Poseidon007 Опубликовано 4 июля, 2015 Share Опубликовано 4 июля, 2015 (изменено) Зашифровались файлы, фото, видео и документы. Прикрепляю логи. Как можно восстановить файлы. P.S. Заранее спасибо CollectionLog-2015.07.05-00.17.zip README1.txt Изменено 4 июля, 2015 пользователем Poseidon007 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 4 июля, 2015 Share Опубликовано 4 июля, 2015 Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantine; QuarantineFile('C:\Users\Админ\AppData\Roaming\newnext.me\nengine.dll',''); QuarantineFile('C:\ProgramData\Windows\csrss.exe',''); DeleteFile('C:\ProgramData\Windows\csrss.exe','32'); DeleteFile('C:\Users\Админ\AppData\Local\Amigo\Application\amigo.exe','32'); DeleteFile('C:\Users\Админ\AppData\Roaming\newnext.me\nengine.dll','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Client Server Runtime Subsystem','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\amigo','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NextLive','command'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. Для создания архива с карантином выполните скрипт: begin DeleteFile('Qurantine.zip',''); ExecuteFile('7za.exe', 'a -tzip -mx=9 -pinfected Quarantine.zip .\Quarantine\*', 100, 0, true); end. Отправьте на проверку файл Quarantine.zip из папки AVZ через портал Kaspersky Virus Desk. Порядок действий на портале Kaspersky Virus Desk:: 1) Установите флажок Я хочу получить результаты проверки по электронной почте и укажите адрес своей электронной почты; 2) Нажмите на ссылку Выбрать файл и прикрепите архив карантина. Важно: размер архива не должен превышать 12 МБ; 3) Убедившись в наличии строки Я хочу отправить на проверку Quarantine.zip, нажмите повторно на ссылку Выбрать файл. 4) Дождитесь ответа об успешной загрузке карантина. Полученный через электронную почту ответ сообщите в этой теме. Исправьте через AVZ -> Файл -> Мастер поиска и устранения проблем -> Все проблемы -> отметить указанное -> Исправить >> Нарушение ассоциации REG файлов >> Internet Explorer - разрешено использование ActiveX, не помеченных как безопасные >> Internet Explorer - разрешена загрузка подписанных элементов ActiveX без запроса >> Internet Explorer - разрешена загрузка неподписанных элементов ActiveX >> Internet Explorer - разрешены автоматические запросы элементов управления ActiveX >> Internet Explorer - разрешен запуск программ и файлов в окне IFRAME Сделайте новые логи по правилам (только пункт 2).+ логи FRST http://forum.kasperskyclub.ru/index.php?showtopic=7611&do=findComment&comment=647696 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Poseidon007 Опубликовано 4 июля, 2015 Автор Share Опубликовано 4 июля, 2015 Файл карантина отсутствует В AVZ в протоколе написано "Удаление файла: Qurantine.zip Запуск приложения 7za.exe a -tzip -mx=9 -pinfected Quarantine.zip .\Quarantine\*" Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 4 июля, 2015 Share Опубликовано 4 июля, 2015 Ждем всего остального Ссылка на комментарий Поделиться на другие сайты More sharing options...
Poseidon007 Опубликовано 5 июля, 2015 Автор Share Опубликовано 5 июля, 2015 Добавил логи FRST.txt CollectionLog-2015.07.05-13.37.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 5 июля, 2015 Share Опубликовано 5 июля, 2015 Лог Addition.txt где? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Poseidon007 Опубликовано 5 июля, 2015 Автор Share Опубликовано 5 июля, 2015 Добавил Лог Addition.txt Addition.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 5 июля, 2015 Share Опубликовано 5 июля, 2015 Файл карантина отсутствует в карантин могло ничего и не попасть. ..деинсталлируйте: Update for Video Converter Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CustomCLSID: HKU\S-1-5-21-3818799894-853070604-3139913502-1000_Classes\CLSID\{2D6BD2F0-5F84-4a06-924F-AEE0598B6272}\InprocServer32 -> No File path CustomCLSID: HKU\S-1-5-21-3818799894-853070604-3139913502-1000_Classes\CLSID\{97836AB9-12C5-4C30-A128-B75196DD1787}\InprocServer32 -> No File path AlternateDataStreams: C:\ProgramData\Temp:41ADDB8A AlternateDataStreams: C:\Users\Все пользователи\Temp:41ADDB8A MSCONFIG\startupreg: amigo => MSCONFIG\startupreg: Client Server Runtime Subsystem => MSCONFIG\startupreg: mobilegeni daemon => C:\Program Files (x86)\Mobogenie\DaemonProcess.exe MSCONFIG\startupreg: NextLive => FF Plugin: @microsoft.com/GENUINE -> disabled No File FF Plugin-x32: @microsoft.com/GENUINE -> disabled No File CHR HKLM\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho CHR HKLM-x32\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho CHR HKLM-x32\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [gfimgicdombnijnjgpckdjhnjmaapafj] - http://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [gkbehdibccccaklbchjdjkpifikjiclo] - http://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [mdeldjolamfbcgnndjmjjiinnhbnbnla] - http://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [pldbienodkpgkccocelidinmciedjdok] - https://clients2.google.com/service/update2/crx 2015-06-09 21:19 - 2015-07-04 23:31 - 00000000 __SHD C:\Users\Все пользователи\Windows 2015-06-09 21:19 - 2015-07-04 23:31 - 00000000 __SHD C:\ProgramData\Windows 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README9.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README8.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README7.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README6.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README5.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README4.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README3.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README2.txt 2015-06-09 21:19 - 2015-06-09 21:19 - 00000893 _____ C:\README10.txt Reboot: Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Poseidon007 Опубликовано 5 июля, 2015 Автор Share Опубликовано 5 июля, 2015 удалил Update for Video Converter Сделал Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Roman_Five Опубликовано 5 июля, 2015 Share Опубликовано 5 июля, 2015 в логах чисто. Как можно восстановить файлы. 1) заплатить2) http://virusinfo.info/showthread.php?t=1561883) обратиться в ТП Вашего антивируса Ссылка на комментарий Поделиться на другие сайты More sharing options...
Poseidon007 Опубликовано 5 июля, 2015 Автор Share Опубликовано 5 июля, 2015 Антивирус Касперский. ТП Разве не здесь? 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 5 июля, 2015 Share Опубликовано 5 июля, 2015 ТП Разве не здесь? А что ей делать на форуме фан-клуба? Она здесь support.kaspersky.ru ==> выбираете продукт ==> связаться с поддержкой ==> другие проблемы... 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти