Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. Практически все файлы приобрели расширение .xtbl.

Поменялась заставка на рабочем столе -"Внимание! Все важные файлы на всех дисках вашего компьютера были зашифрованы, подробности вы можете прочитать в файлах README.txt на любом из дисков."

Текст файла - "Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
на электронный адрес decode00001@gmail.com или decode00002@gmail.com .
Далее вы получите все необходимые инструкции.  
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации."

Помогите пожалуйста.

Лог прилагаю.

CollectionLog-2015.03.11-13.26.zip

Опубликовано

 

PennyBee

удалите через Установку программ

 

 

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\user\AppData\Roaming\PennyBee\UPDATE~1\UPDATE~1.EXE','');
DelBHO('{3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C}');
QuarantineFile('C:\Program Files (x86)\XTab\SupTab.dll','');
TerminateProcessByName('c:\program files (x86)\pennybee\pennybee.exe');
QuarantineFile('c:\program files (x86)\pennybee\pennybee.exe','');
TerminateProcessByName('c:\program files (x86)\xtab\cmdshell.exe');
QuarantineFile('c:\program files (x86)\xtab\cmdshell.exe','');
DeleteFile('c:\program files (x86)\xtab\cmdshell.exe','32');
DeleteFile('c:\program files (x86)\pennybee\pennybee.exe','32');
DeleteFile('C:\Program Files (x86)\XTab\SupTab.dll','32');
DeleteFile('C:\Users\user\AppData\Roaming\PennyBee\UPDATE~1\UPDATE~1.EXE','32');
DeleteFile('C:\windows\Tasks\PennyBee.job','64');
DeleteFile('C:\windows\system32\Tasks\PennyBee','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

 

Сделайте лог полного сканирования МВАМ

Опубликовано

Добрый день!

Пришел ответ на "Запрос на исследование вредоносного файла":

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.   На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.

cmdshell.exe - not-a-virus:AdWare.Win32.SearchProtect.ky

Это файл от рекламной системы. Детектирование файла будет добавлено в   следующее обновление расширенного набора баз. Подробная информация о   расширенных базах: http://www.kaspersky.ru/extraavupdates

SupTab.dll

Вредоносный код в файле не обнаружен.

С уважением, Лаборатория Касперского
[KLAN-2586366060]

 

log_MBAM.txt

Опубликовано

Поместите в карантин МВАМ все найденное

Опубликовано

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Опубликовано

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
     
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> 5F4CAD1DBE8D09DD4F52DDB30485E0B0 URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> B675EC62C3C73CA6A565ADD34CC497F4 URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> Moikrug URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> Yandex URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> yandex.ru-225814 URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> {2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> {E733165D-CBCF-4FDA-883E-ADEF965B476C} URL = http://isearch.omiga-plus.com/web/?utm_source=b&utm_medium=cor&utm_campaign=install_ie&utm_content=ds&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445&ts=1421416022&type=default&q={searchTerms}
    Toolbar: HKU\S-1-5-21-1851536851-1678590297-2453284008-1001 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
    CHR HomePage: Default -> hxxp://isearch.omiga-plus.com/?type=hp&ts=1421415930&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445
    CHR StartupUrls: Default -> "hxxp://isearch.omiga-plus.com/?type=hp&ts=1421415930&from=cor&uid=WDCXWD7500BPVT-24HXZT3_WD-WX51A81H1445H1445"
    CHR DefaultSearchKeyword: Default -> omiga-plus
    CHR Extension: (No Name) - C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\bepbmhgboaologfdajaanbcjmnhjmhfn [2014-09-08]
    CHR Extension: (No Name) - C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\eofcbnmajmjmplflapaojjnihcjkigck [2015-03-09]
    CHR Extension: (No Name) - C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\gomekmidlodglbbmalcneegieacbdmki [2015-01-16]
    CHR Extension: (No Name) - C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-08-24]
    CHR HKLM-x32\...\Chrome\Extension: [bopakagnckmlgajfccecajhnimjiiedh] - http://clients2.google.com/service/update2/crx
    2015-03-09 21:36 - 2015-03-13 13:05 - 00000000 ___HD () C:\Users\user\AppData\Roaming\FEBCBBD4
    Reboot:
    
  • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...