Перейти к содержанию

вирус заблокировал файлы AES256


Рекомендуемые сообщения

Здравствуйте, помогите пожалуйста, заблокировались файлы Exel, Word, фотографии. Проблема возникла после того как запустила появившийся на рабочем столе ярлык "Онлайн консультант". Заранее благодарна.

CollectionLog-2014.10.15-22.05.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantine;
 TerminateProcessByName('c:\program files (x86)\baidu\bindex.exe');
 SetServiceStart('BAPIDRV', 4);
 SetServiceStart('WindowsMangerProtect', 4);
 SetServiceStart('Util ClearThink', 4);
 SetServiceStart('Update ClearThink', 4);
 QuarantineFile('C:\Program Files (x86)\Baidu\BaiduAn\2.3.0.2225\uninst.exe','');
 QuarantineFile('C:\Users\Irina\AppData\Roaming\runWIN\update.exe','');
 QuarantineFile('C:\Users\Irina\AppData\Roaming\runWIN\Updates.exe','');
 QuarantineFile('C:\Users\Irina\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
 QuarantineFile('C:\Users\Irina\AppData\Roaming\Identities\Mzemey.exe','');
 QuarantineFile('C:\Program Files\Internet Explorer\iexplore.exe.bat','');
 QuarantineFile('C:\Program Files (x86)\baidu\BindEx.exe','');
 QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','');
 QuarantineFile('C:\Windows\system32\DRIVERS\BAPIDRV64.sys','');
 QuarantineFile('C:\Program Files (x86)\ClearThink\updateClearThink.exe','');
 QuarantineFile('C:\Program Files (x86)\ClearThink\bin\utilClearThink.exe','');
 QuarantineFile('C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe','');
 QuarantineFile('C:\Program Files (x86)\SupTab\SupTab.dll','');
 QuarantineFile('C:\Program Files (x86)\ClearThink\ClearThinkbho.dll','');
 DeleteFile('C:\Program Files (x86)\SupTab\SupTab.dll','32');
 DeleteFile('C:\Program Files (x86)\ClearThink\ClearThinkbho.dll','32');
 DeleteFile('C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe','32');
 DeleteFile('C:\Program Files (x86)\ClearThink\bin\utilClearThink.exe','32');
 DeleteFile('C:\Program Files (x86)\ClearThink\updateClearThink.exe','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BAPIDRV64.sys','32');
 DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32');
 DeleteFile('C:\Program Files (x86)\baidu\BindEx.exe','32');
 DeleteFile('C:\Program Files\Internet Explorer\iexplore.exe.bat','32');
 DeleteFile('C:\Users\Irina\AppData\Roaming\Identities\Mzemey.exe','32');
 DeleteFile('C:\Users\Irina\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
 DeleteFile('C:\Users\Irina\AppData\Roaming\runWIN\Updates.exe','32');
 DeleteFile('C:\Users\Irina\AppData\Roaming\runWIN\update.exe','32');
 DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\2.3.0.2225\uninst.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\{34DB2CE1-4153-4559-A58A-47D8CE2A15DD}','64');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','baidu');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Mzemey');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');
 DeleteService('BAPIDRV');
 DeleteService('WindowsMangerProtect');
 DeleteService('Util ClearThink');
 DeleteService('Update ClearThink');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится. 
Для создания архива с карантином выполните скрипт:
begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.
Отправьте на проверку файл  Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).
Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.
В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).
В строке "Электронный адрес:" укажите адрес своей электронной почты.
Полученный ответ сообщите в этой теме.
 
Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sweet-page.com/?type=hp&ts=1410693519&from=cor&uid=HGSTXHTS541075A9E680_JA130912GN9HZMGN9HZMX
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://1kanal.org/?src=hp1
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sweet-page.com/?type=hp&ts=1410693519&from=cor&uid=HGSTXHTS541075A9E680_JA130912GN9HZMGN9HZMX
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.sweet-page.com/web/?type=ds&ts=1410693519&from=cor&uid=HGSTXHTS541075A9E680_JA130912GN9HZMGN9HZMX&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.sweet-page.com/web/?type=ds&ts=1410693519&from=cor&uid=HGSTXHTS541075A9E680_JA130912GN9HZMGN9HZMX&q={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sweet-page.com/?type=hp&ts=1410693519&from=cor&uid=HGSTXHTS541075A9E680_JA130912GN9HZMGN9HZMX
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
O2 - BHO: IETabPage Class - {3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C} - C:\Program Files (x86)\SupTab\SupTab.dll
O2 - BHO: ClearThink - {7e6d4e3e-fc66-4036-9799-ce5c625c4c56} - C:\Program Files (x86)\ClearThink\ClearThinkbho.dll
O4 - HKCU\..\Run: [Mzemey] C:\Users\Irina\AppData\Roaming\Identities\Mzemey.exe
O4 - HKCU\..\Run: [LoaderSystemWIN] C:\Users\Irina\AppData\Roaming\runWIN\Updates.exe
O4 - HKCU\..\Run: [RuningWIN32] C:\Users\Irina\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe
O4 - HKCU\..\Run: [baidu] C:\Program Files (x86)\baidu\BindEx.exe
O4 - HKCU\..\Run: [NewLoadSystemWIN32] C:\Users\Irina\AppData\Roaming\runWIN\update.exe
O4 - Startup: runWIN.exe

 
Сделайте новые логи по правилам.
 
+
 
Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. 
 
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в explorer.exe
 
 

 

кажите id и hashkey из сообщения.

Ссылка на комментарий
Поделиться на другие сайты

HashKey: 525010117dd2f4acdef0b7bd6418b60d
ID: 30653

дополнение 


У меня Win 8. Я так понимаю что ComboFix под него не запускается.

AdwCleanerS0.txt

FixerBro.zip

FixerBro.txt

CollectionLog-2014.10.17-10.09.zip

Ссылка на комментарий
Поделиться на другие сайты

 

 


У меня Win 8. Я так понимаю что ComboFix под него не запускается
Если 8.1, тогда не запускается

 

Логи автосборщика почему не все?

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите в HiJack

O2 - BHO: ClearThink - {7e6d4e3e-fc66-4036-9799-ce5c625c4c56} - C:\Program Files (x86)\ClearThink\ClearThinkbho.dll (file missing)

Удалите папки

C:\Users\Irina\AppData\Roaming\tor
C:\Users\Irina\AppData\Roaming\Microsoft DB
C:\Users\Irina\AppData\Roaming\GemWare
C:\Users\Irina\AppData\Roaming\runWIN
C:\Users\Irina\AppData\Roaming\Tor Project
C:\Users\Irina\AppData\Roaming\ICL
C:\ProgramData\360Quarant
C:\$360Section
C:\Program Files (x86)\ClearThink
C:\Program Files (x86)\360

 

 

Для расшифровки пробуйте http://support.kaspersky.ru/viruses/disinfection/10556

Ссылка на комментарий
Поделиться на другие сайты

Хочу выразить огромную благодарность, ей просто нет предела!!!!! 

Благодаря подробному описанию всех действий, все получилось, файлы восстановлены.

 

СПАСИБО!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • khortys
      От khortys
      Добрый день! Меня взломали, заблокировали файлы и теперь вымогают деньги, оставили почту. Пришел сюда потому что не знаю что делать.
      К сожалению самого файл шифровальщика найти не удалось.
      Прикрепляю логи (server1.zip), пару зашифрованных файлов и письмо вымогателей (temp.zip).
      server1.zip temp.zip
    • denisk2107
      От denisk2107
      Здравствуйте!Попал и я файлы в расширении ooo4ps,диски кроме системного заблокированы bitlocker.Как я понимаю,взломали меня через учётку usr1cv8.Первые фалы по времени нашёл там в temp.Нашел там 4 испольняемых файла,сохранил их себе,с сервера удалил.Вложил файлы которые обычно просят в других ветках на эту же тему.Буду благодарен любой помощи
      file.rar report_2025.01.17_20.22.04.klr.rar
    • Kemel
      От Kemel
      Your ID: EBF7F3B5F6C0398D
      If you want your files back, contact us at the email addresses shown below.
      Frank1850@mailum.com
      Frank1850@firemail.de
      ((*** Your ID must be included in the subject line of your email or we WILL NOT answer ***))
      This notification shows that your system has been hacked.
      Your files have not been damaged or infected by viruses; they are just locked with the Frank suffix.
      We saved your data on our servers,
      and if you don't contact us, we'll extract your sensitive information and put it on the darknet, where anybody can view it.
      We have no political goals and are not trying to harm your reputation.
      This is our business. Money and our reputation are the only things that matter to us.
      There is no software or company on the internet that can recover your locked files; we are the only ones who can help you.
      Do Not Change These Locked Files; if you want to do it anyway, make a backup of your files first.
      Frank_Help.txt Зашифрованные файлы.rar
    • specxpilot
      От specxpilot
      Текст сообщения 
      !!!Your files have been encrypted!!!
      To recover them, please contact us via email:
      Write the ID in the email subject
      ID: E3EA701E87735CC1E8DD980E923F89D4
      Email 1: Datablack0068@gmail.com
      Email 2: Datablack0068@cyberfear.com
      Telegram: @Datablack0068

      To ensure decryption you can send 1-2 files (less than 1MB) we will decrypt it for free.
      IF 48 HOURS PASS WITHOUT YOUR ATTENTION, BRACE YOURSELF FOR A DOUBLED PRICE.
      WE DON'T PLAY AROUND HERE, TAKE THE HOURS SERIOUSLY.
    • Evgeniych
      От Evgeniych
      Здравствуйте! Возникла такая дилемма, а именно : Перестали открываться любые файлы exe. ; Ноутбук стал работать более громко и повысилась нагрузка на ЦП и ГП. Так как файлы exe не открывались, пришлось открывать Dr. Web с помощью Winrar. Только после архивации exe файла, у меня получается что либо установить и открыть. После прогонки Dr.Web удалил все вирусы (парочку случайно зацепил и поместил в карантин), но exe файлы так и не открываются и ноутбук немного нагружен. Нужна помощь, заранее благодарю. Система Win 11. Если что, простите заранее за глупые вопросы (совсем чайник в данном).

×
×
  • Создать...