Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Приветствую! Неожиданно поймал вирус, прошу Вашей помощи.

 

Суть следующая:

 

1. На почту пришло письмо о судебном извещениии (подобное письмо я ожидал, но оказалось не оно) к которому был прикрплен файл "arhiv-2.rar".

2. После распаковки содержимого, запустил сам файл, который перенаправил меня на какой-то сайт, где красным по белому написано "Принять данные о судебном извещении". После нажатия на эту надпись скачался еще один архив, в котором содержался файл "Архивная документация... ".

3. После запуска этого файла, выскочило сообщение вроде того, что эта программа условно бесплатная и я не могу ее запустить на windows.

 

 

Последствия :

 

1. Большинство файлов (а именно формата txt, jpeg и тд.) приняли формат MS-DOS

2. Также, к названию файлов  добавилась приписка "id-7531321031_protectdata@inbox"

 

 Примечание: Проводил сканирование в Avast и Dr.Web Cureit, ничего не найдено.

 

Подскажите пожалуйста что же делать, да как быть.

И еще сторонняя просьба: Объясните пожалуйста суть данного вируса.

Заранее Вам благодарен!

CollectionLog-2015.01.28-02.09.zip

Опубликовано (изменено)
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 

 

 

к которому был прикрплен файл "arhiv-2.rar

Этот файл пришлите мне в ЛС.

 

 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin    
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 TerminateProcessByName('C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Архивная документация  о привлечении  в качестве свидетеля по гражданскому делу №573265.exe');     
 QuarantineFile('C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Архивная документация  о привлечении  в качестве свидетеля по гражданскому делу №573265.exe','');
 DeleteFile('C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Архивная документация  о привлечении  в качестве свидетеля по гражданскому делу №573265.exe','32');  
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
O4 - Startup: foxmail.bmp
O4 - Startup: Архивная документация  о привлечении  в качестве свидетеля по гражданскому делу №573265.exe
 
 
Сделайте новые логи Автологгером. 
 
В следующем вашем ответе мне требуются следующие отчеты:
 
1. CollectionLog-yyyy.mm.dd-hh.mm.zip
Изменено пользователем mike 1
Опубликовано

1. Скрипт выполнил, все прошло успешно.

2. Отправил файл "quarantine.zip"  в лабораторию и получил следующий ответ :

 

" quarantine.zip

Этот файл повреждён. "

 

3. KLAN-2461705121

4. в HiJackThis удалось пофиксить только "O4 - Startup: foxmail.bmp". По причине того, что вторая строка отсутствовала.

5. arhiv-2.rar отправил Вам в ЛС.

CollectionLog-2015.01.28-13.27.zip

Опубликовано

Деинсталлируйте:

SpyHunter-->MsiExec.exe /X{AF549236-6258-4AC6-A043-5B5B89C6EB61}

В остальном порядок в логах. С расшифровкой не поможем. У конкурентов вроде уже есть расшифровка.

Опубликовано

Подскажите пожалуйста каким образом нужно произвести данное действие? Деинсталляцию нужно выполнить в какой-то программе? Или же достаточно найти в поиске "MsiExec.exe" и удалить вручную?

Опубликовано

Панель управления => Установка и удаление программ. 

Опубликовано

Через панель управления удалил только SpyHunter.

Названия "MsiExec.exe" там нету. Нашел его через поиск в system32, попытался удалить вручную, но пишет что :

" Вам необходимо разрешение на выполнение этой операции

Запросите разрешение от TrustedInstaller на изменение этого файла "

Опубликовано

 

 

Через панель управления удалил только SpyHunter.

Его и нужно было удалить. 

Опубликовано

Я же написал, что с расшифровкой мы не поможем еще в сообщении № 4. 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ogice
      Автор ogice
      Переименовались все файлы мп3, док, жпег и т.д.
       
      Логи делал с пользователя с правами администратора. Файлы переименованные у одного из пользователей. Но доступ к папке пользователя есть под админом, не должно ни как повлиять по-идее
       
      Спасибо
       
       
      CollectionLog-2015.07.16-14.00.zip
    • Ника Александриди
      Автор Ника Александриди
      Добрый день! Ребенок играл в майнкрафт онлайн и что-то скачивал. Потом обнаружила, что все файлы зашифрованы. А они очень нужны и важны. Помогите восстановить пожалуйста.
      Check_Browsers_LNK.log
      hijackthis.log
      avz_log.txt
      report2.log
      CollectionLog-2015.07.15-17.29.zip
    • chastov
      Автор chastov
      Прикрепляю лог образец и образец файла(заархивировал).Пришел по почте с надписью
      В связи с неявкой вашего представителя в судебное заседание ознакомтесь с обеспечительными мерами
      (арест средств на расчетном счете) принятых судов в отношении вашей организации.
      от Валерия Тимошева [valeria@posolo.ru]
      CollectionLog-2015.03.16-13.27.zip
      !!!бланк договора (новый).doc.rar
    • botw
      Автор botw
      Сотрудник получил спам письмо с ссылкой на архив содержащий Trojan-Ransom.Win32.Crypmod.vmx, запустил его и благополучно зашифровал все excel документы, как у себя так и на сетевых дисках. Ниже приведен текст письма с ссылкой на архив с вирусом.
       
      "Уведомление о начале судебного разбирательства.[/size]
      Здравствуйте.
      Поскольку Ваша финансовая задолженность не была урегулирована в добровольном порядке, новый кредитор вынужден прибегнуть к новым принудительным мерам взыскания, предусмотренным законодательством
      Российской Федерации: направлению выездных групп по адресу регистрации, судебному разбирательству, инициированию исполнительного производства до полного погашения задолженности. Напоминаем Вам, что
      в случае Вашего неучастия в процессе, решение суда может быть вынесено заочно , что может повлечь за собою принудительное исполнение решения суда. Всю информацию в ходе предварительного судебного
      производства и сроках рассмотрения, включая копию искового заявления, Вы можете получить перейдя по ссылке находящейся в конце данного письма .
       
       
      [удалено]
      Это сообщение создано автоматически системой и не требует ответа ."
      CollectionLog-2015.07.14-09.16.zip
    • Сергей Цветков
      Автор Сергей Цветков
      Ребят случилась вчера беда пришло письмо на мэйл .Открыли.И вирус зашифровал все файлы.Компьютер рабочий сидит девугка за ним .Все рабочие файлы были зашифрованы.А тут столько работы ...Помогите пожалуйста         
      Файл прикрепить не дает((((
      Вот что во всех файлах на конце теперь пишет 
      16х7.pdf.id-5114257528_blockchain@inbox.com 
      и все файлы он переделал в ms-dos
×
×
  • Создать...