Перейти к содержанию

Рекомендуемые сообщения

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantine;
 SetServiceStart('mtxpoyis', 4);
 QuarantineFile('C:\Users\0D7E~1\LOCALS~1\Temp\ccekvy.exe','');
 QuarantineFile('C:\Windows\system32\drivers\mtxpoyis.sys','');
 DeleteFile('C:\Windows\system32\drivers\mtxpoyis.sys','32');
 DeleteFile('C:\Users\0D7E~1\LOCALS~1\Temp\ccekvy.exe','32');
 DelAutorunByFileName('C:\Users\0D7E~1\LOCALS~1\Temp\ccekvy.exe');
 DeleteService('mtxpoyis');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится. 
Для создания архива с карантином выполните скрипт:
 
begin
DeleteFile('Qurantine.zip','');
ExecuteFile('7za.exe', 'a -tzip -mx=9 -pinfected Quarantine.zip .\Quarantine\*', 100, 0, true);
end.
 
Отправьте на проверку файл  Quarantine.zip из папки AVZ через портал Kaspersky Virus Desk.
Порядок действий на портале Kaspersky Virus Desk::

1) Установите флажок Я хочу получить результаты проверки по электронной почте и укажите адрес своей электронной почты;
2) Нажмите на ссылку Выбрать файл и прикрепите архив карантина.
Важно: размер архива не должен превышать 12 МБ;
3) Убедившись в наличии строки Я хочу отправить на проверку Quarantine.zip, нажмите повторно на ссылку Выбрать файл.
4) Дождитесь ответа об успешной загрузке карантина.

Полученный через электронную почту ответ сообщите в этой теме.
 
Сделайте новые логи по правилам (только пункт 2).

\\\

Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:

HKU\S-1-5-21-3674116424-3844913613-3748499497-1000\...\Run: [AdobeBridge] => [X]
HKU\S-1-5-21-3674116424-3844913613-3748499497-1000\...\CurrentVersion\Windows: [Load] C:\Users\0D7E~1\LOCALS~1\Temp\ccekvy.exe <===== ATTENTION
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-3674116424-3844913613-3748499497-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} ->  No File
Toolbar: HKU\S-1-5-21-3674116424-3844913613-3748499497-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2014-12-05]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2014-12-05]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2014-12-05]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2014-12-05]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2014-12-05]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2014-12-05]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\fndlhnanhedoklpdaacidomdnplcjcpj [2015-01-03]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\gdknicmnhbaajdglbinpahhapghpakch [2014-12-31]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\gighmmpiobklfepjocnamgkkbiglidom [2015-01-03]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\jedelkhanefmcnpappfhachbpnlhomai [2014-12-31]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\knebimhcckndhiglamoabbnifdkijidd [2015-01-03]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2014-12-31]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-03-21]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-12-05]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\pganlglbhgfjfgopijbhemcpbehjnpia [2014-12-31]
CHR Extension: (No Name) - C:\Users\Касумик\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2014-12-05]
CHR HKU\S-1-5-21-3674116424-3844913613-3748499497-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - http://vkplayerpro.ru/index.xml
CHR HKLM-x32\...\Chrome\Extension: [aminlpmkfcdibgpgfajlgnamicjckkjf] - http://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - https://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jdkihdhlegcdggknokfekoemkjjnjhgi] - http://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - https://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - http://vkplayerpro.ru/index.xml
CHR HKLM-x32\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - https://clients2.google.com/service/update2/crx
OPR Extension: (Поделиться ВКонтакте) - C:\Users\Касумик\AppData\Roaming\Opera Software\Opera Stable\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2014-12-31]
S1 mtxpoyis; \??\C:\Windows\system32\drivers\mtxpoyis.sys [X]
2015-06-29 11:41 - 2015-06-29 11:41 - 04320054 _____ C:\Users\Касумик\AppData\Roaming\964095F1964095F1.bmp
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README9.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README8.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README7.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README6.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README5.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README4.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README3.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README2.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README10.txt
2015-06-29 11:41 - 2015-06-29 11:41 - 00000893 _____ C:\Users\Касумик\Desktop\README1.txt
2015-06-29 10:34 - 2015-07-06 00:33 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-06-29 10:34 - 2015-07-06 00:33 - 00000000 __SHD C:\ProgramData\Windows
2015-07-05 22:55 - 2014-12-23 22:25 - 00000000 __SHD C:\Users\Касумик\AppData\Local\EmieUserList
2015-07-05 22:55 - 2014-12-23 22:25 - 00000000 __SHD C:\Users\Касумик\AppData\Local\EmieSiteList
2015-07-05 22:55 - 2014-12-23 22:25 - 00000000 __SHD C:\Users\Касумик\AppData\Local\EmieBrowserModeList
EpmtyTemp:

Reboot:
Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
Обратите внимание, что компьютер будет перезагружен.
Ссылка на комментарий
Поделиться на другие сайты

KLAN-2951739037

 

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

Quarantine.zip

Этот файл повреждён.

С уважением, Лаборатория Касперского

"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru"


Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed. 

Quarantine.zip

This file is corrupted.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.com"


--------------------------------------------------------------------------------
Sent: 7/7/2015 9:10:08 PM
To: newvirus@kaspersky.com
Subject: [VirLabSRF][VD][undetected malware sample][M:1][LN:ru][L:0]

<meta http-equiv="Content-Type" content="text/html; charset=us-ascii"><p>LANG: ru</p><p>email: kbcnbyf.97@mail.ru</p><p>uploaded files: Quarantine.zip</p>

 

Сообщение от модератора Mark D. Pearlstone
Почта пользователя удалена.

CollectionLog-2015.07.08-00.13.zip

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Логи в порядке.

 

По расшифровке:

 

При наличии коммерческой лицензии на любой из продуктов Антивируса Касперского обратитесь за помощью в техническую поддержку Лаборатории Касперского через личный кабинет.

Ссылка на комментарий
Поделиться на другие сайты

По расшифровке файлов вам выше уже написали куда стоит писать. Если лицензии на антивирус нет, то ее нужно будет купить. Без лицензии вы не сможете создать запрос в службу технической поддержки Лаборатории Касперского.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alex2088
      От Alex2088
      Здравствуйте помогите расшифровать файлы бызы 1с. Сылку для скачиваия файла прикриплю.
        https://dropmefiles.com/f0l5Y 
      Frank_Help.txt
       
      Сообщение от модератора kmscom тема перемещена из раздела Компьютерная помощь
    • skyinfire
      От skyinfire
      Здравствуйте.
      Столкнулись с тем же шифровальщиком - куча файлов, даже фильмов, переименована в *.Bpant.
      Сканирование Касперским (одноразовым) ничего не находит.
      Порт RDP нестандартный (хотя что мешает сканеру найти этот порт - просто на все стучаться, пока RDP не ответит?)
      А вот пароль непростой, 20 символов, хоть и словами с регистрами.
      Другие компы в сети не заражены, хотя на текущем есть общая папка без пароля.
      В первую очередь хочется понять, как произошло заражение, возможен ли взлом (использование уязвимостей Win Server 2019, давно не обновляли?), чтобы предотвратить такое в будущем.
      Во вторую - почему Касперский ничего не находит? Как понять, где источник заражения?
      Bpant_Help.txt
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • tau34
      От tau34
      Здравствуйте зашел на один сайт посмотреть pdf документ и Касперский выдад уведомление , мне сейчас надо как то удалять его или что? пишет вот такой троян:  HEUR:Trojan.PDF.Badur.gena
      я просто в браузере pdf открыл этот там видать ссылка на вредоносный сайт или что раз так Касперский срнагировал
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
       
       
       
       
       
       
       
       

    • ALFGreat
      От ALFGreat
      Добрый день! Сегодня обнаружилось, что зашифрован сервер. Открылся файл, мол пишите на адрес a38261062@gmail.com 
      Какой порядок действий? Возможно ли как то восстановить? Как узнать под какой учеткой был запущен шифровальщик?
    • Шаманов_Артём
      От Шаманов_Артём
      Доброго дня. Поймали данный шедевр на компы, подскажите пожалуйста, какие действия предпринимать, куда бежать, куда писать?
       
      Сообщение от модератора thyrex Перенесено из данной темы
×
×
  • Создать...