Dr.Lievesey Опубликовано 5 января, 2015 Share Опубликовано 5 января, 2015 помогите пожалуйста , зашифровали файлы . " все ваши файлы повреждены, свяжитесь с нами для их восстановления. Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл. Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты. url_1: http://y6kpyefykdvsw...n:4567/pay.html url_2: http://gi3ruskskqzff...n:4567/pay.html HashKey: 4253643b8d506e64c9e996edd760542a ID: 10549 " пробовал утилитами 2мя ничего не дало. вот логи CollectionLog-2015.01.06-00.20.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 5 января, 2015 Share Опубликовано 5 января, 2015 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; QuarantineFile('C:\Users\роман\AppData\Roaming\runWIN\Update.exe',''); QuarantineFile('C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe',''); QuarantineFile('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe',''); QuarantineFile('C:\Program Files\Google\Chrome\Application\chrome.exe.bat',''); DeleteFile('C:\Program Files\Google\Chrome\Application\chrome.exe.bat','32'); DeleteFile('C:\WINDOWS\system32\DRIVERS\BDMWrench.sys','32'); DeleteFile('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32'); DeleteFile('C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32'); DeleteFile('C:\Users\роман\AppData\Roaming\runWIN\Update.exe','32'); DeleteFile('C:\WINDOWS\Tasks\Digital Sites.job','32'); DeleteFile('C:\WINDOWS\system32\Tasks\DealPly','32'); DeleteFile('C:\WINDOWS\system32\Tasks\DealPlyUpdate','32'); DeleteFile('C:\WINDOWS\system32\Tasks\Digital Sites','32'); DeleteFile('C:\WINDOWS\system32\Tasks\DSite','32'); DeleteFile('C:\WINDOWS\system32\Tasks\Funmoods','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); DeleteService('BDMWrench'); DeleteFileMask('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' '); DeleteFileMask('C:\Users\роман\AppData\Roaming\runWIN', '*', true, ' '); DeleteDirectory('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT'); DeleteDirectory('C:\Users\роман\AppData\Roaming\runWIN'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://1kanal.org/?src=hp1 O4 - HKCU\..\Run: [LoaderSystemWIN] C:\Users\роман\AppData\Roaming\runWIN\Update.exe O4 - HKCU\..\Run: [RuningWIN32] C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe O4 - HKCU\..\Run: [NewLoadSystemWIN32] C:\Users\роман\AppData\Roaming\runWIN\update.exe O4 - HKCU\..\Run: [Encrypt] C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Сделайте новые логи Автологгером. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dr.Lievesey Опубликовано 7 января, 2015 Автор Share Опубликовано 7 января, 2015 неполучается скрипт в АВЗ ,пишет ошибка в позиции . Что я не так делаю? Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 7 января, 2015 Share Опубликовано 7 января, 2015 Скрипт написан без ошибок. Убедитесь что полностью скопировали скрипт. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dr.Lievesey Опубликовано 7 января, 2015 Автор Share Опубликовано 7 января, 2015 ок, вроде разобрался ок, вроде разобрался ок, вроде разобрался Это ответ из лабы " bcqr00007.dat,bcqr00008.dat это логи AdwCleanerR0.txt это новыелоги автологером ClearLNK-07.01.2015_23-02.log CollectionLog-2015.01.07-23.44.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 7 января, 2015 Share Опубликовано 7 января, 2015 Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt. Прикрепите отчет к своему следующему сообщению Внимание: Для успешного удаления нужна перезагрузка компьютера!!!. Подробнее читайте в этом руководстве. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dr.Lievesey Опубликовано 8 января, 2015 Автор Share Опубликовано 8 января, 2015 FRST.txtAddition.txtAdwCleanerS0.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 8 января, 2015 Share Опубликовано 8 января, 2015 Пробуйте http://media.kaspersky.com/utilities/VirusUtilities/RU/rakhnidecryptor.exe Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dr.Lievesey Опубликовано 9 января, 2015 Автор Share Опубликовано 9 января, 2015 Спсибо большое! Все расшифровалось. Только сейчас у меня диски С и Д почти заполнены .Рядом с расшифрованой файлом стоит его копия в АВS /.Что сделать поудалять эти файлы все вручную ? и все утилиты эти что я закачивал и отчеты все удалить? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dr.Lievesey Опубликовано 9 января, 2015 Автор Share Опубликовано 9 января, 2015 И сам вирус уничтожился у меня в компе или как? Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 9 января, 2015 Share Опубликовано 9 января, 2015 Что сделать поудалять эти файлы все вручную ? Удаляйте зашифрованные копии только после того, как убедитесь, что файлы успешно дешифровались. И сам вирус уничтожился у меня в компе или как? Следы зачистили уже. А вообще вам повезло с расшифровкой. Надеюсь в следующий раз вы будете делать бекапы ценных данных. Скачайте DelFix и сохраните утилиту на Рабочем столе Запустите DelFixОбратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup Нажмите на кнопку Run После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt Прикрепите этот отчет в вашей теме. Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt; Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dr.Lievesey Опубликовано 9 января, 2015 Автор Share Опубликовано 9 января, 2015 DelFix.txtSecurityCheck.txt Вроде все расшифровалось ,я кстати несколько раз запускал рахнидекодер,последн раз постаивил галочку удалять расшифрованые файлы,и она удалила все копии. А Делфикс для чего? он удаляет все проги которые до этого я закачивал? Они остались у меня . Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 9 января, 2015 Share Опубликовано 9 января, 2015 А Делфикс для чего? он удаляет все проги которые до этого я закачивал? Эта утилита удаляет утилиты, которые использовались в лечении. Обновите: Java 7 Update 21 v.7.0.210 Warning! Download Update Java Auto Updater v.2.1.9.5 -------------AppleProduction---------------------- Bonjour v.3.0.0.10 QuickTime v.7.71.80.42 Warning! Download Update Bonjour Service (Bonjour Service) - The service has stopped -------------AdobeProduction---------------------- Adobe Flash Player 14 Plugin v.14.0.0.179 Warning! Download Update -------------Browser------------------------------ Google Chrome v.39.0.2171.95 Mozilla Firefox 32.0.1 (x86 ru) v.32.0.1 Warning! Download Update Советы и рекомендации после лечения компьютера Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dr.Lievesey Опубликовано 10 января, 2015 Автор Share Опубликовано 10 января, 2015 нашел в папке карантин вирусы Баиду и еще что то.Как быть сэтй папкой ,не опасны они , их не надо удалить? Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 10 января, 2015 Share Опубликовано 10 января, 2015 Можете очистить карантин. Опасности файлы, которые находятся в карантине не представляют. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения