Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте!

 

Буквально вчера перестали запускаться программы, ссылаясь на не найденные файлы. Решил проверить целостность, оказались зашифрованы файлы. Попытался сделать откат системы, не помогло.

 

Файлы имеют вид типа: HyBvVQ0P9WIPpUcXGd6ZIvN9ju3uMvgjZWTAZGsjI3w=.xtbl

Постоянно появляются новые на рабочем столе. Файл редми прикрепил.

 

Сделал все по пунктам:

 

1.Провел проверку ПК Kaspersky Virus Removal Tool 2011. Но скачав последнюю версию 2015 года. Выявило 5 угроз, скинул их в карантин. Не уверен что поможет, но скинул их в текстовый файл.(Прикрепил)

 

2.Очистил все временные файлы.

 

3.Проверку выполнил. Лог прикрепил.

 

Очень надеюсь на Вашу помощь, на компьютере очень много важных фалов. Есть подозрения на скаченную игру,после установки которой, начались все проблемы.

Найденные вирусы.txt

README1.txt

CollectionLog-2015.03.29-13.01.zip

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Маким\AppData\Roaming\mystartsearch\UninstallManager.exe','');
QuarantineFile('C:\Program Files (x86)\XTab\SupTab.dll','');
DelBHO('{3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C}');
QuarantineFile('C:\Users\Максим\AppData\Roaming\cppredistx86.exe','');
SetServiceStart('WindowsMangerProtect', 4);
DeleteService('WindowsMangerProtect');
TerminateProcessByName('c:\users\Максим\appdata\local\temp\temp2148273926.exe');
QuarantineFile('c:\users\Максим\appdata\local\temp\temp2148273926.exe','');
TerminateProcessByName('c:\users\Максим\appdata\roaming\ssleas.exe');
QuarantineFile('c:\users\Максим\appdata\roaming\ssleas.exe','');
TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','');
TerminateProcessByName('c:\programdata\windows\csrss.exe');
QuarantineFile('c:\programdata\windows\csrss.exe','');
TerminateProcessByName('c:\program files (x86)\xtab\cmdshell.exe');
QuarantineFile('c:\program files (x86)\xtab\cmdshell.exe','');
DeleteFile('c:\program files (x86)\xtab\cmdshell.exe','32');
DeleteFile('c:\programdata\windows\csrss.exe','32');
DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32');
DeleteFile('c:\users\Максим\appdata\roaming\ssleas.exe','32');
DeleteFile('c:\users\Максим\appdata\local\temp\temp2148273926.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
DeleteFile('C:\Users\Максим\AppData\Roaming\cppredistx86.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CrashReportSaver');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','ConnectionUpdater');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Visual C++ 2010');
DeleteFile('C:\Program Files (x86)\XTab\SupTab.dll','32');
DeleteFile('C:\Users\Маким\AppData\Roaming\mystartsearch\UninstallManager.exe','32');
DeleteFile('C:\Windows\system32\Tasks\{033F832D-7EA7-43B8-995B-E8FB2C8B7BBB}','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

  • Согласен 1
Опубликовано

Сделал полное сканирование. Логи прикрепил.

 

Пришел ответ: [VirLabSRF][Malicious file analysis][M:1][LN:RU][L:0] [KLAN-2633841492]

 

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.

cmdshell.exe - not-a-virus:AdWare.Win32.SearchProtect.ky
protectwindowsmanager.exe - not-a-virus:AdWare.Win32.Agent.eqwa

Это файлы от рекламной системы. Детектирование файлов будет добавлено в следующее обновление расширенного набора баз. Подробная информация о расширенных базах: http://www.kaspersky.ru/extraavupdates

cppredistx86.exe - not-a-virus:RiskTool.Win32.BitCoinMiner.xwp

Это - потенциально опасное ПО. Детектирование файла будет добавлено в следующее обновление.

csrss.exe - Trojan.Win32.Fsysna.bluc
ssleas.exe - Trojan.Win32.Kesels.a

Детектирование файлов будет добавлено в следующее обновление.

SupTab.dll

Вредоносный код в файле не обнаружен.

temp2148273926.exe

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

С уважением, Лаборатория Касперского

Новые логи.txt

Опубликовано

Удалил. Сделать повторную проверку?


P.S. И что делать дальше? Фалы все также заражены и имеют другое расширение. Как провести расшифровку?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Knuckles
      Автор Knuckles
      Здравствуйте! Вообщем такая проблема все графические, текстовые документы, а также музыка и др. получили расширение .xtbl
      Еще появились readme документы с таким содержанием:
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 770E180F99B7F0A0BB4B|0 на электронный адрес files1147@gmail.com или post100023@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: 770E180F99B7F0A0BB4B|0 to e-mail address files1147@gmail.com or post100023@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data.   Как быть? CollectionLog-2015.06.23-21.20.zip
    • миха76
      Автор миха76
      Помогите...
      Логи и файл с угрозой в приложение
      CollectionLog-2015.06.24-22.02.zip
      README9.txt
    • LocoTheSecret
      Автор LocoTheSecret
      В общем сидел я недавно,  играл себе в террарию с друзьями по сети, как вдруг у меня начал зависать комп, ну подумал я бывает, играл, играл, пришло время закрыть ее и на рабочем столе я увидел файлы REEDME1-10:
       
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код:
      4356082248575D74FA16|0
      на электронный адрес decode010@gmail.com или decode1110@gmail.com .
      Далее вы получите все необходимые инструкции.  
      Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
       
      Далее увидел что все файлы реально зашифрованы, чтож, подумал я на то, что с утра тем днем, я готовился к защите диплома и читал рефераты, ну думал там и подцепил, к тому же антивируса не было, ну пришлось сносить весь винчестер, за одно и винду поменял и антивирус установил - КИС. Было это все 2 дня назад
      Ну, на компьютере у меня теперь 3 игры и софт на С диске, та же террария, ага представляете, ну вот сижу я такой ее снова играю с друзьями, а антивирус вырубил, ну вроде все свои, все чистое, ну и комп залагал как тогда, зашел в диспетчер задач, там процесс 9EF1.tmp, я его закрыл, начал проверять ЖД, ну и файлы все зашифровались опять, благо их не очень много, короче запустил каспера, проверочка, пара троянов удалилось, мультигенерик под crss и еще там какой-то, террарию я первом делом проверил, ну саму папку, там нечего не было, уф в общем не знаю я, закидоваю логи, буду признателен, за какую нибудь помощь.
       
      CollectionLog-2015.06.24-20.41.zip
    • Сава
      Автор Сава
      Добрый день, возникла проблема
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 649BCB4DE5CB3267B4B0|286|2|2 на электронный адрес files1147@gmail.com или post100023@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. (и так же на английском)    Прикрепляю лог проверки.   Заранее благодарю за помощь!   CollectionLog-2015.06.24-19.20.zip
    • Romakasi1988
      Автор Romakasi1988
      Расшифровка файлов в формате XTBL
      CollectionLog-2015.06.24-14.35.zip
×
×
  • Создать...