Перейти к содержанию

Рекомендуемые сообщения

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Денис\appdata\roaming\x11\engine.exe','');
QuarantineFile('C:\Users\Денис\appdata\roaming\ssleas.exe','');
QuarantineFile('C:\Program Files\microsoft data\installaddons.exe','');
QuarantineFile('C:\Users\Денис\AppData\Local\Microsoft\Windows\toolbar.exe','');
QuarantineFile('C:\Users\Денис\AppData\Local\SystemDir\nethost.exe','');
QuarantineFile('C:\Program Files\version74BlockAndSurf\J4BlockAndSurfJ52.exe','');
DelBHO('{1B2639A9-EE25-4AE7-A2E3-B308F08125C4}');
QuarantineFile('C:\Users\Денис\AppData\Roaming\cppredistx86.exe','');
QuarantineFile('C:\Users\Денис\AppData\Local\Kometa\kometaup.exe','');
QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
QuarantineFile('C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe','');
DeleteService('BDMWrench');
SetServiceStart('BDDefense', 4);
DeleteService('BDDefense');
SetServiceStart('BDArKit', 4);
DeleteService('BDArKit');
SetServiceStart('bd0003', 4);
DeleteService('bd0003');
SetServiceStart('bd0002', 4);
DeleteService('bd0002');
SetServiceStart('bd0001', 4);
DeleteService('bd0001');
SetServiceStart('BDKVRTP', 4);
DeleteService('BDKVRTP');
SetServiceStart('BaiduHips', 4);
DeleteService('BaiduHips');
TerminateProcessByName('c:\program files\baidu\baidusd\3.0.0.4791\baidusdsvc.exe');
TerminateProcessByName('c:\program files\common files\baidu\baiduhips\1.2.0.751\baiduhips.exe');
DeleteFile('c:\program files\common files\baidu\baiduhips\1.2.0.751\baiduhips.exe','32');
DeleteFile('c:\program files\baidu\baidusd\3.0.0.4791\baidusdsvc.exe','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\ad.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavArchive.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavCommon.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavEngine.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavFrame.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavOle.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavScanH.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavScanM.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavScanV.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BAV\BavUnpack.dll','32');
DeleteFile('C:\PROGRAM FILES\BAIDU\BAIDUSD\3.0.0.4791\BDKVDOWNLOADPROTECT.DLL','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BDLogicUtils.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\bdmantivirus\BDKitUtils.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\bdmantivirus\BDMAVCached.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\bdmantivirus\BDMAVEng.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\bdmantivirus\BDMPerfMon.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\bdmantivirus\bduf.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BDMAVE.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BDMDbSqlite.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BDMFrameWork.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BDMNet.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BDMReport.dll','32');
DeleteFile('C:\PROGRAM FILES\BAIDU\BAIDUSD\3.0.0.4791\BDWebGuard.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\DriverManager.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\plugins\bdkvrtpplugins\FileMon.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\plugins\bdkvrtpplugins\HIPSClient.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\plugins\bdkvrtpplugins\PrivacyProtect.dll','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\WebGuard.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\ad.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\AntiExp.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BaiduHipsBusiness.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BaiduHipsCore.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BaiduPrevUIn.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\bd0001.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDConfig.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDLogicUtils.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\bdmantivirus\BDKitUtils.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMAVCached.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMAVEng.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMBase.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMFrameWork.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMNet.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMReport.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMStringUtils.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\BDMTinyXml.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\DriverManager.dll','32');
DeleteFile('C:\Program Files\Common Files\Baidu\BaiduHips\1.2.0.751\TrustAndIso.dll','32');
DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\bd0003.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\BDArKit.sys','32');
DeleteFile('C:\Windows\system32\drivers\BDDefense.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\BDMWrench.sys','32');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\BaiduSdTray.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','baidusdTray');
DeleteFile('C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','GoogleChromeAutoLaunch_0A8D52218A673216D352D258113E12A5');
DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
DeleteFile('C:\Users\Денис\AppData\Local\Kometa\kometaup.exe','32');
DeleteFile('C:\Users\Денис\AppData\Roaming\cppredistx86.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Visual C++ 2010');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','vndcymigun');
DeleteFile('C:\Program Files\Baidu\BaiduSd\3.0.0.4791\WebGuardBHO.dll','32');
DeleteFile('C:\Program Files\version74BlockAndSurf\J4BlockAndSurfJ52.exe','32');
DeleteFile('C:\Windows\Tasks\EOLKBJ.job','32');
DeleteFile('C:\Windows\Tasks\ERUKVJ.job','32');
DeleteFile('C:\Windows\Tasks\BlockAndSurf Update.job','32');
DeleteFile('C:\Windows\Tasks\FDBMYT.job','32');
DeleteFile('C:\Windows\Tasks\JGSRF.job','32');
DeleteFile('C:\Windows\system32\Tasks\BlockAndSurf Update','32');
DeleteFile('C:\Windows\system32\Tasks\SystemScript','32');
DeleteFile('C:\Windows\system32\Tasks\nethost task','32');
DeleteFile('C:\Users\Денис\AppData\Local\SystemDir\nethost.exe','32');
DeleteFile('C:\Users\Денис\AppData\Local\Microsoft\Windows\toolbar.exe','32');
DeleteFile('C:\Program Files\microsoft data\installaddons.exe','32');
DeleteFile('C:\Users\Денис\appdata\roaming\ssleas.exe','32');
DeleteFile('C:\Users\Денис\appdata\roaming\x11\engine.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • organism
      От organism
      в выходные зашифровались все файлы, включая 1с
      установленный касперский больше не работает
      прилагаю образцы файлов и  сообщение от вируса
      пароль архива 32768
      эквилибриум.zip
    • KrivosheevYS
      От KrivosheevYS
      Здравствуйте!
      Поймали шифратор Neshto, зашифрованы файлы в корне папок диска (вложенные папки остались не повреждены)! расширение .XEXK просим о помощи в расшифровке.
      Файл с логами прилагается.
      Neshta.rar
    • Galem333
      От Galem333
      Всем здравствуйте, Опишу в кратце что произошло. Прихожу домой я с тренировки и вижу на мамином ноутбуке такою картину (фото приклал) Моя сестра сказала что захотела поиграть в роблокс (детская игра) но не просто поиграть в игру а поиграть с читами некий друг по игре (которого она вообще в реальности не знает) скидывает ей файлик с этим так называемым читом ну она его открыла и компьютер перезагрузился а шифратор удалил все данные на мамином ноутбуке ну так вот дело в том что это не просто какой-то шифратор а самый настоящее зло которое сломала виндовс и не даëт что либо сделать с ОС прошу помогите!!!!!! (Логи я не могу предоставить т.к вирус превратил всю виндовс в блокнот) 


      Ноутбук сломан вариант с безопасным режимом сразу можно отмести
    • Pavel Morozov
      От Pavel Morozov
      На протяжении некоторого времени, мой компьютер находился во включенном состоянии. Ранее я баловался с удаленным доступом к компьютеру через удаленный рабочий стол. Сегодня вывел компьютер из спящего режима и увидел на рабочем столе изображение с надписью "BLACK BIT и т.д", изображение с полным текстом в архиве, также я написал сообщение на указанный почтовый адрес изображение с ответом также есть в архиве. По инструкции в архив были добавлены зашифрованные файлы и их оригиналы, а также файлы которые создал вирус, это два файла "Cpriv.BlackBit", "Cpriv2.BlackBit", "info.hta" и "Restore-My-Files.txt". Также в инструкции было написан про "Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool" данная программа не запускается от слова совсем не в обычном режиме не в режиме администратора.
      файлы.rar
    • Vyacheslv B.
      От Vyacheslv B.
      Здравствуйте. Пострадал от действий вируса-шифровальщика. Возможно ли восстановить файлы?
       
       
       
      encrypt.zipFRST.zip
×
×
  • Создать...