Перейти к содержанию

Файлы заблокированы в .AES256


Рекомендуемые сообщения

помогите пожалуйста , зашифровали файлы .

 

" все ваши файлы повреждены, свяжитесь с нами для их восстановления.
Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.
 
Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
HashKey: 4253643b8d506e64c9e996edd760542a
ID: 10549 "
 
пробовал утилитами 2мя  ничего не дало.

 

вот логи

CollectionLog-2015.01.06-00.20.zip

Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;   
 QuarantineFile('C:\Users\роман\AppData\Roaming\runWIN\Update.exe','');
 QuarantineFile('C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
 QuarantineFile('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
 QuarantineFile('C:\Program Files\Google\Chrome\Application\chrome.exe.bat','');
 DeleteFile('C:\Program Files\Google\Chrome\Application\chrome.exe.bat','32');
 DeleteFile('C:\WINDOWS\system32\DRIVERS\BDMWrench.sys','32');
 DeleteFile('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32');
 DeleteFile('C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
 DeleteFile('C:\Users\роман\AppData\Roaming\runWIN\Update.exe','32');
 DeleteFile('C:\WINDOWS\Tasks\Digital Sites.job','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\DealPly','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\DealPlyUpdate','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\Digital Sites','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\DSite','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\Funmoods','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 DeleteService('BDMWrench');
 DeleteFileMask('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' ');
 DeleteFileMask('C:\Users\роман\AppData\Roaming\runWIN', '*', true, ' ');
 DeleteDirectory('C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT');     
 DeleteDirectory('C:\Users\роман\AppData\Roaming\runWIN');          
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://1kanal.org/?src=hp1
O4 - HKCU\..\Run: [LoaderSystemWIN] C:\Users\роман\AppData\Roaming\runWIN\Update.exe
O4 - HKCU\..\Run: [RuningWIN32] C:\Users\роман\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe
O4 - HKCU\..\Run: [NewLoadSystemWIN32] C:\Users\роман\AppData\Roaming\runWIN\update.exe
O4 - HKCU\..\Run: [Encrypt] C:\Users\роман\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe
 
 
  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
 
Сделайте новые логи Автологгером. 
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Ссылка на комментарий
Поделиться на другие сайты

ок, вроде разобрался


ок, вроде разобрался


ок, вроде разобрался


Это ответ из лабы  "

bcqr00007.dat,
bcqr00008.dat

 

это логи 

 


AdwCleanerR0.txt


это новыелоги автологером

ClearLNK-07.01.2015_23-02.log

CollectionLog-2015.01.07-23.44.zip

Ссылка на комментарий
Поделиться на другие сайты


Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора),  нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления.

Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.

Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

 


Скачайте Farbar Recovery Scan Tool  FRST_canned.png?dl=1 и сохраните на Рабочем столе.

 

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


FRST.png?dl=1

 

Ссылка на комментарий
Поделиться на другие сайты

Спсибо большое! Все расшифровалось. Только сейчас у меня диски С и Д почти заполнены .Рядом с расшифрованой файлом стоит его копия в АВS /.Что сделать поудалять эти файлы все вручную ? и все утилиты эти что я закачивал и отчеты все удалить?

Ссылка на комментарий
Поделиться на другие сайты

 

 

Что сделать поудалять эти файлы все вручную ?

Удаляйте зашифрованные копии только после того, как убедитесь, что файлы успешно дешифровались.

 

 

 

И сам вирус уничтожился у меня в компе или как?

Следы зачистили уже. А вообще вам повезло с расшифровкой. Надеюсь в следующий раз вы будете делать бекапы ценных данных.

 

 

  • Скачайте DelFix и сохраните утилиту на Рабочем столе
  • Запустите DelFix

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
  • Нажмите на кнопку Run
  • После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt
  • Прикрепите этот отчет в вашей теме.
 

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  •  
 

 

Ссылка на комментарий
Поделиться на другие сайты

DelFix.txtSecurityCheck.txt


Вроде все расшифровалось ,я кстати несколько раз запускал рахнидекодер,последн раз постаивил галочку удалять расшифрованые файлы,и она удалила все копии. А Делфикс  для чего? он удаляет все проги которые до этого я закачивал? Они остались у меня .

Ссылка на комментарий
Поделиться на другие сайты

 

 

А Делфикс  для чего? он удаляет все проги которые до этого я закачивал?

Эта утилита удаляет утилиты, которые использовались в лечении. 

 

Обновите:

 

Java 7 Update 21 v.7.0.210 Warning! Download Update
Java Auto Updater v.2.1.9.5
-------------AppleProduction----------------------
Bonjour v.3.0.0.10
QuickTime v.7.71.80.42 Warning! Download Update
Bonjour Service (Bonjour Service) - The service has stopped
-------------AdobeProduction----------------------
Adobe Flash Player 14 Plugin v.14.0.0.179 Warning! Download Update
-------------Browser------------------------------
Google Chrome v.39.0.2171.95
Mozilla Firefox 32.0.1 (x86 ru) v.32.0.1 Warning! Download Update
 

 

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
×
×
  • Создать...