mik63 0 Опубликовано 25 мая, 2015 Share Опубликовано 25 мая, 2015 Ну откуда я знаю что вы там запускали. Ищите или вспоминайте что запускали перед тем как файлы зашифровались. у меня такая же проблема, название были: какой то "Комета" браузер, и krbupdater-utility.exe остался zip архив из которого это всё запускалось, куда и как его переслать? Сообщение от модератора Mark D. Pearlstone Перемещено из темы. Цитата Ссылка на сообщение Поделиться на другие сайты
Mark D. Pearlstone 1 705 Опубликовано 25 мая, 2015 Share Опубликовано 25 мая, 2015 Порядок оформления запроса о помощи Цитата Ссылка на сообщение Поделиться на другие сайты
mik63 0 Опубликовано 25 мая, 2015 Автор Share Опубликовано 25 мая, 2015 Автоматический сборщик логов у меня неработает, запускается, что то там делает а потом просто окно закрывается на половине прогреса и тишина. Я несовсем понимаю зачем модератор перенёс мой пост, проблема с топик стартером у нас одна, зачем посты плодить? Сообщение от модератора Mark D. Pearlstone В данном разделе для каждого компьютера создаётся своя тема. Хорошо, все файлы зашифровались, после расширения стоят цифры 325874, эти же цифры в письме от вредителей указывались как id. архив с EXE шником остался. как решить проблему? Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 25 мая, 2015 Share Опубликовано 25 мая, 2015 Я несовсем понимаю зачем модератор перенёс мой пост, проблема с топик стартером у нас одна, зачем посты плодить? Если каждый начнет так писать тема превратиться в помойку. Автоматический сборщик логов у меня неработает, запускается, что то там делает а потом просто окно закрывается на половине прогреса и тишина. Специальная версия Автологгера тоже не работает? 1 Цитата Ссылка на сообщение Поделиться на другие сайты
mik63 0 Опубликовано 25 мая, 2015 Автор Share Опубликовано 25 мая, 2015 Я несовсем понимаю зачем модератор перенёс мой пост, проблема с топик стартером у нас одна, зачем посты плодить? Если каждый начнет так писать тема превратиться в помойку. Автоматический сборщик логов у меня неработает, запускается, что то там делает а потом просто окно закрывается на половине прогреса и тишина. Специальная версия Автологгера тоже не работает? ДА, так же запускается что то делает но потом окно закрывается и нет никакого архива с отчётом. Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 25 мая, 2015 Share Опубликовано 25 мая, 2015 Вы архив с автологгером распаковали перед запуском? Цитата Ссылка на сообщение Поделиться на другие сайты
mik63 0 Опубликовано 25 мая, 2015 Автор Share Опубликовано 25 мая, 2015 Да разархивировал, Я сделал другую ошибку. Я почекал области поиска, вобщем архив с логами получил. CollectionLog-2015.05.25-22.10.zip Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 26 мая, 2015 Share Опубликовано 26 мая, 2015 C:\Users\8FEE~1\AppData\Local\Temp\y9YDALD6C0Efauk.exe Этот файл перед выполнением скрипта отправьте мне на почту в zip архиве с паролем virus. Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); QuarantineFile('C:\Users\Михаил\appdata\local\temp\services.exe',''); QuarantineFile('C:\ProgramData\Microsoft\Macromed\Flash Player\67D6E3F9-6AAE-46AA-BE03-2236CB72E29E\D4D8D645-BC97-4887-8001-5C9133853CDB.exe',''); QuarantineFile('C:\Users\8FEE~1\AppData\Local\Temp\y9YDALD6C0Efauk.exe',''); DeleteService('BAPIDRV'); QuarantineFile('C:\Program Files (x86)\nfsd\pmapd.exe',''); TerminateProcessByName('c:\users\Михаил\appdata\roaming\microsoft\caches\mdm'); QuarantineFile('c:\users\Михаил\appdata\roaming\microsoft\caches\mdm',''); DeleteFile('c:\users\Михаил\appdata\roaming\microsoft\caches\mdm','32'); DeleteFile('C:\Windows\system32\DRIVERS\BAPIDRV64.sys','32'); DeleteFile('C:\Users\8FEE~1\AppData\Local\Temp\y9YDALD6C0Efauk.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Alcmeter'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Kinoroom Browser'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','KRB Updater Utility'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup'); DeleteFile('C:\ProgramData\Microsoft\Macromed\Flash Player\67D6E3F9-6AAE-46AA-BE03-2236CB72E29E\D4D8D645-BC97-4887-8001-5C9133853CDB.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','67D6E3F9-6AAE-46AA-BE03-2236CB72E29E'); DeleteFile('C:\Windows\system32\Tasks\KRB Updater Utility','64'); DeleteFile('C:\Windows\system32\Tasks\MdmUpdateTaskMachineCore','64'); DeleteFile('C:\Windows\system32\Tasks\Microsoft\Windows\67D6E3F9-6AAE-46AA-BE03-2236CB72E29E','64'); DeleteFile('C:\Users\Михаил\appdata\local\temp\services.exe','32'); ExecuteSysClean; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com. 1. В заголовке письма напишите "Запрос на исследование вредоносного файла". 2. В письме напишите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина и нажмите "Отправить" 4. Полученный ответ сообщите здесь (с указанием номера KLAN) Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://hi.ru/search.php?q={searchTerms} O4 - HKLM\..\Policies\Explorer\Run: [67D6E3F9-6AAE-46AA-BE03-2236CB72E29E] "C:\ProgramData\Microsoft\Macromed\Flash Player\67D6E3F9-6AAE-46AA-BE03-2236CB72E29E\D4D8D645-BC97-4887-8001-5C9133853CDB.exe" --getupdate-ppapi-plugin Сделайте новые логи Автологгером. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Цитата Ссылка на сообщение Поделиться на другие сайты
mik63 0 Опубликовано 26 мая, 2015 Автор Share Опубликовано 26 мая, 2015 y9YDALD6C0Efauk.exe Отправил [KLAN-2800434075] Здравствуйте, Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. pmapd.exe Получен неизвестный файл, он будет передан в Вирусную Лабораторию. y9YDALD6C0Efauk.exe - Backdoor.Win32.NetWiredRC.aco Детектирование файла будет добавлено в следующее обновление. С уважением, Лаборатория Касперского " если что то сделал не так поправте. hijackthis.log CollectionLog-2015.05.26-14.51.zip AdwCleanerR0.txt Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 26 мая, 2015 Share Опубликовано 26 мая, 2015 Карантина не вижу у себя в почте. Вы карантин отправляли мне на почту? Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите. Цитата Ссылка на сообщение Поделиться на другие сайты
mik63 0 Опубликовано 26 мая, 2015 Автор Share Опубликовано 26 мая, 2015 (изменено) Отправлял на mike1@avp.su Я пользуюсь хромом и иногда эксплорером, их оставил. что касается ключей реестра, оставил как есть потому что совсем в них не разбираюсь. если что не так, подскажите . AdwCleanerR1.txt Изменено 26 мая, 2015 пользователем mik63 Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 26 мая, 2015 Share Опубликовано 26 мая, 2015 Карантина на почте не вижу. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Цитата Ссылка на сообщение Поделиться на другие сайты
mik63 0 Опубликовано 26 мая, 2015 Автор Share Опубликовано 26 мая, 2015 (изменено) письмо мне вернулось, статус, ошибка при передаче письма, попробую ещё раз. при аовторной отправке получил сообщение К сожалению, мы вынуждены сообщить Вам о том, что Ваше письмо не можетбыть отправлено одному или нескольким адресатам. Я разместил архив на яндекс диске [скрыто] FRST.txt Addition.txt Изменено 26 мая, 2015 пользователем mike 1 Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 26 мая, 2015 Share Опубликовано 26 мая, 2015 ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: Startup: C:\Users\Mik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2015-03-11] () Startup: C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2015-03-11] () CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION CHR HKU\S-1-5-21-3507766381-945777868-3963593829-1001\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION HKU\S-1-5-21-3507766381-945777868-3963593829-1001\Software\Microsoft\Internet Explorer\Main,Search Page = http://hi.ru/search.php?q={searchTerms} FF Homepage: hxxp://hi.ru/?4 CHR Extension: (Поделиться ВКонтакте) - C:\Users\Михаил\AppData\Local\Google\Chrome\User Data\Default\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2015-05-25] CHR HKLM\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - http://vk.ijmelto.ru/index.xml CHR HKU\S-1-5-21-3507766381-945777868-3963593829-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - http://vk.ijmelto.ru/index.xml CHR HKLM-x32\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - http://vk.ijmelto.ru/index.xml 2015-05-25 12:40 - 2015-05-25 12:41 - 00000000 ____D () C:\Program Files (x86)\Kinoroom Browser 2015-05-25 12:39 - 2015-05-25 15:40 - 00000000 ____D () C:\Users\Михаил\AppData\Local\Kometa 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Windows\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Windows\Tasks\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Windows\SysWOW64\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Windows\SysWOW64\Drivers\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Windows\Minidump\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Михаил\AppData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Гость\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Гость\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Гость\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Гость\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Все пользователи\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Public\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Public\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Mik\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Mik\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Mik\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Mik\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Mik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Mik\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Default\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\ProgramData\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Program Files\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 00000470 _____ () C:\Program Files (x86)\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 0000470 _____ () C:\Program Files\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2015-03-11 08:07 - 2015-01-28 02:47 - 0000470 _____ () C:\Program Files (x86)\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt 2014-12-17 13:22 - 2014-12-17 13:22 - 0000038 ___SH () C:\Users\Михаил\AppData\Local\69ff07055291669bb2b218.72821112 2014-11-19 00:38 - 2014-11-19 00:38 - 0000000 ____H () C:\ProgramData\DP45977C.lfl 2015-03-11 08:07 - 2015-01-28 02:47 - 0000470 _____ () C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt Task: {7B1A127B-4747-4FC7-A1F4-80CE6A87DA5B} - \MdmUpdateTaskMachineCore No Task File <==== ATTENTION Task: {C8DA5056-D9E0-416B-98D6-2883E0B03C1A} - \Microsoft\Windows\67D6E3F9-6AAE-46AA-BE03-2236CB72E29E No Task File <==== ATTENTION Task: {E8A445D1-B824-498B-8EF5-4E9205005489} - \KRB Updater Utility No Task File <==== ATTENTION AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartupApproved\Run32\Alcmeter] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartupApproved\Run32\Kinoroom Browser] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartupApproved\Run32\KRB Updater Utility] Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Цитата Ссылка на сообщение Поделиться на другие сайты
mik63 0 Опубликовано 26 мая, 2015 Автор Share Опубликовано 26 мая, 2015 вот. Fixlog.txt Цитата Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.