Yeaaah Опубликовано 19 марта, 2015 Share Опубликовано 19 марта, 2015 Добрый вечер. Вот и я попался, работал, работал сегодня - обратил внимание что ноутбук сильно тупить стал, свернул окна и увидел надпись на рабочем столе: "Внимание! Все важные файлы на всех дисках вашего компьютера были зашифрованы. Подробности вы можете прочитать в файлах README.txt которые можно найти на любом из дисков". И кучу файлов на всех дисках такого типа: "kzFvjDUt7lQN7WXxw1p8tEwk-Jjvq4yeqfELDPHlNUjzUssMWH2BYCCkO9h25RmClQzcvHQOJ-Is8CjYJiuT05GXPfkGTUQptpR-TGqPJ+4=.xtbl" Некоторые файлы фоток и картинок, стали "Новый точечный рисунок". Прошу помощи...работа/учеба встала.... Заранее большое человеческое спасибо. CollectionLog-2015.03.19-22.43.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 19 марта, 2015 Share Опубликовано 19 марта, 2015 Выполните скрипт в AVZ procedure DeleteDirectoryF(N: String); begin DeleteFileMask(N, '*', true); DeleteDirectory(N); end; begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\aga\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE',''); SetServiceStart('{1de2a23f-1c23-4ea1-8ef4-79bc5c5cea78}Gw', 4); DeleteService('{1de2a23f-1c23-4ea1-8ef4-79bc5c5cea78}Gw'); QuarantineFile('C:\Windows\system32\drivers\{4096aedf-3f28-4c8e-aebe-00255138fa8a}Gw.sys',''); QuarantineFile('C:\Windows\system32\drivers\{1de2a23f-1c23-4ea1-8ef4-79bc5c5cea78}Gw.sys',''); DeleteFile('C:\Windows\system32\drivers\{1de2a23f-1c23-4ea1-8ef4-79bc5c5cea78}Gw.sys','32'); DeleteFile('C:\Windows\system32\drivers\{4096aedf-3f28-4c8e-aebe-00255138fa8a}Gw.sys','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\F455699C','command'); DeleteFile('C:\Users\aga\AppData\Roaming\F455699C\bin.exe','32'); DeleteFile('C:\Users\aga\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE','32'); DeleteFile('C:\Windows\Tasks\Digital Sites.job','32'); DeleteFile('C:\Windows\system32\Tasks\Digital Sites','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму.1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Сделайте новые логи по правилам Ссылка на комментарий Поделиться на другие сайты More sharing options...
Yeaaah Опубликовано 22 марта, 2015 Автор Share Опубликовано 22 марта, 2015 KLAN-2611913005 {1de2a23f-1c23-4ea1-8ef4-79bc5c5cea78}Gw.sys,{4096aedf-3f28-4c8e-aebe-00255138fa8a}Gw.sysПолучен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.С уважением, Лаборатория Касперского Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 22 марта, 2015 Share Опубликовано 22 марта, 2015 Ждем новые логи Ссылка на комментарий Поделиться на другие сайты More sharing options...
Yeaaah Опубликовано 22 марта, 2015 Автор Share Опубликовано 22 марта, 2015 Логи сейчас сделать? Или дождаться ответа на запрос? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 22 марта, 2015 Share Опубликовано 22 марта, 2015 Логи сейчас сделать? да. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Yeaaah Опубликовано 22 марта, 2015 Автор Share Опубликовано 22 марта, 2015 Новые логи CollectionLog-2015.03.22-21.45.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 22 марта, 2015 Share Опубликовано 22 марта, 2015 Папку C:\Users\aga\AppData\Roaming\F455699C удалите вручную С расшифровкой не поможем. Как вариант, http://virusinfo.info/showthread.php?t=156188 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Yeaaah Опубликовано 22 марта, 2015 Автор Share Опубликовано 22 марта, 2015 Беда бедовая ....((( предложенный вариант не работает(( - "предыдущие версии не обнаружены" Вот идиот, хотел же купить внешний жесткий диск и перекинуть фотки, документы важные....((( Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 28 марта, 2015 Share Опубликовано 28 марта, 2015 Я там обновил инструкцию, возможно второй способ поможет. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Yeaaah Опубликовано 30 марта, 2015 Автор Share Опубликовано 30 марта, 2015 не помогло Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти