Dasher Опубликовано 15 апреля, 2015 Share Опубликовано 15 апреля, 2015 Здравствуйте! Прошу помощи. Ни одна утилита с официального сайта Касперского не подходит.. Зашифровались очень важные для меня файлы офиса с учебой и магистерской работой. На рабочем столе осталась прежняя картинка(надписи на черном фоне как у других пострадавших пока что нет. Файлы зашифровались в формат.xtbl, и названиями 4puLs1doTkDJJVnTznr-y66ZsZRTJzOgC7NDHic4ydNsqLptoDH0U-3k+0AOdVUX.xtbl. Так-же зашифрованы все картинки и другие форматы, но вроде только на диске D. Так-же зашифрованы все картинки и другие форматы, но вроде только на диске D. нашла требование. Все началось 15 марта 2015 CollectionLog-2015.04.16-03.18.zip CollectionLog-2015.04.16-03.18.zip README1.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 15 апреля, 2015 Share Опубликовано 15 апреля, 2015 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin QuarantineFile('C:\Users\Dasher\appdata\roaming\newsi_1\s_inst.exe',''); QuarantineFile('C:\Users\Dasher\AppData\Local\Uran\Application\chrome.exe.bat',''); QuarantineFile('C:\Users\Dasher\AppData\Local\Amigo\Application\amigo.exe.bat',''); QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat',''); DeleteService('RegFltrX64'); DeleteService('PirritDesktop'); DeleteService('ExportOfficeSprite.exe'); DeleteService('AppContextualProcess.exe'); DeleteService('61a5fe27cc768625f0480a4a565960ff.exe'); DeleteService('1430b1cbfdca680.exe'); DeleteFile('C:\Users\Dasher\AppData\Local\5a72b144029e9c4366727a0fc01234c5\1430b1cbfdca680.exe','32'); DeleteFile('C:\Users\Dasher\AppData\Local\61a5fe27cc768625f0480a4a565960ff\61a5fe27cc768625f0480a4a565960ff.exe','32'); DeleteFile('C:\Users\Dasher\AppData\Local\AppContextualProcess\AppContextualProcess.exe','32'); DeleteFile('C:\Users\Dasher\AppData\Local\ExportOfficeSprite\ExportOfficeSprite.exe','32'); DeleteFile('C:\Users\Dasher\AppData\Local\PirritSuggestor\PirritService.exe','32'); DeleteFile('C:\Users\Dasher\AppData\Local\61a5fe27cc768625f0480a4a565960ff\RegFltrX64.sys','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','AnyProtect Scanner'); DeleteFile('C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe','32'); DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','mobilegeni daemon'); DeleteFile('C:\Users\Dasher\AppData\Local\Amigo\Application\amigo.exe.bat','32'); DeleteFile('C:\Users\Dasher\AppData\Local\Uran\Application\chrome.exe.bat','32'); DeleteFile('C:\WINDOWS\Tasks\APSnotifierPP1.job','64'); DeleteFile('C:\WINDOWS\Tasks\APSnotifierPP2.job','64'); DeleteFile('C:\WINDOWS\Tasks\APSnotifierPP3.job','64'); DeleteFile('C:\WINDOWS\Tasks\BlockAndSurf Update.job','64'); DeleteFile('C:\WINDOWS\system32\Tasks\APSnotifierPP2','64'); DeleteFile('C:\WINDOWS\system32\Tasks\APSnotifierPP1','64'); DeleteFile('C:\WINDOWS\system32\Tasks\APSnotifierPP3','64'); DeleteFile('C:\WINDOWS\system32\Tasks\BlockAndSurf Update','64'); DeleteFile('C:\WINDOWS\system32\Tasks\{AAD9E34F-3C08-487E-B2F1-3D039207464E}','64'); DeleteFile('C:\Users\Dasher\appdata\roaming\newsi_1\s_inst.exe','32'); ExecuteSysClean; ExecuteRepair(22); RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Сделайте новые логи Автологгером. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dasher Опубликовано 15 апреля, 2015 Автор Share Опубликовано 15 апреля, 2015 Подскажите пожалуйста, при отправке на проверку просят запоролить архив. Ка это сделать? Прикрепите архив с паролем «infected» Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 15 апреля, 2015 Share Опубликовано 15 апреля, 2015 Если вы отправляете архив через личный кабинет, то там уже установлен пароль virus. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dasher Опубликовано 16 апреля, 2015 Автор Share Опубликовано 16 апреля, 2015 Да, через личный кабинет.Не принимает. требует Прикрепите архив с паролем «infected» Сейчас посмотрела, авз уже архив запоролила. Пробовать открыть боюсь, чтобы инфекцией "запоролить". Как мне его отправить? и программа ClearLNK запрашивает список ярлыков. Где мне взять этот список Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 16 апреля, 2015 Share Опубликовано 16 апреля, 2015 В папке с автосборщиком ищите список Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти