Перейти к содержанию

Вирус шифровальщик XBTL - требуется помощь в лечении


Рекомендуемые сообщения

Здравствуйте, требуется помощь в расшифровке вируса-шифровальщика XBTL. Прикрепляю файл оставелнный вирусом, собранные логи и образец зашифрованного файла. Скорее всего было открыто письмо, зашифрован архив фотографий. Надеюсь на вашу помощь и поддержку. Спасибо. 


CollectionLog-2015.04.10-18.51.zip

README7.txt

0ddIoR+0k6vDFEt2u+jrk0t8Yalk48t9iEjNU8VzN0tk4lPqnwjrtg5X5XkVcQw2.7z

Ссылка на комментарий
Поделиться на другие сайты


Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\extension\update.exe','');
 QuarantineFile('C:\Users\Матвей\tibcajadezti.exe','');
 QuarantineFile('C:\Users\Матвей\AppData\Roaming\cppredistx86.exe','');
 QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
 TerminateProcessByName('c:\program files (x86)\expressdownloader\torrentexpress.exe');
 TerminateProcessByName('c:\users\Матвей\appdata\roaming\50f583dc\bin.exe');
 QuarantineFile('c:\users\Матвей\appdata\roaming\50f583dc\bin.exe','');
 DeleteFile('c:\users\Матвей\appdata\roaming\50f583dc\bin.exe','32');
 DeleteFile('c:\program files (x86)\expressdownloader\torrentexpress.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','TorrentExpress');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon');
 DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\BrowserUid');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','50F583DC');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\Browsers\exe.emorhc.bat','32');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\Browsers\exe.resworBeerFyalP.bat','32');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\TorrentStat');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\cppredistx86.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Visual C++ 2010');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NextLive');
 DeleteFile('C:\Users\Матвей\tibcajadezti.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','tibcajadezti');
 DeleteFile('C:\extension\update.exe','32');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\plug');
 DeleteFile('C:\windows\Tasks\DSite.job','64');
 DeleteFile('C:\windows\Tasks\Funmoods Chat.job','64');
 DeleteFile('C:\windows\Tasks\Funmoods.job','64');
 DeleteFile('C:\windows\Tasks\newSI_21590.job','64');
 DeleteFile('C:\windows\system32\Tasks\Funmoods Chat','64');
 DeleteFile('C:\windows\system32\Tasks\newSI_21590','64');
 DeleteFile('C:\windows\system32\Tasks\StereoPn','64');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
Сделайте новые логи Автологгером. 
 

 

  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 
Ссылка на комментарий
Поделиться на другие сайты

Все сделал, запрос написал.

 

Сообщение от модератора Mark D. Pearlstone
Не выкладывайте quarantine.zip на форум. Файл удалён.

AdwCleanerR0.txt

ClearLNK-13.04.2015_14-39.log

Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [] => [X]
HKLM-x32\...\Run: [Regedit32] => C:\windows\SysWOW64\regedit.exe [398336 2009-07-14] (Microsoft Corporation)
CHR HKU\S-1-5-21-759197711-2496162308-3951638714-1001\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
BHO-x32: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} ->  No File
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\dchlnpcodkpfdpacogkljefecpegganj [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\hakdifolhalapjijoafobooafbilfakh [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\hghkgaeecgjhjkannahfamoehjmkjail [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\jagncdcchgajhfhijbbhecadmaiegcmh [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\kbjopffcocgcnkigpnnmpcoimhjbjmba [2015-02-01]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-03-15]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\lifbcibllhkdhoafpjfnlhfpfgnpldfl [2014-11-21]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-05-20]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjldcfjmnllhmgjclecdnfampinooman [2014-05-24]
2015-04-09 22:27 - 2015-04-09 22:27 - 06220854 _____ () C:\Users\Матвей\AppData\Roaming\F947C1D3F947C1D3.bmp
2015-04-09 17:47 - 2015-04-13 14:22 - 00000000 ___HD () C:\Users\Матвей\AppData\Roaming\50F583DC
2015-04-09 17:47 - 2015-04-10 19:33 - 00000000 __SHD () C:\Users\Все пользователи\Windows
2015-04-09 17:47 - 2015-04-10 19:33 - 00000000 __SHD () C:\ProgramData\Windows
2015-04-10 19:33 - 2014-12-22 19:37 - 00000000 ____D () C:\Users\Матвей\AppData\Roaming\x13
2015-04-10 19:33 - 2014-12-21 18:40 - 00000000 ____D () C:\Users\Матвей\AppData\Roaming\x11
2015-04-10 19:33 - 2014-09-23 16:19 - 00000000 ____D () C:\Users\Матвей\AppData\Roaming\newSI_21590
C:\ProgramData\flashax10.exe
C:\Users\Все пользователи\flashax10.exe
Task: {DD214A22-9D58-4F07-9708-1E1BB43414DA} - \StereoPn No Task File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\Temp:44504F07
AlternateDataStreams: C:\Users\Все пользователи\Temp:44504F07
HKU\S-1-5-21-759197711-2496162308-3951638714-1001\Control Panel\Desktop\\Wallpaper -> C:\Users\Матвей\AppData\Roaming\F947C1D3F947C1D3.bmp
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\plug]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NextLive]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\plug]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\test]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\TorrentStat]
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
 

 

Ссылка на комментарий
Поделиться на другие сайты

Обновите:

 

 

Контроль учётных записей пользователя отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

 

 

 


Java 6 Update 31 (64-bit) v.6.0.310 Внимание! Скачать обновления

Java 7 Update 71 v.7.0.710 Внимание! Скачать обновления

Java Auto Updater v.2.1.71.14

--------------------------- [ AppleProduction ] ---------------------------

Bonjour v.3.0.0.10

QuickTime v.7.69.80.9 Внимание! Скачать обновления

Служба Bonjour (Bonjour Service) - Служба работает

--------------------------- [ AdobeProduction ] ---------------------------

Adobe Flash Player 16 ActiveX v.16.0.0.305 Внимание! Скачать обновления

------------------------------- [ Browser ] -------------------------------

Yandex v.32.0.1700.12508 Внимание! Скачать обновления

Google Chrome v.41.0.2272.118

Safari  5.0.5 v.v 5.0.5 Внимание! Скачать обновления

 

 

 


Логи в порядке. С расшифровкой не поможем. Как вариант, http://virusinfo.info/showthread.php?t=156188

 


Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KOMK
      Автор KOMK
      Доброго времени суток.
      Поймали шифровальщик.Атакована вся организация. Выясняем источник откуда и как,но раскидался он по рдп на как минимум 7 рабочих мест, включая серв  АД и 1С. Так же на одном из предполагаемых источников заражения была обнаружена программа Everything API и крипто-программа КАРМА,мб оно как-то даст какую-то полезность?
      А так же папка с файлами именованная как "automim1"?
      Скажите вообще есть ли надежда что как-то можно найти остатки шифровальщика? Шифрованные файлы и файл записку прилагаю в архиве с паролем "virus":
      Остальное не знаю как добавить,вес больше 5мб получается.
       
      sekr_2.7z
    • АндрейП
      Автор АндрейП
      Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.
       
      файлы.rar
    • Folclor
      Автор Folclor
      Добрый день, обнаружил у себя на пк вирус net:malware.url который сильно нагружает процессор, выполнил сканирование и попробовал его удалить, что не принесло результатов, прошу помощи у знатоков в решении данного вопроса. 

    • KakoeImyaSdelat
      Автор KakoeImyaSdelat
      Добрый день, программа "RogueKiller" выявляет майнер "PuzzleMedia" и у меня самостоятельно удалить не получается. Ощущение, что вирусы блокируют некоторые сайты, помогите, пожалуйста
       
    • Vopj
      Автор Vopj
      В определенный момент начала возникать большая нагрузка на CPU, возник сильный перегрев. RogueKiller обнаружил PuzzleMedia, CureIt не запускается ввобще, к сожалению по причине отсутствующих навыков, самостоятельно разобраться не получилось, прошу помощи.
      CollectionLog-2024.11.13-21.04.zip
×
×
  • Создать...