Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

помогите пожалуйста , зашифровали файлы .

 

" все ваши файлы повреждены, свяжитесь с нами для их восстановления.
Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.
 
Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
HashKey: 4253643b8d506e64c9e996edd760542a
ID: 10549 "
 
пробовал утилитами 2мя  ничего не дало.

 

вот логи

CollectionLog-2015.01.06-00.20.zip

Опубликовано
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;   
 QuarantineFile('C:\Users\роман\AppData\Roaming\runWIN\Update.exe','');
 QuarantineFile('C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
 QuarantineFile('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
 QuarantineFile('C:\Program Files\Google\Chrome\Application\chrome.exe.bat','');
 DeleteFile('C:\Program Files\Google\Chrome\Application\chrome.exe.bat','32');
 DeleteFile('C:\WINDOWS\system32\DRIVERS\BDMWrench.sys','32');
 DeleteFile('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32');
 DeleteFile('C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
 DeleteFile('C:\Users\роман\AppData\Roaming\runWIN\Update.exe','32');
 DeleteFile('C:\WINDOWS\Tasks\Digital Sites.job','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\DealPly','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\DealPlyUpdate','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\Digital Sites','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\DSite','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\Funmoods','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 DeleteService('BDMWrench');
 DeleteFileMask('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' ');
 DeleteFileMask('C:\Users\роман\AppData\Roaming\runWIN', '*', true, ' ');
 DeleteDirectory('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT');     
 DeleteDirectory('C:\Users\роман\AppData\Roaming\runWIN');          
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://1kanal.org/?src=hp1
O4 - HKCU\..\Run: [LoaderSystemWIN] C:\Users\роман\AppData\Roaming\runWIN\Update.exe
O4 - HKCU\..\Run: [RuningWIN32] C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe
O4 - HKCU\..\Run: [NewLoadSystemWIN32] C:\Users\роман\AppData\Roaming\runWIN\update.exe
O4 - HKCU\..\Run: [Encrypt] C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe
 
 
  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
 
Сделайте новые логи Автологгером. 
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Опубликовано

неполучается скрипт в АВЗ ,пишет ошибка в позиции . Что я не так делаю?

Опубликовано

Скрипт написан без ошибок. Убедитесь что полностью скопировали скрипт. 

Опубликовано

Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора),  нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления.

Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.

Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

 


Скачайте Farbar Recovery Scan Tool  FRST_canned.png?dl=1 и сохраните на Рабочем столе.

 

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


FRST.png?dl=1

 

Опубликовано

Спсибо большое! Все расшифровалось. Только сейчас у меня диски С и Д почти заполнены .Рядом с расшифрованой файлом стоит его копия в АВS /.Что сделать поудалять эти файлы все вручную ? и все утилиты эти что я закачивал и отчеты все удалить?

Опубликовано

И сам вирус уничтожился у меня в компе или как?

Опубликовано

 

 

Что сделать поудалять эти файлы все вручную ?

Удаляйте зашифрованные копии только после того, как убедитесь, что файлы успешно дешифровались.

 

 

 

И сам вирус уничтожился у меня в компе или как?

Следы зачистили уже. А вообще вам повезло с расшифровкой. Надеюсь в следующий раз вы будете делать бекапы ценных данных.

 

 

  • Скачайте DelFix и сохраните утилиту на Рабочем столе
  • Запустите DelFix

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
  • Нажмите на кнопку Run
  • После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt
  • Прикрепите этот отчет в вашей теме.
 

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  •  
 

 

Опубликовано

DelFix.txtSecurityCheck.txt


Вроде все расшифровалось ,я кстати несколько раз запускал рахнидекодер,последн раз постаивил галочку удалять расшифрованые файлы,и она удалила все копии. А Делфикс  для чего? он удаляет все проги которые до этого я закачивал? Они остались у меня .

Опубликовано

 

 

А Делфикс  для чего? он удаляет все проги которые до этого я закачивал?

Эта утилита удаляет утилиты, которые использовались в лечении. 

 

Обновите:

 

Java 7 Update 21 v.7.0.210 Warning! Download Update
Java Auto Updater v.2.1.9.5
-------------AppleProduction----------------------
Bonjour v.3.0.0.10
QuickTime v.7.71.80.42 Warning! Download Update
Bonjour Service (Bonjour Service) - The service has stopped
-------------AdobeProduction----------------------
Adobe Flash Player 14 Plugin v.14.0.0.179 Warning! Download Update
-------------Browser------------------------------
Google Chrome v.39.0.2171.95
Mozilla Firefox 32.0.1 (x86 ru) v.32.0.1 Warning! Download Update
 

 

Опубликовано

нашел в папке карантин вирусы Баиду и еще что то.Как быть сэтй папкой ,не опасны они , их не надо удалить?

Опубликовано

Можете очистить карантин. Опасности файлы, которые находятся в карантине не представляют. 

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • RomanKLV
      Автор RomanKLV
      Зашифровались все файлы как музыка, так и док., видео и т.д. Причину заражения вроде снес, а зашифрованные файлы остались, сделал по Автологу ... Помогите их вернуть к жизни!
      CollectionLog-2015.04.03-15.23.zip
    • orolo466
      Автор orolo466
      И каждой папке з файлами блоконот  ВНИМАНИЕ_ОТКРОЙТЕ-МЕНЯ:Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.
      Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.   Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты. TOR: https://www.torproject.org/| Видео инструкция: url_1: http://y6kpyefykdvswxps.onion:4567/pay.html url_2: http://gi3ruskskqzff2rw.onion:4567/pay.html HashKey: e97a8768cc20d94a63847fd111607e40 ID: 7992
    • Sa1mon19
      Автор Sa1mon19
      В каждой папке у меня документ под именем "ОТКРОЙ МЕНЯ" 
       
      Здравствуйте, все ваши файлы зашифрованы, свяжитесь с нами для их восстановления. Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.   --------------------------------------------------------------   Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты: 1) Загрузите 'Tor Browser for Windows', скачать можно тут https://www.torproject.org/download/download-easy.html.en 2) Установите и запустите 'Tor Browser' 3) Перейдите по ссылке 'http://3qo5aqjlesrudfm3.onion/?id=feaf06fd&HashID=78913dd1eb6276eed415d1037905f48f'в 'Tor Browser' - (ВНИМАНИЕ, САЙТ ДОСТУПЕН ТОЛЬКО ЧЕРЕЗ 'Tor Browser') 4) Следуйте инструкциям на сайте   --------------------------------------------------------------   ID: feaf06fd HashID: 78913dd1eb6276eed415d1037905f48f   --------------------------------------------------------------   1) Внимание, 'переустановка/откат' windows не поможет восстановить файлы но может окончательно их повредить и тогда даже мы не сможем их восстановить. 2) Антивирусы nod32, drweb, kaspersky и т.д вам не помогут расшифровать файлы, даже если вы купите у них лицензию на 10 лет, они вам все равно не восстановят файлы. 3) Для шифрования файлов используется AES который был создан в 1998г, за 17 лет никто на планете земля не смог взломать алгоритм шифрования, даже АНБ. 4) Ключ других пользователей вам не подойдет, так как у каждого пользователя уникальный ключ, поэтому не ждите что кто-то оплатит и выложит ключ для расшифровки файлов.   --------------------------------------------------------------   Коротко о шифрование 'AES256' на примере 'Winrar', каждый файл помешается в архив 'Winrar', на архив 'Winrar' ставится пароль из 256 символов:  1) Открыть архив можно только введя пароль 2) Удалив 'Winrar' файл остается в архиве и открыть его нельзя. 3) Даже если перенести архив на другой windows, он все еще будет требовать пароль для открытия. 4) Если вы 'переустановите/откатите' windows, архив 'Winrar' останется архивом и для его открытия все еще потребуется 'Winrar' и пароль из 256 символов.   --------------------------------------------------------------   Вы можете ждать пока кто-то через лет 60 взломает алгоритм шифрования AES256 и через 60 лет восстановить файлы или же оплатить ключ и восстановить файлы за пару часов, выбор за вами! https://ru.wikipedia.org/wiki/Advanced_Encryption_Standard   РЕБЯТА ПОМОГИТЕ ПОЖАЛУЙСТА КТО СТАЛКИВАЛСЯ И КАК ЛЕЧИЛ, ВСЕ ФОТО ЗАШИФРОВАНЫ ТАМ 2 СЕМЕЙНЫХ АЛЬБОМА ЗАРАНЕЕ СПАСИБО
    • Кирилл74
      Автор Кирилл74
      Файлы были заражены трояном, после форматирования и переустановки винды на вспомогательных винчестерах остались файлы с добавочными расширениями DSCN2466.JPG.f99f0205 Документ Microsoft Word.doc.f99f0205 и так далее. КАК можно расшифровать файлы?
      Зараннее спосибо за ответ!
       

      Сообщение от модератора Mark D. Pearlstone Внимательно читайте правила раздела! Евгений Касперский не оказывает техническую поддержку и не помогает вылечиться от вирусов.
    • texnikamar
      Автор texnikamar
      На компьютере стали зашифрованы фото и документы. Появился в каждой директории файл -ВНИМАНИЕ_ОТКРОЙТЕ-МЕНЯ.txt- со следующим содержанием:
      --------------------------------------------------------------------------------------------------------------------------------------------------------------------------
      Здравствуйте, все ваши файлы зашифрованы, свяжитесь с нами для их восстановления.
      Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.

      --------------------------------------------------------------

      Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты:
      1) Загрузите 'Tor Browser for Windows', скачать можно тут https://www.torproject.org/download/download-easy.html.en
      2) Установите и запустите 'Tor Browser'
      3) Перейдите по ссылке 'http://3qo5aqjlesrudfm3.onion/?id=&HashID=f5dcd0e611364e'в 'Tor Browser' - (ВНИМАНИЕ, САЙТ ДОСТУПЕН ТОЛЬКО ЧЕРЕЗ 'Tor Browser')
      4) Следуйте инструкциям на сайте

      --------------------------------------------------------------

      ID:
      HashID: f5709b9e611364e

      --------------------------------------------------------------

      1) Внимание, 'переустановка/откат' windows не поможет восстановить файлы но может окончательно их повредить и тогда даже мы не сможем их восстановить.
      2) Антивирусы nod32, drweb, kaspersky и т.д вам не помогут расшифровать файлы, даже если вы купите у них лицензию на 10 лет, они вам все равно не восстановят файлы.
      3) Для шифрования файлов используется AES который был создан в 1998г, за 17 лет никто на планете земля не смог взломать алгоритм шифрования, даже АНБ.
      4) Ключ других пользователей вам не подойдет, так как у каждого пользователя уникальный ключ, поэтому не ждите что кто-то оплатит и выложит ключ для расшифровки файлов.

      --------------------------------------------------------------

      Коротко о шифрование 'AES256' на примере 'Winrar', каждый файл помешается в архив 'Winrar', на архив 'Winrar' ставится пароль из 256 символов: 
      1) Открыть архив можно только введя пароль
      2) Удалив 'Winrar' файл остается в архиве и открыть его нельзя.
      3) Даже если перенести архив на другой windows, он все еще будет требовать пароль для открытия.
      4) Если вы 'переустановите/откатите' windows, архив 'Winrar' останется архивом и для его открытия все еще потребуется 'Winrar' и пароль из 256 символов.

      --------------------------------------------------------------

      Вы можете ждать пока кто-то через лет 60 взломает алгоритм шифрования AES256 и через 60 лет восстановить файлы или же оплатить ключ и восстановить файлы за пару часов, выбор за вами!
      https://ru.wikipedia.org/wiki/Advanced_Encryption_Standard
      ------------------------------------------------------------------------------------------------------------------------------------------------------------


      Подскажите, что можно предпринять? Совсем не хочется терять данные.

      Логи сделал по информации http://[url=http://forum.kasperskyclub.ru/index.php?showtopic=43640]Порядок оформления запроса о помощи[/url]
      CollectionLog_2016.01.11_20.31.zip
×
×
  • Создать...