Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

не давича как вчера поймал это счастье... 

на ПК стоят 3 HDD (80\500\500), есть много инфы и прочего барахла (фильмы, игры, музыка и т.д.), но всем этим можно пожертвовать. Но есть документы и фотографии которые очень надо вернут, их немного, но надо...

соседние темы были прочитаны и изучены, но панацеи не найдено, пишут все, что надо подходить индивидуально.

Точно сказать как поймал не могу, до этого 3 дня качал фильмы и файло (всегда с одного и того же ресурса, ни разу проблем не было, что именно скачивал сейчас и не вспомню, но всё в общем большое), ещё лазал в инете (смотрел видео и новости). К сожалению антивируса нет, когда переставлял ОС, потерял лицензию...

 

файл "козла" прилагаю (см README1.txt , на каждом жёстком таких по 10 в корне).

 

Были проделаны действия. согласно темы: "Порядок оформления запроса о помощи", автор: "Roman_Five"

 

архив автолога и рапорты ниже: 

README1.txt

CollectionLog-2015.03.24-12.21.zip

report1.log

report2.log

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
QuarantineFile('C:\Users\Администратор\appdata\roaming\x11\engine.exe','');
TerminateProcessByName('c:\users\Администратор\appdata\roaming\ssleas.exe');
QuarantineFile('c:\users\Администратор\appdata\roaming\ssleas.exe','');
TerminateProcessByName('c:\users\Администратор\appdata\roaming\cppredistx86.exe');
QuarantineFile('c:\users\Администратор\appdata\roaming\cppredistx86.exe','');
DeleteFile('c:\users\Администратор\appdata\roaming\cppredistx86.exe','32');
DeleteFile('c:\users\Администратор\appdata\roaming\ssleas.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Visual C++ 2010');
DeleteFile('C:\Users\Администратор\appdata\roaming\x11\engine.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

Сделайте новые логи по правилам

Опубликовано

Отправлял трижды, всяко разно и трижды получал один и тот же ответ (см. ниже)

 

"""

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.   На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.

Отправленный Вами файл до нас не дошел. Возможно, он был вырезан антивирусом во время доставки.   Пожалуйста, вышлите экземпляр повторно, поместив его в архив с паролем infected.

С уважением, Лаборатория Касперского

"""


KLAN-2623401904


Новые логи после скриптов:

CollectionLog-2015.03.26-08.55.zip

report1.log

report2.log

Опубликовано

Удалите вручную

C:\Users\Администратор\AppData\Roaming\x11

C:\Users\Администратор\AppData\Roaming\ssleas.exe
C:\Users\Администратор\AppData\Roaming\dekovir
C:\Users\Администратор\AppData\Roaming\cppredistx86.exe

 

Опубликовано

Нашёл, удалил...


перезагрузил...


Не помогла, что дальше???


Наверное глупый вопрос, но какова вообще статистика успешного дешифрования??? каковы шансы?

Опубликовано

Ну так бы сразу и сказали, я бы не мучался, а то пишите, что винду сносить не надо. Нафига тогда были нужны все эти заморочки если всё равно винду сносить?

Опубликовано

 

 


а то пишите, что винду сносить не надо

 

 


если всё равно винду сносить?

 

где это написано?

  • Спасибо (+1) 1
Опубликовано

Да не, это я так... расстроился просто. Не серчайте, думаете это единственный форум который я облазил...

И тем не менее, спасибо за помощь. Мой вопрос не остался без внимания, а это главное. Удачи вам, в вашем не лёгком деле.

И ещё раз спасибо.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Salabol
      Автор Salabol
      Дети посидели за компом в течение нескольких дней, установили кучу программ, после чего появилось сообщение о блокировке на всем рабочем столе, и огромное количество файлов README 1,2,3,4,5...
      Музыка, изображения и многое другое имеет расширение .XTBL. 
      Прошу помочь, архив с логами прикрепляю
      CollectionLog-2015.04.03-21.34.zip
    • саня32353245
      Автор саня32353245
      D09996E9713755405AEB|0
       

      все файлы зашифрованы

      чё делать я не знаю 
      подскажите пожалуйста 
    • nalimusya
      Автор nalimusya
      Здравствуйте. Прошу о помощи, т.к. все важные файлы оказались зашифрованы
       
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код:
      276392FCE1ACA6A7655C|0
      на электронный адрес decode010@gmail.com илиdecode1110@gmail.com .
      Далее вы получите все необходимые инструкции. 
      Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
      CollectionLog-2015.04.27-00.38.zip
    • MaxBit
      Автор MaxBit
      Прошу помощи. Троян поймала жена, поэтому не могу точно указать после чего он запустился. Предположительно после открытия одного из сайтов с книгами Донцовой либо после открытия файла, скаченного с сайта с рефератами   все текстовые файлы и файлы изображений (может и еще какие, я не вникал) зашифровались в формат *.xtbl. К сожалению скачанный файл "реферат" мне так и не удалось найти, внятного ответа на вопрос о его местонахождении я не получил. Также везде появились файлы readme с текстом:
      "Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код: 4AC46511AAC4E105031A|0 на электронный адрес decode00001@gmail.com или decode00002@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации."   При обращении на указанный e-mail просят заплатить 5000 р за дешифровку файлов.   Проверка KVRT проведена, 3 файла перемещены в карантин. Очистка диска проведена. Autologger запущен. Пример зашифрованного файла, скрины и логи прилагаются. CollectionLog-2015.03.25-00.26.zip


      образец файла.rar
    • SinnPro
      Автор SinnPro
      Все фаилы в файлы .xtbl подскажите что делать? Нечего не вылизало, просто зашел в папку с фотографиями, а там .... ну вы поняли. 
×
×
  • Создать...