Bulat Опубликовано 4 марта, 2015 Share Опубликовано 4 марта, 2015 Добрый деньНесколько дней назад поймал вирус, который зашифровал все файлы на компьютере в формате Xtbl. Делал полное сканирование антивирусом, никаких результатов. Прошу помощи в решение моей проблемы. Вот логи: CollectionLog-2015.03.03-17.29.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 4 марта, 2015 Share Опубликовано 4 марта, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Bulat\AppData\Roaming\Funmoods\UPDATE~1\UPDATE~1.EXE',''); QuarantineFile('C:\Users\Bulat\AppData\Roaming\Browsers\exe.erolpxei.bat',''); TerminateProcessByName('c:\program files\application assistance\apphelper.exe'); QuarantineFile('c:\program files\application assistance\apphelper.exe',''); DeleteFile('c:\program files\application assistance\apphelper.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','AppHelper'); DeleteFile('C:\Users\Bulat\AppData\Roaming\Browsers\exe.erolpxei.bat','32'); DeleteFile('C:\Users\Bulat\AppData\Roaming\Funmoods\UPDATE~1\UPDATE~1.EXE','32'); DeleteFile('C:\Windows\system32\Tasks\Funmoods','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму.1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Сделайте новые логи по правилам 1 2 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Bulat Опубликовано 6 марта, 2015 Автор Share Опубликовано 6 марта, 2015 Потерял ссылку на скачку AVZ Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 6 марта, 2015 Share Опубликовано 6 марта, 2015 В папке Автологгера есть AVZ. 1 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Bulat Опубликовано 6 марта, 2015 Автор Share Опубликовано 6 марта, 2015 Здравствуйте, Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика. exe.erolpxei.bat - Trojan-Clicker.BAT.Agent.az Детектирование файла будет добавлено в следующее обновление. С уважением, Лаборатория Касперского KLAN-2570512212 Лог Еще лог ClearLNK-06.03.2015_17-43.log CollectionLog-2015.03.06-17.59.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 6 марта, 2015 Share Опубликовано 6 марта, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Bulat Опубликовано 9 марта, 2015 Автор Share Опубликовано 9 марта, 2015 Cделал FRST.txt Addition.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 9 марта, 2015 Share Опубликовано 9 марта, 2015 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION HKU\S-1-5-21-3302441156-4170514242-4098494473-1000\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=a74de678ee2cbf5c4e71787efffbeb9e&text={searchTerms} HKU\S-1-5-21-3302441156-4170514242-4098494473-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://ru.msn.com/?ocid=iehp HKU\S-1-5-21-3302441156-4170514242-4098494473-1000\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://findinternet.net/ HKU\S-1-5-21-3302441156-4170514242-4098494473-1000\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=a74de678ee2cbf5c4e71787efffbeb9e&text={searchTerms} SearchScopes: HKU\S-1-5-21-3302441156-4170514242-4098494473-1000 -> Moikrug URL = http://moikrug.ru/persons/?clid=140466&charset=utf-8&keywords={searchTerms}&submitted=1 SearchScopes: HKU\S-1-5-21-3302441156-4170514242-4098494473-1000 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3C} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=a74de678ee2cbf5c4e71787efffbeb9e&text={searchTerms} 2015-03-02 11:58 - 2015-03-03 16:10 - 00000000 ___HD () C:\Users\Bulat\AppData\Roaming\D22B79CD 2015-02-11 21:16 - 2014-11-11 07:49 - 00000000 ____D () C:\Users\Bulat\AppData\Roaming\eTranslator Task: {0E6B2034-69B4-4EBF-8FD3-DDBDD457391C} - \Funmoods No Task File <==== ATTENTION Reboot: Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Bulat Опубликовано 1 апреля, 2015 Автор Share Опубликовано 1 апреля, 2015 Задержался Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 1 апреля, 2015 Share Опубликовано 1 апреля, 2015 чисто.для восстановления файлов пробуйте оба варианта.http://virusinfo.info/showthread.php?t=156188 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти