Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

На компе появилась проблема - ЧЕРНЫЙ рабочий стол и надпись КРАСНЫМИ буквами:
"ВНИМАНИЕ! Все важные файлы на всех дисках вашего компьютера были зашифрованы." + то же на английском.
 
Файлы зашифрованы с расширением .xtbl и на рабочем столе 10 файлов readme в которых написано:
Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
47DC6A957CF6AD2A026C|0
на электронный адрес decode010@gmail.com или decode1110@gmail.com .
Далее вы получите все необходимые инструкции. 
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.

All the important files on your computer were encrypted.
To decrypt the files you should send the following code:
47DC6A957CF6AD2A026C|0
to e-mail address decode010@gmail.com or decode1110@gmail.com .
Then you will receive all necessary instructions.
All the attempts of decryption by yourself will result only in irrevocable loss of your data.

Очень прошу Вашей помощи!

На зараженном компьютере мной проделано:
1. Проверка с помощью Kaspersky Virus Removal Tool 15.0.19.0 ( + второй раз после обязательной перезагрузки).
(Касперский удалил 1 раз - 10 угроз, 2 раз - 1 угрозу, после повторной перезагрузки все было чисто).
2. Провел диагностику компьютера с помощью утилиты AVZ, согласно Инструкции.


Прикрепленные файлы:KL_syscure.zip

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Program Files\VLC Player GPU+\UsageLog.exe','');
DeleteService('iSafeKrnlBoot');
SetServiceStart('webinstrNewH', 4);
DeleteService('webinstrNewH');
SetServiceStart('iSafeNetFilter', 4);
DeleteService('iSafeNetFilter');
SetServiceStart('iSafeKrnlR3', 4);
DeleteService('iSafeKrnlR3');
SetServiceStart('iSafeKrnlMon', 4);
DeleteService('iSafeKrnlMon');
SetServiceStart('iSafeKrnlKit', 4);
DeleteService('iSafeKrnlKit');
SetServiceStart('iSafeKrnl', 4);
DeleteService('iSafeKrnl');
SetServiceStart('WindowsMangerProtect', 4);
DeleteService('WindowsMangerProtect');
QuarantineFile('C:\windows\system32\Drivers\webinstrNewH.sys','');
QuarantineFile('c:\program files\winzipper\winzipersvc.exe','');
TerminateProcessByName('c:\program files\zaxar\zaxarloader.exe');
QuarantineFile('c:\program files\zaxar\zaxarloader.exe','');
TerminateProcessByName('c:\program files\zaxar\zaxargamebrowser.exe');
QuarantineFile('c:\program files\zaxar\zaxargamebrowser.exe','');
TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','');
TerminateProcessByName('c:\users\Андрей\appdata\local\kometa\kometaup.exe');
QuarantineFile('c:\users\Андрей\appdata\local\kometa\kometaup.exe','');
TerminateProcessByName('c:\program files\elex-tech\yac\isafetray.exe');
DeleteFile('c:\program files\elex-tech\yac\isafetray.exe','32');
DeleteFile('c:\users\Андрей\appdata\local\kometa\kometaup.exe','32');
DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32');
DeleteFile('c:\program files\zaxar\zaxargamebrowser.exe','32');
DeleteFile('c:\program files\zaxar\zaxarloader.exe','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\curlpp.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iCommon.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iCommu.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iDskDllPatch.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iImportLib.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\ipcproxy.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeAdless.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeBase.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafebs.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeCheckEngine.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeDisp.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeEngineBase.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeEngineDisp.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeKrnlCall.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeKrnlMonCall.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeKrnlShell.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\isafemadwc.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\isafemc.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeMon.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafenpf.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\isafepxy.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\isaferpt.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\isafesopt.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeSrvMon.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\isafeupbiz.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSvc.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSvc2.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPAutoClean.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPDesk.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPFeedback.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPFloaty.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPMsgCenter.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPNodisturb.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPProtect.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPPush.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPStartupAssist.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iTPVirus.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\libcurl.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\LIBEAY32.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\ouilibx.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\sqlite3.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\SSLEAY32.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\AntiRK.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\filau.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\filcmn.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\filvss.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\fupd.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\lsf.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\tsc.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\twsdk.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\tws\twsupd.dll','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeKrnl.sys','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeKrnlKit.sys','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeKrnlMon.sys','32');
DeleteFile('C:\Program Files\Elex-tech\YAC\iSafeKrnlR3.sys','32');
DeleteFile('C:\windows\system32\DRIVERS\iSafeNetFilter.sys','32');
DeleteFile('C:\windows\system32\Drivers\webinstrNewH.sys','32');
DeleteFile('C:\Program Files\VLC Player GPU+\UsageLog.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\UsageLoader','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ZaxarGameBrowser','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Timestasks','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\UsageTemp','command');
DeleteFile('C:\Users\A4F7~1\AppData\Local\Temp\UsageTemp.exe','32');
DeleteFile('C:\Users\Андрей\AppData\Local\ConvertAd\ConvertAd.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ConvertAd','command');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup');
DeleteFile('C:\Users\Андрей\AppData\Local\MediaGet2\mediaget.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\MediaGet2','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\eTranslator Update','command');
DeleteFile('C:\Users\Андрей\AppData\Roaming\eTranslator\eTranslator.exe','32');
DeleteFile('C:\Program Files\AnyProtectEx\AnyProtect.exe','32');
DeleteFile('C:\windows\Tasks\APSnotifierPP1.job','32');
DeleteFile('C:\windows\Tasks\APSnotifierPP2.job','32');
DeleteFile('C:\windows\Tasks\APSnotifierPP3.job','32');
DeleteFile('C:\windows\system32\Tasks\APSnotifierPP2','32');
DeleteFile('C:\windows\system32\Tasks\APSnotifierPP1','32');
DeleteFile('C:\windows\system32\Tasks\APSnotifierPP3','32');
DeleteFile('C:\windows\system32\Tasks\LaunchSignup','32');
DeleteFile('C:\Program Files\elex-tech\yac\curlpp.dll','32');
DeleteFile('C:\Program Files\elex-tech\yac\ipcproxy.dll','32');
DeleteFile('C:\Program Files\elex-tech\yac\isafechlp.dll','32');
DeleteFile('C:\Program Files\elex-tech\yac\libcurl.dll','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

Опубликовано

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.  

bcqr00005.dat,
bcqr00006.dat,
kometaup.exe,
UsageLog.exe,
webinstrNewH.sys,
winzipersvc.exe,
zaxargamebrowser.exe,
zaxarloader.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

protectwindowsmanager.exe

Вредоносный код в файле не обнаружен.

С уважением, Лаборатория Касперского

 

Уважаемй thyrex, что мне дальше делать? Заранее спасибо!
 

Опубликовано

Не вижу новых логов

 

 

 


protectwindowsmanager.exe
опять явное Adware не детектится
Опубликовано

Зачем нам это, если я прошу сделать новые логи с помощью Autologger?

Опубликовано

о да!
такой "красоты" я не видел.

выберите всё найденное в MBAM и отправьте в карантин.
новый лог приложите.

Опубликовано

С расшифровкой не поможем

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Venom_344
      Автор Venom_344
      Залез на какой-то сайт и произошло следующее:
      На экране появился банер с надписью
       
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код: F557E5DD773710ABD118|0 на электронный адрес decode010@gmail.com или decode1110@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: F557E5DD773710ABD118|0 to e-mail address decode010@gmail.com or decode1110@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data.   после этого проверил компьютер Dr.WEB Cureit и  Malwarebytes Anti-Malware но ничего не помогло. Большая просьба разобраться в проблеме. Спасибо. CollectionLog-2015.07.24-20.01.zip
    • kimster
      Автор kimster
      После посещения сайта автопродаж   , Фоновый рисунок стал чёрным, с текстом - 
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код:
      919097939D99EDA3FB5A|0
      на электронный адрес decode010@gmail.com или decode1110@gmail.com .
      Далее вы получите все необходимые инструкции.
      Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
      . и в папке появились записи блокнота , с таким же текстом .
       
      CollectionLog-2015.07.23-16.31.zip
    • SerhioN
      Автор SerhioN
      словил вирус (вероятно скачанный вместе с 11 версией craft the world ссылочки к сожалению нет) который зашифровал фотографии, видео и документы на жестком и флешке которая была подключена в этот момент.
       
      откатил систему, проверил kvrt нашел вирус бакдор который сейчас в карантине, пытался воспользоваться бесплатными дешифровальщиками на сайте касперского, не помогло.
      попробовал обратиться к http://virusinfo.info/showthread.php?t=187315не помогло.
       
      в системе стоит виндовс дефендер
       
      надеюсь на вашу помощь.
      CollectionLog-2015.07.24-03.40.zip
    • Слава161
      Автор Слава161
      Здравствуйте!
      2 дня комп чего то жужжал а сегодня выдал
      Ваши файлы были зашифрованы. Редми гласит: Чтобы расшифровать их, Вам необходимо отправить код: 6D485D5A3596BF4A0860|0 на электронный адрес decode010@gmail.com или decode1110@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.   Всё сделал по вашей инструкции поможете мне? Спасибо!   CollectionLog-2015.07.24-20.42.zip
    • МариМило
      Автор МариМило
      Помогите пожалуйста мне нужны мои файлы (
      Ни чего не помогло (

×
×
  • Создать...