладываю в помощь кому нужно - может поможет! Декриптор и ключ к нему Decrypt.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 10 октября, 2014 Share Опубликовано 10 октября, 2014 Вы скрипт и остальное выполните. Иначе так и останетесь с вирусами и шифровальщиком Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти