Shabby_Max Опубликовано 20 февраля, 2015 Share Опубликовано 20 февраля, 2015 На внешнем жестком диске фотографии, картинки, а главное ДИПЛОМ зашифровались в формат .xtbl Антивирусы и утилита avz ничего не выявило. Помогите восстановить файлы! логи прикрепляю CollectionLog-2015.02.20-16.48.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 20 февраля, 2015 Share Опубликовано 20 февраля, 2015 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; QuarantineFile('C:\Users\Shabby\appdata\roaming\x11\engine.exe',''); QuarantineFile('C:\Windows\system32\xfire_lsp_10650.dll',''); DeleteFile('C:\Users\Shabby\appdata\roaming\x11\engine.exe','32'); DeleteFileMask('C:\Users\Shabby\appdata\roaming\x11', '*', true, ' '); DeleteDirectory('C:\Users\Shabby\appdata\roaming\x11'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). O2 - BHO: ie2.BHO - {40aef60b-a6f8-4389-9003-a683dd75b850} - mscoree.dll (file missing) Сделайте новые логи Автологгером. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. В следующем вашем ответе мне требуются следующие отчеты: 1. CollectionLog-yyyy.mm.dd-hh.mm.zip 2. FRST.txt, Addition.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Shabby_Max Опубликовано 21 февраля, 2015 Автор Share Опубликовано 21 февраля, 2015 Выполнил все пункты. Требуемые файлы и ответ от Лаборатории Касперсокого прикрепляю. CollectionLog-2015.02.21-13.02.zip Addition.txt FRST.txt CollectionLog-2015.02.21-13.02.zip Addition.txt FRST.txt Ответ от ЛК.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 21 февраля, 2015 Share Опубликовано 21 февраля, 2015 ДИПЛОМ ищите копии на других дисках, флэшках... если переносили, а потом удалили - восстанавливайте спецпрограммами удалённое. расшифровать можно только после оплаты. и то не факт. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION Toolbar: HKU\S-1-5-21-861790658-1417770430-1854385264-1001 -> No Name - {D4027C7F-154A-4066-A1AD-4243D8127440} - No File Handler: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll No File Winsock: Catalog9 01 xfire_lsp_10650.dll File Not found () Winsock: Catalog9 02 xfire_lsp_10650.dll File Not found () Winsock: Catalog9 03 xfire_lsp_10650.dll File Not found () Winsock: Catalog9 04 xfire_lsp_10650.dll File Not found () Winsock: Catalog9 05 xfire_lsp_10650.dll File Not found () Winsock: Catalog9 16 xfire_lsp_10650.dll File Not found () CHR HKLM\...\Chrome\Extension: [aaaaaiabcopkplhgaedhbloeejhhankf] - No Path CHR HKLM-x32\...\Chrome\Extension: [aaaaaiabcopkplhgaedhbloeejhhankf] - No Path CHR HKLM-x32\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - No Path CHR HKLM-x32\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - No Path CHR HKLM-x32\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - No Path Folder: C:\Users\Все пользователи\E1864A66-75E3-486a-BD95-D1B7D99A84A7 Folder: C:\ProgramData\E1864A66-75E3-486a-BD95-D1B7D99A84A7 Folder: C:\Users\Shabby\AppData\Local\Resmon.ResmonCfg 2015-02-12 14:18 - 2015-02-19 21:54 - 00000000 __SHD () C:\Users\Все пользователи\Windows 2015-02-12 14:18 - 2015-02-19 21:54 - 00000000 __SHD () C:\ProgramData\Windows C:\Users\Shabby\AppData\Roaming\data13.dat C:\Users\Shabby\AppData\Roaming\ssleas.exe Reboot: Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Shabby_Max Опубликовано 21 февраля, 2015 Автор Share Опубликовано 21 февраля, 2015 К сожалению, копий не осталось нигде, поэтому и пытаюсь всеми силами восстановить файлы! Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 21 февраля, 2015 Share Опубликовано 21 февраля, 2015 следы заражения подчистили.с восстановлением помочь не можем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти