Перейти к содержанию

вирус шифратор за ранее спасибо


Рекомендуемые сообщения

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 QuarantineFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','');
 QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','');
 DeleteService('ccnfd_1_10_0_6');
 StopService('{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64');
 DeleteService('{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64');
 DeleteService('Update CommonShare');
 StopService('WindowsMangerProtect');
 DeleteService('WindowsMangerProtect');
 StopService('IHProtect Service');
 DeleteService('IHProtect Service');
 QuarantineFile('C:\Windows\system32\drivers\{dc19896d-a3e2-417d-be46-d18ebc99e240}Gw64.sys','');
 QuarantineFile('C:\Windows\system32\drivers\{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64.sys','');
 TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
 QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','');
 TerminateProcessByName('c:\program files (x86)\xtab\protectservice.exe');
 QuarantineFile('c:\program files (x86)\xtab\protectservice.exe','');
 TerminateProcessByName('c:\program files (x86)\xtab\cmdshell.exe');
 QuarantineFile('c:\program files (x86)\xtab\cmdshell.exe','');
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFile('c:\programdata\windows\csrss.exe','');
 DeleteFile('c:\programdata\windows\csrss.exe','32');
 DeleteFile('c:\program files (x86)\xtab\cmdshell.exe','32');
 DeleteFile('c:\program files (x86)\xtab\protectservice.exe','32');
 DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32');
 DeleteFile('C:\Windows\system32\drivers\{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64.sys','32');
 DeleteFile('C:\Windows\system32\drivers\{dc19896d-a3e2-417d-be46-d18ebc99e240}Gw64.sys','32');
 DeleteFile('C:\Program Files (x86)\CommonShare\updateCommonShare.exe','32');
 DeleteFile('C:\Windows\system32\drivers\ccnfd_1_10_0_6.sys','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
 DeleteFile('C:\ProgramData\TimeTasks\TimeTasksSetup.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.mystartsearch.com/web/?type=dspp&ts=1421534771&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.mystartsearch.com/web/?type=dspp&ts=1421534771&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.mystartsearch.com/web/?type=ds&ts=1421534759&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.mystartsearch.com/web/?type=ds&ts=1421534759&from=ima&uid=ST9500325AS_5VER04F4XXXX5VER04F4&q={searchTerms}
O2 - BHO: (no name) - {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} - (no file)
O4 - HKLM\..\Run: [ZaxarLoader] "C:\Program Files (x86)\Zaxar\ZaxarLoader.exe" /verysilent
O4 - HKLM\..\Run: [Client Server Runtime Subsystem] "C:\ProgramData\Windows\csrss.exe"
O4 - HKLM\..\RunOnce: [{79FE76E3-CEAE-40CD-8C47-87C22D22AF41}] cmd.exe /C start /D "C:\Users\836D~1\AppData\Local\Temp" /B {79FE76E3-CEAE-40CD-8C47-87C22D22AF41}.cmd
O4 - HKCU\..\Run: [Timestasks] "C:\ProgramData\TimeTasks\TimeTasksSetup.exe" /adv= /S
 
  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log из папки автологгера на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Ссылка на комментарий
Поделиться на другие сайты

все сделал вот файлы карантин рар тоже отправил по форме но и сюда суну) только не совсем понял) это еще не конец лечения ? потому что файлы как были так и остались)

 

Сообщение от модератора
Карантин удален

AdwCleanerR0.txt

ClearLNK-07.04.2015_00-16.log

hijackthis.log

Изменено пользователем mike 1
Карантин в теме
Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

вот как просили) а фикс там жать в проге? да кстати винду не желко главное фото восстановить) может что то есть проще ?

Addition.txt

FRST.txt

Изменено пользователем xsolxsignaturax
Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [gmsd_ru_87] => [X]
CHR Extension: (No Name) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\ciagpekplgpbepdgggflgmahnjgiaced [2015-01-18]
CHR HKLM-x32\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh] - http://clients2.google.com/service/update2/crx
OPR Extension: (Переводчик для Chrome 2) - C:\Users\Администратор\AppData\Roaming\Opera Software\Opera Stable\Extensions\ciagpekplgpbepdgggflgmahnjgiaced [2015-01-18]
2015-03-31 11:48 - 2015-04-06 23:47 - 00000000 __SHD () C:\Users\Все пользователи\Windows
2015-03-31 11:48 - 2015-04-06 23:47 - 00000000 __SHD () C:\ProgramData\Windows
2015-01-18 02:41 - 2015-01-17 03:31 - 00048784 _____ (StdLib) C:\Windows\system32\Drivers\{66e9235b-bb28-4574-a5b4-0bdcef5a2bee}Gw64.sys
2015-01-18 01:29 - 2015-01-18 01:29 - 00000040 _____ () C:\Windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2015-01-18 01:29 - 2015-01-18 01:29 - 00000040 _____ () C:\Program Files\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
C:\Users\Администратор\AppData\Local\Temp\054E2802-A945-4E4F-9E9D-86FB5585663D.exe
C:\Users\Администратор\AppData\Local\Temp\07B9A8D4-A263-437A-AD3D-82BA1BDBC9EB.exe
C:\Users\Администратор\AppData\Local\Temp\12608A9C-AE1A-4A71-9F70-7E0F1E953856.exe
C:\Users\Администратор\AppData\Local\Temp\1AE4F680-04BB-4B82-8867-79A0C30E2248.exe
C:\Users\Администратор\AppData\Local\Temp\450FF565-56DE-4852-AAE8-FCEEF921E653.exe
C:\Users\Администратор\AppData\Local\Temp\6BBEFB428661744F.exe
C:\Users\Администратор\AppData\Local\Temp\D656FCC4183083D9.exe
C:\Users\Администратор\AppData\Local\Temp\downloader.exe
C:\Users\Администратор\AppData\Local\Temp\ICSW_0L1L2X1P.exe
C:\Users\Администратор\AppData\Local\Temp\iobitdownloader_installspro.exe
C:\Users\Администратор\AppData\Local\Temp\MailRuUpdater.exe
C:\Users\Администратор\AppData\Local\Temp\sdf42C9.exe
C:\Users\Администратор\AppData\Local\Temp\sender.exe
C:\Users\Администратор\AppData\Local\Temp\Setup-punto.exe
C:\Users\Администратор\AppData\Local\Temp\Setup-yabrowser.exe
C:\Users\Администратор\AppData\Local\Temp\SkypeSetup.exe
C:\Users\Администратор\AppData\Local\Temp\tmp24CE.exe
C:\Users\Администратор\AppData\Local\Temp\tmp30FE.exe
C:\Users\Администратор\AppData\Local\Temp\tmp5521.exe
C:\Users\Администратор\AppData\Local\Temp\tmpB328.exe
C:\Users\Администратор\AppData\Local\Temp\tmpEDE6.exe
C:\Users\Администратор\AppData\Local\Temp\yupdate-exec-punto.exe
C:\Users\Администратор\AppData\Local\Temp\yupdate-exec-yabrowser.exe
C:\Users\Администратор\AppData\Local\Temp\ZaxarSetup.4.001.33.exe
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
 

 

Ссылка на комментарий
Поделиться на другие сайты

Обновите и исправьте:

 

Контроль учётных записей пользователя отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Запрос на повышение прав для администраторов отключен
Загружать автоматически обновления и устанавливать по заданному расписанию
Дата установки обновлений: 2015-04-07 14:23:42
Центр обновления Windows (wuauserv) - Служба работает
Центр обеспечения безопасности (wscsvc) - Служба работает
-------------Antivirus_WMI------------------------
-------------Firewall_WMI-------------------------
-------------AntiSpyware_WMI----------------------
Windows Defender
-------------Java---------------------------------
Java 7 Update 67 (64-bit) v.7.0.670 Внимание! Скачать обновления
^Скачайте jre-7u76-windows-x64.exe^
-------------AdobeProduction----------------------
Adobe Flash Player 16 ActiveX v.16.0.0.305 Внимание! Скачать обновления
Adobe Shockwave Player 12.1 v.12.1.3.153 Внимание! Скачать обновления
-------------Browser------------------------------
Yandex v.38.0.2125.10034 Внимание! Скачать обновления
 
 
 
Логи в порядке. С расшифровкой не поможем. Как вариант, http://virusinfo.info/showthread.php?t=156188
 
 
Ссылка на комментарий
Поделиться на другие сайты

в смысле не поможете???? сама цель была не убрать гадость а исправить файлы) на кой черт я все это делал 2 дня ?) мне нужно достать человеку фото после чего снести все и поставить на чистую)  и чхать на эти форточки) и теперь мне короче на вирус инфо ?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Pavel Morozov
      От Pavel Morozov
      На протяжении некоторого времени, мой компьютер находился во включенном состоянии. Ранее я баловался с удаленным доступом к компьютеру через удаленный рабочий стол. Сегодня вывел компьютер из спящего режима и увидел на рабочем столе изображение с надписью "BLACK BIT и т.д", изображение с полным текстом в архиве, также я написал сообщение на указанный почтовый адрес изображение с ответом также есть в архиве. По инструкции в архив были добавлены зашифрованные файлы и их оригиналы, а также файлы которые создал вирус, это два файла "Cpriv.BlackBit", "Cpriv2.BlackBit", "info.hta" и "Restore-My-Files.txt". Также в инструкции было написан про "Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool" данная программа не запускается от слова совсем не в обычном режиме не в режиме администратора.
      файлы.rar
    • organism
      От organism
      в выходные зашифровались все файлы, включая 1с
      установленный касперский больше не работает
      прилагаю образцы файлов и  сообщение от вируса
      пароль архива 32768
      эквилибриум.zip
    • Obivan
      От Obivan
      Есть несколько проблем которые я заметил в работе своего компа после того как на новогодних каникулах в него поиграли детишки. В браузере хром невозможно ничего скачать, всегда обнаружен вирус, даже там где его не может быть. Заблочились обновления виндовс. Винда 11 про 22н2. Все, что на форумах обычно пишут сделать- делал, ничего не помогло. Антивирус стоит Касперский эндпоинт секурити. Сканировал куреит, авз, малвар и пр, что-то там нашлось, удалилось и вылечилось, но эффекта не дало. Кто знает, что делать? Давайте разбираться!
      CollectionLog-2025.01.16-19.59.zip
    • TloBeJluTeJlb
      От TloBeJluTeJlb
      Здравствуйте, перед обращением прошерстил темы похожих проблем, но не нашёл своей. John каким-то совершенно непостижимым образом почти не влиял на работоспособность системы, а заметил я его исключительно из-за пропажи доступа к файлам Касперского, который полностью перестал запускаться. 

      Побился об ближайшую стену, подумал, прошёлся KVRT, которым ничего не нашло, подумал ещё немного, включил AV_block_remover. Он нашёл, сделал своё дело, но доступ к папке антивируса я всё ещё не получил :D! FRST, от нечего делать, тоже был задействован, но немного опосля. Короче говоря, я, даже после удаления злополучного майнера из системы, не могу получить доступ к своим же файлам.



       

      FRST.txt Fixlog.txt Addition.txt AV_block_remove_2025.01.20-07.45.log
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

×
×
  • Создать...