Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

После получения почты и запуска вируса, были зашифрованы пользовательские файлы с добавлением нового расширения *.gcxumji. При осмотре системы был найден подозрительный файл, при проверке антивирусом угроз обнаружено небыло, но файл при этом пропал. Файл протоколов прилагаю.

CollectionLog-2015.01.29-15.40.zip

Опубликовано
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! Деинсталлируйте второй антивирус. Сейчас установлен DrWeb и Kaspersky.

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 QuarantineFile('C:\Documents and Settings\vlasovai\ydwzro.exe','');
 DeleteFile('C:\Documents and Settings\vlasovai\ydwzro.exe','32');   
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

 Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Установите Internet Explorer 8 (даже если им не пользуетесь)

 

Сделайте новые логи Автологгером. 

 

В следующем вашем ответе мне требуются следующие отчеты:

 

1. CollectionLog-yyyy.mm.dd-hh.mm.zip

 

Опубликовано

Ответ лаборатории Касперского (KLAN-2477677486):

Отправленный Вами файл до нас не дошел. Возможно, он был вырезан антивирусом во время доставки. Пожалуйста, вышлите экземпляр повторно, поместив его в архив с паролем infected.

 

Дело в том, что файл "ydwzro.exe", который должен был попасть в обработку карантина вышеуказанными скриптами, был физически удален с компьютера около года назад и после этого реестр был поправлен вручную в нормальное состояние (был банер на рабочем столе). Видимо просто где-то остались следы.

 

Свежий отчет автологера прилагаю

 

CollectionLog-2015.01.30-14.56.zip

Опубликовано (изменено)

Удалите остатки DrWeb при помощи этой   http://download.geo.drweb.com/pub/drweb/tools/drw_remover.exe  утилиты. Логи в порядке. С расшифровкой не поможем. 

 

http://forum.kaspersky.com/index.php?showtopic=314866

Изменено пользователем mike 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Bir19
      Автор Bir19
      Lобрый день друзя!!!
      помогите вылечить от вируса, какойто вирус изменил все файлы расшерения doc, zip, jpg, png, txt, xls... на Файл "LAYFQEN" (.layfqen)

      Добрый день друзя!!!
      помогите вылечить от вируса, какойто вирус изменил все файлы расшерения doc, zip, jpg, png, txt, xls... на Файл "LAYFQEN" (.layfqen)
    • sergey.likhenko
      Автор sergey.likhenko
      Добрый день
      на компьютере словили шифровальщик файлов
      более 60тыс файлов переименовались в 902.DOCX.tunplzd 
      все файлы офисного пакета+ пдф + картинки

      Когда меня позвали к компьютеру, никаких окон вымагателей уже не было и никаких следов трояна я уже не видел.

      я прошелся по инструкции. В безопасном режиме куреит и касперский ничего не нашли
      еще добавил в архив несколько шифрованных файлов (я их проверил на вирустотал - все чисто)
       
      подскажите план действий и есть ли шанс как-то получить декодер?
      Если реально расшифровать файлы, готов поддержать разработку донатом
      archive_with_decoderfiles.zip
    • Chatik
      Автор Chatik
      Здраствуйте!Как и наверно множество других людей,я стал жертвой зашифрованых офисных и других файлов.Расширение у этих файлов .XJJQGFM . Может кто-то мне помочь и подсказать как эти файлы декодировать?Заранее спасибо!
    • СергейПенза
      Автор СергейПенза
      Здравствуйте! Вирус зашифровал офисные файлы, .pdf, .jpeg, архивы. У всех файлов добавлено расширение .zmsgrcl
      Прикрепляю 2 версии одного файла, зашифрованную и обычную, рабочую, так же CureIt нашел тело вируса(2 файла с одинаковым размером, но разными именами), временная активность совпадает с временем поражения. Так же прикрепляю логи. Пароль на архив infected
      Заранее спасибо!
       

      Строгое предупреждение от модератора Roman_Five Зловреда выкладывать не надо! CollectionLog-2015.01.29-11.52.zip
    • Arturko
      Автор Arturko
      Вирус зашифровал файлы с расширением *dymdxca
      В основном файлы офиса, а также Dbf - что удивительно
      CollectionLog-2015.01.27-16.46.zip
×
×
  • Создать...