kurtoivan Опубликовано 27 мая, 2015 Share Опубликовано 27 мая, 2015 Здравствуйте, стоял антивирус AVIRA FREE, работал с файлами, с почтовыми тоже, документацией, скачивал, поэтому откуда именно вирус, сам сказать не смогу. Установил setup.kavkis.ru - дважды делал полное сканирование, второй раз с самым высоким приоритетом. Нашел вроде только 2 действительно вредоносных каких-то файлов. Затем 3ukhby75 (Doctor Web) - выявил 25 файлов с угрозами, троянами, удалил все. Как бы теперь убедиться, что вируса шифровальщика точно не осталось на ПК Помогите удалить пожалуйста и подскажите так-же Может ли он вообще забраться на съёмные носители, передаться по сети и т.д.? Заранее Вам благодарен. CollectionLog-2015.05.27-06.51.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 27 мая, 2015 Share Опубликовано 27 мая, 2015 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin QuarantineFile('C:\Users\гыук\AppData\Roaming\Microsoft\Windows\Protect\Windows Protect.exe',''); QuarantineFile('C:\Users\гыук\AppData\Local\Microsoft\Extensions\safebrowser.exe',''); QuarantineFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe',''); DeleteFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','32'); DeleteFile('C:\Windows\system32\Tasks\chrome5','64'); DeleteFile('C:\Windows\system32\Tasks\kbrowser-updater-utility','64'); DeleteFile('C:\Windows\system32\Tasks\Kbupdater Utility','64'); DeleteFile('C:\Windows\system32\Tasks\Safebrowser','64'); DeleteFile('C:\Users\гыук\AppData\Local\Microsoft\Extensions\safebrowser.exe','32'); DeleteFile('C:\Windows\system32\Tasks\Windows Protect','64'); DeleteFile('C:\Users\гыук\AppData\Roaming\Microsoft\Windows\Protect\Windows Protect.exe','32'); DeleteFileMask('C:\Program Files (x86)\Common Files\{8BCB7289-EAD2-42A2-A3B5-338A3797A9EC}\0.8', '*', true, ' '); DeleteDirectory('C:\Program Files (x86)\Common Files\{8BCB7289-EAD2-42A2-A3B5-338A3797A9EC}\0.8'); ExecuteSysClean; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com. 1. В заголовке письма напишите "Запрос на исследование вредоносного файла". 2. В письме напишите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина и нажмите "Отправить" 4. Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Сделайте новые логи Автологгером. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kurtoivan Опубликовано 1 июня, 2015 Автор Share Опубликовано 1 июня, 2015 Re: Запрос на исследование вредоносного файла [KLAN-2820331852] Здравствуйте, Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. quarantine.zip Этот файл повреждён. С уважением, Лаборатория Касперского "125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru" Hello, This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed. quarantine.zip This file is corrupted. Best Regards, Kaspersky Lab "39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.com" AdwCleanerR0.txt ClearLNK-01.06.2015_12-11.log CollectionLog-2015.06.01-12.15.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 1 июня, 2015 Share Опубликовано 1 июня, 2015 Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kurtoivan Опубликовано 1 июня, 2015 Автор Share Опубликовано 1 июня, 2015 Пожалуйста. AdwCleanerS0.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 1 июня, 2015 Share Опубликовано 1 июня, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kurtoivan Опубликовано 1 июня, 2015 Автор Share Опубликовано 1 июня, 2015 Пожалуйста. FRST.txt Addition.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 1 июня, 2015 Share Опубликовано 1 июня, 2015 ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: HKLM\...\RunOnce: [c713585] => "C:\Windows\System32\cmd.exe" /C START /MIN RD /S /Q "C:\ProgramData\Microsoft\Windows\Pending"^&EXIT CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION CHR HKU\S-1-5-21-788110521-371209218-141261470-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File Toolbar: HKU\S-1-5-21-788110521-371209218-141261470-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File FF Extension: No Name - C:\Users\гыук\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\itnet@sm-talk.org [2014-12-24] CHR HKLM\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh] - http://clients2.google.com/service/update2/crx OPR Extension: (No Name) - C:\Users\гыук\AppData\Roaming\Opera Software\Opera Stable\Extensions\djnfikhimijfcoaoblganhllmdjejggi [2015-01-09] OPR Extension: (ВКонтакте.ру Downloader) - C:\Users\гыук\AppData\Roaming\Opera Software\Opera Stable\Extensions\fhicdenadipegbnnjbaojhjddgdmdhpd [2015-05-31] S3 jswpsapi; C:\Program Files (x86)\NETGEAR\WN111v2\jswpsapi.exe [X] Task: {AD2E0D41-9318-4D3C-BB09-50A01CE465FF} - \kbrowser-updater-utility No Task File <==== ATTENTION Task: {B167AC49-FF35-4B36-B173-6FAC7E223E5E} - \Windows Protect No Task File <==== ATTENTION Task: {B751E348-7236-49FB-936F-D225A26B716B} - \Safebrowser No Task File <==== ATTENTION Task: {93D449C8-BD62-4F5A-A3BE-71DCAA62C3DE} - \extsetup No Task File <==== ATTENTION [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\KillCopy] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Timestasks] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Windows Protect] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ZaxarLoader] Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kurtoivan Опубликовано 1 июня, 2015 Автор Share Опубликовано 1 июня, 2015 Пожалуйста. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 1 июня, 2015 Share Опубликовано 1 июня, 2015 Логи в порядке. С расшифровкой не поможем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kurtoivan Опубликовано 2 июня, 2015 Автор Share Опубликовано 2 июня, 2015 Понял, большое Вам спасибо. Всего Вам доброго и будьте счастливы. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти