Перейти к содержанию

Вирус зашифровал все файлы в XTBL


Рекомендуемые сообщения

Здравствуйте, возникла не очень приятная ситуация с вирусом.
Посреди работы на рабочем столе поменялся черный фон с красными буквами- Внимание! Все важные файлы на всех дисках вашего компьютера были зашифрованы. Подробности вы можете прочитать в файлах README.txt, которые можно найти на любом из дисков.
непосредственно сообщение в блокноте следующего характера:

Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
731B8676B620BDABA7D7|0
на электронный адрес decode0987@gmail.com или decode098@gmail.com .
Далее вы получите все необходимые инструкции.  
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
 
 
All the important files on your computer were encrypted.
To decrypt the files you should send the following code:
731B8676B620BDABA7D7|0
to e-mail address decode0987@gmail.com or decode098@gmail.com .
Then you will receive all necessary instructions.
All the attempts of decryption by yourself will result only in irrevocable loss of your data.

единственное что сделал- снял галочки с процессов которые работали от источника от которого нет данных, и всё.
Буду благодарен оказанной помощью, спасибо.

CollectionLog-2015.05.21-23.04.zip

Ссылка на сообщение
Поделиться на другие сайты
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFile('c:\programdata\windows\csrss.exe','');
 DeleteFile('c:\programdata\windows\csrss.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
 DeleteFile('C:\Users\степан\AppData\Roaming\709432EE\bin.exe','32');
 RegKeyDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\709432EE');
 DeleteFile('C:\Windows\Tasks\DSite.job','64');
 DeleteFile('C:\Windows\Tasks\MetaCrawler.job','64');
ExecuteSysClean;
RebootWindows(true);
end. 
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)
 

 

  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
 
Сделайте новые логи Автологгером. 
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Ссылка на сообщение
Поделиться на другие сайты
 
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

подскажите, не совсем понял а гдк найти Check_Browsers_LNK.log ?
извенюсь, нашел

Изменено пользователем stepan7755
Ссылка на сообщение
Поделиться на другие сайты

Ждем логи

Re: [Protected object detected] Запрос на исследование вредоносного файла [KLAN-2786201588]

Здравствуйте,

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

 

csrss.exe

 

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

 

С уважением, Лаборатория Касперского

 

"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru"

 

 

Hello,

 

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed. 

 

csrss.exe

 

An unknown file has been received. It will be sent to the Virus Lab.

 

Best Regards, Kaspersky Lab

 

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.com"

http://rghost.ru/7yF86LTvQ

http://rghost.ru/8yLjPcCwC

доки скинул в rghost 

Ссылка на сообщение
Поделиться на другие сайты

А сюда логи не загружаются?

 

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на сообщение
Поделиться на другие сайты

А сюда логи не загружаются?

 

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

AdwCleanerR0.txt

AdwCleanerR1.txt

AdwCleanerS0.txt

CheckBrowserLnk.log

Изменено пользователем stepan7755
Ссылка на сообщение
Поделиться на другие сайты

 

А сюда логи не загружаются?

 

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

 

всё что сделал

Ссылка на сообщение
Поделиться на другие сайты
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на сообщение
Поделиться на другие сайты

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png

 

Addition.txt

FRST.txt

Ссылка на сообщение
Поделиться на другие сайты
Загрузку архива quarantine.zip продублируйте мне на почту. 
 
 
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CloseProcesses:
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
CHR HKU\S-1-5-21-431066436-1652301687-1866180419-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfegaehidkkcfaikpaijcdahnpikhobf [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\gmlllbghnfkpflemihljekbapjopfjik [2015-04-23]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\gomekmidlodglbbmalcneegieacbdmki [2013-08-21]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-03-14]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2013-08-21]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2013-08-10]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\aohghmighlieiainnegkcijnfilokake [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\apdfllckaahabafndbhieahigkjlhalf [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2013-08-11]
CHR HKLM-x32\...\Chrome\Extension: [adalmamknlbmfakldkganajlocnkkgff] - C:\Users\степан\AppData\Local\Temp\adalmamknlbmfakldkganajlocnkkgff.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [bgeakjmfknncppbmgkkfbglnodccdecp] - C:\Users\степан\AppData\Local\Temp\bgeakjmfknncppbmgkkfbglnodccdecp.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [keinkhgnlckanellohdllejmhipfocmi] - C:\Users\степан\AppData\Local\Temp\keinkhgnlckanellohdllejmhipfocmi.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [lbhlpghmmkknfalanfimbfjlllianmdj] - C:\Users\степан\AppData\Local\Temp\lbhlpghmmkknfalanfimbfjlllianmdj.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [lmkeljmlecjkakkekfebmhmahhhflonf] - C:\Users\степан\AppData\Local\Temp\lmkeljmlecjkakkekfebmhmahhhflonf.crx [Not Found]
2015-05-21 17:05 - 2015-05-21 23:48 - 00000000 __SHD () C:\Users\Все пользователи\Windows
2015-05-21 17:05 - 2015-05-21 23:48 - 00000000 __SHD () C:\ProgramData\Windows
2015-05-21 19:34 - 2015-05-21 19:34 - 03148854 _____ () C:\Users\степан\AppData\Roaming\7A69C7F87A69C7F8.bmp
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\709432EE]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon]
C:\Program Files (x86)\Mobogenie
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на сообщение
Поделиться на другие сайты

Fixlog.txt

 

Загрузку архива quarantine.zip продублируйте мне на почту. 
 
 
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CloseProcesses:
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
CHR HKU\S-1-5-21-431066436-1652301687-1866180419-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfegaehidkkcfaikpaijcdahnpikhobf [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\gmlllbghnfkpflemihljekbapjopfjik [2015-04-23]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\gomekmidlodglbbmalcneegieacbdmki [2013-08-21]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-03-14]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2013-08-21]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2013-08-10]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\aohghmighlieiainnegkcijnfilokake [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\apdfllckaahabafndbhieahigkjlhalf [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2013-08-11]
CHR Extension: (No Name) - C:\Users\степан\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2013-08-11]
CHR HKLM-x32\...\Chrome\Extension: [adalmamknlbmfakldkganajlocnkkgff] - C:\Users\степан\AppData\Local\Temp\adalmamknlbmfakldkganajlocnkkgff.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [bgeakjmfknncppbmgkkfbglnodccdecp] - C:\Users\степан\AppData\Local\Temp\bgeakjmfknncppbmgkkfbglnodccdecp.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [keinkhgnlckanellohdllejmhipfocmi] - C:\Users\степан\AppData\Local\Temp\keinkhgnlckanellohdllejmhipfocmi.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [lbhlpghmmkknfalanfimbfjlllianmdj] - C:\Users\степан\AppData\Local\Temp\lbhlpghmmkknfalanfimbfjlllianmdj.crx [Not Found]
CHR HKLM-x32\...\Chrome\Extension: [lmkeljmlecjkakkekfebmhmahhhflonf] - C:\Users\степан\AppData\Local\Temp\lmkeljmlecjkakkekfebmhmahhhflonf.crx [Not Found]
2015-05-21 17:05 - 2015-05-21 23:48 - 00000000 __SHD () C:\Users\Все пользователи\Windows
2015-05-21 17:05 - 2015-05-21 23:48 - 00000000 __SHD () C:\ProgramData\Windows
2015-05-21 19:34 - 2015-05-21 19:34 - 03148854 _____ () C:\Users\степан\AppData\Roaming\7A69C7F87A69C7F8.bmp
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\709432EE]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon]
C:\Program Files (x86)\Mobogenie
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

 

 

Ссылка на сообщение
Поделиться на другие сайты

 

Логи в порядке. С расшифровкой не поможем. Как вариант, http://virusinfo.info/showthread.php?t=156188

 

т.е сейчас никаких вирусов нет, и этот благополучно удален?  

на раб.столе так и висит картинка с блокировкой

если можете- посоветуйте хороший(бесплатный) антивирус.

заранее благодарю Вас.

Ссылка на сообщение
Поделиться на другие сайты

т.е сейчас никаких вирусов нет, и этот благополучно удален?

Да. 

 

на раб.столе так и висит картинка с блокировкой

Картинку можно сменить через настройки рабочего стола.

 

если можете- посоветуйте хороший(бесплатный) антивирус

Бесплатные антивирусы неспособны бороться против новых шифраторов, т.к. детект часто появляется после добавления сигнатуры в базы антивируса. Некоторые платные антивирусы могут ловить шифраторы и без наличия сигнатуры в базах, к таким антивирусам относиться KIS 2015. Рекомендации по настройки антивируса от ЛК вы также можете прочитать в этой http://support.kaspersky.ru/11151  статье.

Изменено пользователем mike 1
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...