Перейти к содержанию

Зашифрованы все файлы


Рекомендуемые сообщения

Ваши файлы были зашифрованы.

Чтобы расшифровать их, Вам необходимо отправить код:

33FC516A29640D8CA322|0

на электронный адрес decoder1112@gmail.com или deshifrovka@india.com .

Далее вы получите все необходимые инструкции.  

Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.

 

 

All the important files on your computer were encrypted.

To decrypt the files you should send the following code:

33FC516A29640D8CA322|0

to e-mail address decoder1112@gmail.com or deshifrovka@india.com .

Then you will receive all necessary instructions.

All the attempts of decryption by yourself will result only in irrevocable loss of your data.

CollectionLog-2015.03.01-00.37.zip

Ссылка на сообщение
Поделиться на другие сайты

smartsaver+ 15 удалите через Установку программ

 

 

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
QuarantineFile('C:\Users\acer220\AppData\Roaming\omiga-plus\UninstallManager.exe','');
QuarantineFile('C:\Program Files (x86)\SmartSaver+ 15\d8ef1277-f32d-4041-9028-73bceaea7459-6.exe','');
QuarantineFile('C:\Program Files (x86)\SmartSaver+ 15\d8ef1277-f32d-4041-9028-73bceaea7459-5.exe','');
QuarantineFile('C:\Program Files (x86)\SmartSaver+ 15\d8ef1277-f32d-4041-9028-73bceaea7459-2.exe','');
QuarantineFile('C:\Program Files (x86)\SmartSaver+ 15\11376bcd-a3e4-4dde-bdbc-6fbd0c81830c.exe','');
DelBHO('{11111111-1111-1111-1111-110611171196}');
QuarantineFile('C:\Users\acer220\AppData\Local\Kometa\kometaup.exe','');
QuarantineFile('C:\Users\acer220\AppData\Local\Microsoft\Windows\system.exe','');
QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
SetServiceStart('{a41197ef-0b95-4642-a2a8-7ab88e13264c}Gw64', 4);
DeleteService('{a41197ef-0b95-4642-a2a8-7ab88e13264c}Gw64');
SetServiceStart('{71066d58-1f99-4a2c-b52e-9880d384e03a}w64', 4);
DeleteService('{71066d58-1f99-4a2c-b52e-9880d384e03a}w64');
QuarantineFile('C:\Program Files (x86)\STab\ProtectService.exe','');
DeleteService('IHProtect Service');
SetServiceStart('WindowsMangerProtect', 4);
QuarantineFile('C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe','');
DeleteService('WindowsMangerProtect');
QuarantineFile('C:\Windows\system32\drivers\{a41197ef-0b95-4642-a2a8-7ab88e13264c}w64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{a41197ef-0b95-4642-a2a8-7ab88e13264c}Gw64.sys','');
QuarantineFile('C:\Windows\system32\drivers\{71066d58-1f99-4a2c-b52e-9880d384e03a}w64.sys','');
QuarantineFile('C:\Program Files (x86)\SmartSaver+ 15\SmartSaver+ 15-bho.dll','');
TerminateProcessByName('c:\program files (x86)\smartsaver+ 15\smartsaver+ 15-bg.exe');
QuarantineFile('c:\program files (x86)\smartsaver+ 15\smartsaver+ 15-bg.exe','');
TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','');
TerminateProcessByName('C:\Program Files (x86)\SmartSaver+ 15\7d30aeb8-34f8-4327-977b-be54b95c7660.exe');
QuarantineFile('C:\Program Files (x86)\SmartSaver+ 15\7d30aeb8-34f8-4327-977b-be54b95c7660.exe','');
TerminateProcessByName('c:\program files (x86)\smartsaver+ 15\11376bcd-a3e4-4dde-bdbc-6fbd0c81830c.exe');
QuarantineFile('c:\program files (x86)\smartsaver+ 15\11376bcd-a3e4-4dde-bdbc-6fbd0c81830c.exe','');
DeleteFile('c:\program files (x86)\smartsaver+ 15\11376bcd-a3e4-4dde-bdbc-6fbd0c81830c.exe','32');
DeleteFile('C:\Program Files (x86)\SmartSaver+ 15\7d30aeb8-34f8-4327-977b-be54b95c7660.exe','32');
DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32');
DeleteFile('c:\program files (x86)\smartsaver+ 15\smartsaver+ 15-bg.exe','32');
DeleteFile('C:\Program Files (x86)\SmartSaver+ 15\SmartSaver+ 15-bho.dll','32');
DeleteFile('C:\Windows\system32\drivers\{71066d58-1f99-4a2c-b52e-9880d384e03a}w64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{a41197ef-0b95-4642-a2a8-7ab88e13264c}Gw64.sys','32');
DeleteFile('C:\Windows\system32\drivers\{a41197ef-0b95-4642-a2a8-7ab88e13264c}w64.sys','32');
DeleteFile('C:\Program Files (x86)\STab\ProtectService.exe','32');
DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
DeleteFile('C:\Users\acer220\AppData\Local\Microsoft\Windows\system.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript');
DeleteFile('C:\Users\acer220\AppData\Local\Kometa\kometaup.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','crbvuaznte');
DeleteFile('C:\Program Files (x86)\SmartSaver+ 15\11376bcd-a3e4-4dde-bdbc-6fbd0c81830c.exe','32');
DeleteFile('C:\Windows\Tasks\11376bcd-a3e4-4dde-bdbc-6fbd0c81830c.job','64');
DeleteFile('C:\Windows\Tasks\7d30aeb8-34f8-4327-977b-be54b95c7660.job','64');
DeleteFile('C:\Windows\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-1.job','64');
DeleteFile('C:\Windows\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-2.job','64');
DeleteFile('C:\Program Files (x86)\SmartSaver+ 15\d8ef1277-f32d-4041-9028-73bceaea7459-2.exe','32');
DeleteFile('C:\Program Files (x86)\SmartSaver+ 15\d8ef1277-f32d-4041-9028-73bceaea7459-5.exe','32');
DeleteFile('C:\Windows\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-5.job','64');
DeleteFile('C:\Windows\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-5_user.job','64');
DeleteFile('C:\Program Files (x86)\SmartSaver+ 15\d8ef1277-f32d-4041-9028-73bceaea7459-6.exe','32');
DeleteFile('C:\Windows\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-6.job','64');
DeleteFile('C:\Windows\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-7.job','64');
DeleteFile('C:\Windows\system32\Tasks\11376bcd-a3e4-4dde-bdbc-6fbd0c81830c','64');
DeleteFile('C:\Windows\system32\Tasks\7d30aeb8-34f8-4327-977b-be54b95c7660','64');
DeleteFile('C:\Windows\system32\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-1','64');
DeleteFile('C:\Windows\system32\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-2','64');
DeleteFile('C:\Windows\system32\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-5','64');
DeleteFile('C:\Windows\system32\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-5_user','64');
DeleteFile('C:\Windows\system32\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-6','64');
DeleteFile('C:\Windows\system32\Tasks\d8ef1277-f32d-4041-9028-73bceaea7459-7','64');
DeleteFile('C:\Users\acer220\AppData\Roaming\omiga-plus\UninstallManager.exe','32');
DeleteFile('C:\Windows\system32\Tasks\{54747520-E496-46F9-8E35-0EADC195626F}','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Ссылка на сообщение
Поделиться на другие сайты
Re: [VirLabSRF][Malicious file analysis][M:1][LN:RU][L:0] [KLAN-2555721107]
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.    На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.

{71066d58-1f99-4a2c-b52e-9880d384e03a}w64.sys,
{a41197ef-0b95-4642-a2a8-7ab88e13264c}Gw64.sys,
{a41197ef-0b95-4642-a2a8-7ab88e13264c}w64.sys
ProtectService.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

11376bcd-a3e4-4dde-bdbc-6fbd0c81830c.exe,
7d30aeb8-34f8-4327-977b-be54b95c7660.exe,
d8ef1277-f32d-4041-9028-73bceaea7459-2.exe,
d8ef1277-f32d-4041-9028-73bceaea7459-5.exe,
d8ef1277-f32d-4041-9028-73bceaea7459-6.exe,
smartsaver+ 15-bg.exe,
SmartSaver+ 15-bho.dll - not-a-virus:AdWare.NSIS.Adwapper.do
ProtectWindowsManager.exe - not-a-virus:AdWare.Win32.Agent.gvbm

Это файлы от рекламной системы. Детектирование файлов будет добавлено в    следующее обновление расширенного набора баз. Подробная информация о    расширенных базах:http://www.kaspersky.ru/extraavupdates

csrss.exe - Backdoor.Win32.Androm.gjll

Детектирование файла будет добавлено в следующее обновление.

UninstallManager.exe

Вредоносный код в файле не обнаружен.

С уважением, Лаборатория Касперского

"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700   http://www.kaspersky.ru http://www.viruslist.ru"
 
 

Addition.txt

FRST.txt

Ссылка на сообщение
Поделиться на другие сайты
(McAfee, Inc.) C:\Program Files\Common Files\mcafee\systemcore\mfefire.exe

(Avast Software) C:\Program Files\AVAST Software\Avast\ng\vbox\AvastVBoxSVC.exe

 

это перебор. оставьте что-то одно. или AVAST, или mcafee
Ссылка на сообщение
Поделиться на другие сайты

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    CHR HKU\S-1-5-21-332343875-2513820605-265872779-1001\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com/web/?type=ds&ts=1418325932&from=smt&uid=WDCXWD10JPVX-22JC3T0_WD-WXJ1A639258292582&q={searchTerms}
    HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com/web/?type=ds&ts=1418325932&from=smt&uid=WDCXWD10JPVX-22JC3T0_WD-WXJ1A639258292582&q={searchTerms}
    HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418325932&from=smt&uid=WDCXWD10JPVX-22JC3T0_WD-WXJ1A639258292582&q={searchTerms}
    HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418325932&from=smt&uid=WDCXWD10JPVX-22JC3T0_WD-WXJ1A639258292582&q={searchTerms}
    HKU\S-1-5-21-332343875-2513820605-265872779-1001\Software\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omigaweb/?type=dspp&q={searchTerms}
    HKU\S-1-5-21-332343875-2513820605-265872779-1001\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omigaweb/?type=dspp&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-332343875-2513820605-265872779-1001 -> {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://www.trovi.com/Results.aspx?gd=&ctid=CT3318522&octid=EB_ORIGINAL_CTID&ISID=MDA3872E1-E28B-4529-AF69-EC5BD5920B2B&SearchSource=58&CUI=&UM=6&UP=SPF068CE49-C2BE-4B15-AA13-098D47ADE302&q={searchTerms}&SSPV=
    HO: SmartSaver+ 15 -> {11111111-1111-1111-1111-110611171196} -> C:\Program Files (x86)\SmartSaver+ 15\SmartSaver+ 15-bho64.dll (smart-saverplus)
    StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe http://isearch.omiga-plus.com/?type=sc&ts=1418325932&from=smt&uid=WDCXWD10JPVX-22JC3T0_WD-WXJ1A639258292582
    FF Extension: jid0GjwrPchS3Ugt7xydvqVK4DQk8Lsjetpack - C:\Users\acer220\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\jid0-GjwrPchS3Ugt7xydvqVK4DQk8Ls@jetpack [2014-12-16]
    FF Extension: SmartSaver+ 15 - C:\Users\acer220\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\tylerkeith11@aol.com [2014-12-11]
    CHR dev: Chrome dev build detected! <======= ATTENTION
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2014-06-25]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2014-06-25]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2014-06-25]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2014-06-25]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\gdknicmnhbaajdglbinpahhapghpakch [2015-02-12]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\gomekmidlodglbbmalcneegieacbdmki [2014-07-27]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\jedelkhanefmcnpappfhachbpnlhomai [2015-02-12]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2015-01-11]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-02-12]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\ldhndahencefpagkkbaoaeigbjomkekj [2015-01-27]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-06-25]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\pganlglbhgfjfgopijbhemcpbehjnpia [2015-02-12]
    CHR Extension: (No Name) - C:\Users\acer220\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2014-06-25]
    CHR HKU\S-1-5-21-332343875-2513820605-265872779-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldhndahencefpagkkbaoaeigbjomkekj] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [ldhndahencefpagkkbaoaeigbjomkekj] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - https://clients2.google.com/service/update2/crx
    OPR Extension: (No Name) - C:\Users\acer220\AppData\Roaming\Opera Software\Opera Stable\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2015-01-11]
    OPR Extension: (No Name) - C:\Users\acer220\AppData\Roaming\Opera Software\Opera Stable\Extensions\ldhndahencefpagkkbaoaeigbjomkekj [2015-01-27]
    OPR Extension: (No Name) - C:\Users\acer220\AppData\Roaming\Opera Software\Opera Stable\Extensions\nlgdemkdapolikbjimjajpmonpbpmipk [2015-01-11]
    2015-03-01 10:28 - 2014-12-11 22:23 - 00000000 ____D () C:\Program Files (x86)\SmartSaver+ 15
    2014-12-11 22:24 - 2014-12-11 22:24 - 1393632 _____ (smart-saverplus) C:\Users\acer220\AppData\Roaming\DLWGD.exe
    2014-09-04 00:36 - 2014-09-04 00:36 - 0001248 _____ () C:\Users\acer220\AppData\Roaming\IZDA
    2014-12-19 17:54 - 2014-12-19 17:54 - 0000000 ____H () C:\Users\acer220\AppData\Local\BITC51B.tmp
    2013-12-04 09:30 - 2013-12-04 09:30 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
    2014-09-09 19:47 - 2014-09-09 19:47 - 0004131 _____ () C:\ProgramData\mtbjfghn.xbe
    Task: {9D8A7242-FA59-44D4-9199-03B4F965DE4A} - \{54747520-E496-46F9-8E35-0EADC195626F} No Task File <==== ATTENTION
    Task: C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job => C:\Program Files (x86)\globalUpdate\Update\GoogleUpdate.exe <==== ATTENTION
    Task: C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job => C:\Program Files (x86)\globalUpdate\Update\GoogleUpdate.exe <==== ATTENTION
    AlternateDataStreams: C:\Users\acer220\OneDrive:ms-properties
    AlternateDataStreams: C:\ProgramData\TEMP:D8999815
    AlternateDataStreams: C:\Users\Все пользователи\TEMP:D8999815
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

     

     

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...