Перейти к содержанию

Вирус шифровальщик XBTL - требуется помощь в лечении


Рекомендуемые сообщения

Здравствуйте, требуется помощь в расшифровке вируса-шифровальщика XBTL. Прикрепляю файл оставелнный вирусом, собранные логи и образец зашифрованного файла. Скорее всего было открыто письмо, зашифрован архив фотографий. Надеюсь на вашу помощь и поддержку. Спасибо. 


CollectionLog-2015.04.10-18.51.zip

README7.txt

0ddIoR+0k6vDFEt2u+jrk0t8Yalk48t9iEjNU8VzN0tk4lPqnwjrtg5X5XkVcQw2.7z

Ссылка на комментарий
Поделиться на другие сайты


Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\extension\update.exe','');
 QuarantineFile('C:\Users\Матвей\tibcajadezti.exe','');
 QuarantineFile('C:\Users\Матвей\AppData\Roaming\cppredistx86.exe','');
 QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
 TerminateProcessByName('c:\program files (x86)\expressdownloader\torrentexpress.exe');
 TerminateProcessByName('c:\users\Матвей\appdata\roaming\50f583dc\bin.exe');
 QuarantineFile('c:\users\Матвей\appdata\roaming\50f583dc\bin.exe','');
 DeleteFile('c:\users\Матвей\appdata\roaming\50f583dc\bin.exe','32');
 DeleteFile('c:\program files (x86)\expressdownloader\torrentexpress.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','TorrentExpress');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon');
 DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\BrowserUid');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','50F583DC');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\Browsers\exe.emorhc.bat','32');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\Browsers\exe.resworBeerFyalP.bat','32');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\TorrentStat');
 DeleteFile('C:\Users\Матвей\AppData\Roaming\cppredistx86.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Visual C++ 2010');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NextLive');
 DeleteFile('C:\Users\Матвей\tibcajadezti.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','tibcajadezti');
 DeleteFile('C:\extension\update.exe','32');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\plug');
 DeleteFile('C:\windows\Tasks\DSite.job','64');
 DeleteFile('C:\windows\Tasks\Funmoods Chat.job','64');
 DeleteFile('C:\windows\Tasks\Funmoods.job','64');
 DeleteFile('C:\windows\Tasks\newSI_21590.job','64');
 DeleteFile('C:\windows\system32\Tasks\Funmoods Chat','64');
 DeleteFile('C:\windows\system32\Tasks\newSI_21590','64');
 DeleteFile('C:\windows\system32\Tasks\StereoPn','64');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
Сделайте новые логи Автологгером. 
 

 

  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 
Ссылка на комментарий
Поделиться на другие сайты

Все сделал, запрос написал.

 

Сообщение от модератора Mark D. Pearlstone
Не выкладывайте quarantine.zip на форум. Файл удалён.

AdwCleanerR0.txt

ClearLNK-13.04.2015_14-39.log

Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [] => [X]
HKLM-x32\...\Run: [Regedit32] => C:\windows\SysWOW64\regedit.exe [398336 2009-07-14] (Microsoft Corporation)
CHR HKU\S-1-5-21-759197711-2496162308-3951638714-1001\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
BHO-x32: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} ->  No File
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\dchlnpcodkpfdpacogkljefecpegganj [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\hakdifolhalapjijoafobooafbilfakh [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\hghkgaeecgjhjkannahfamoehjmkjail [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\jagncdcchgajhfhijbbhecadmaiegcmh [2014-05-24]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\kbjopffcocgcnkigpnnmpcoimhjbjmba [2015-02-01]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-03-15]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\lifbcibllhkdhoafpjfnlhfpfgnpldfl [2014-11-21]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-05-20]
CHR Extension: (No Name) - C:\Users\Матвей\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjldcfjmnllhmgjclecdnfampinooman [2014-05-24]
2015-04-09 22:27 - 2015-04-09 22:27 - 06220854 _____ () C:\Users\Матвей\AppData\Roaming\F947C1D3F947C1D3.bmp
2015-04-09 17:47 - 2015-04-13 14:22 - 00000000 ___HD () C:\Users\Матвей\AppData\Roaming\50F583DC
2015-04-09 17:47 - 2015-04-10 19:33 - 00000000 __SHD () C:\Users\Все пользователи\Windows
2015-04-09 17:47 - 2015-04-10 19:33 - 00000000 __SHD () C:\ProgramData\Windows
2015-04-10 19:33 - 2014-12-22 19:37 - 00000000 ____D () C:\Users\Матвей\AppData\Roaming\x13
2015-04-10 19:33 - 2014-12-21 18:40 - 00000000 ____D () C:\Users\Матвей\AppData\Roaming\x11
2015-04-10 19:33 - 2014-09-23 16:19 - 00000000 ____D () C:\Users\Матвей\AppData\Roaming\newSI_21590
C:\ProgramData\flashax10.exe
C:\Users\Все пользователи\flashax10.exe
Task: {DD214A22-9D58-4F07-9708-1E1BB43414DA} - \StereoPn No Task File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\Temp:44504F07
AlternateDataStreams: C:\Users\Все пользователи\Temp:44504F07
HKU\S-1-5-21-759197711-2496162308-3951638714-1001\Control Panel\Desktop\\Wallpaper -> C:\Users\Матвей\AppData\Roaming\F947C1D3F947C1D3.bmp
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\plug]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NextLive]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\plug]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\test]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\TorrentStat]
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
 

 

Ссылка на комментарий
Поделиться на другие сайты

Обновите:

 

 

Контроль учётных записей пользователя отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

 

 

 


Java 6 Update 31 (64-bit) v.6.0.310 Внимание! Скачать обновления

Java 7 Update 71 v.7.0.710 Внимание! Скачать обновления

Java Auto Updater v.2.1.71.14

--------------------------- [ AppleProduction ] ---------------------------

Bonjour v.3.0.0.10

QuickTime v.7.69.80.9 Внимание! Скачать обновления

Служба Bonjour (Bonjour Service) - Служба работает

--------------------------- [ AdobeProduction ] ---------------------------

Adobe Flash Player 16 ActiveX v.16.0.0.305 Внимание! Скачать обновления

------------------------------- [ Browser ] -------------------------------

Yandex v.32.0.1700.12508 Внимание! Скачать обновления

Google Chrome v.41.0.2272.118

Safari  5.0.5 v.v 5.0.5 Внимание! Скачать обновления

 

 

 


Логи в порядке. С расшифровкой не поможем. Как вариант, http://virusinfo.info/showthread.php?t=156188

 


Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Юрий Ч
    • Saul
      От Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
    • Мимохожий
      От Мимохожий
      Поймали Trojan.Encoder.31074 (Lockbit 3).
      Просим помощи в расшифровке
      Файл вируса в архиве имеется.
      Убиты все сервера компании.
       
      Mimo.rar
    • SS78RUS
      От SS78RUS
      Добрый вечер. 
      С нами случилась ситуация 1в1 с вышеописанной. NAS Zyxel 326 со всеми патчами, отключены все выходы во внешнюю сеть, работал только как локальное хранилище, всё равно атаковали через уязвимость самого NAS -создали облачного пользователя, которого даже удалить не могу.
      Подскажите, какой вариант с починкой файлов? Заранее спасибо.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Din
      От Din
      Есть приватный ключ, подскажите как и чем расшифровать?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...