Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

 

На ноутбуке установлен Вин 7, поймала вирус - черный экран, надпись "внимание! все важные файлы на всех дисках вашего компьютера зашифрованы....."

Все файлы зашифрованы, в почтовой программе все файлы в нормальном виде (вложения).

Антивирусы не видят....

 

Заранее спасибо!

CollectionLog-2015.07.16-15.52.zip

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\A0640510-1430851329-DF11-928F-C959ED14AE96\jnssDBC1.tmp','');
QuarantineFile('C:\Windows\system32\Bylekh.dll','');
QuarantineFile('C:\Users\Екатерина\AppData\Local\SmartWeb\SmartWebHelper.exe','');
QuarantineFile('C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe','');
QuarantineFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','');
QuarantineFile('c:\programdata\{adb8c132-0181-cc52-adb8-8c13201804c8}\download.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-5.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-11.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-10.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-7.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-6.exe','');
QuarantineFile('C:\iexplore.bat','');
QuarantineFile('C:\Windows\Sys\taskmgr.vbs','');
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','');
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\Browsers\exe.resworb.bat','');
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\Browsers\exe.erolpxei.bat','');
QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
DeleteService('BDMNetMon');
DeleteService('BDEnhanceBoost');
DeleteService('BAPIDRV');
QuarantineFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys','');
DeleteService('innfd_1_10_0_14');
DeleteService('BDMRTP');
DeleteService('BDKVRTP');
QuarantineFile('C:\ProgramData\adblocker\1.1.0.31\Bylekh.exe','');
DeleteFile('C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4605\BaiduSdSvc.exe','32');
DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\4.0.0.5166\BaiduAnSvc.exe','32');
DeleteFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\BDMNetMon.sys','32');
DeleteFile('C:\Windows\system32\drivers\BDEnhanceBoost.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\BAPIDRV64.sys','32');
DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Client Server Runtime Subsystem','command');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\Browsers\exe.resworb.bat','32');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','32');
DeleteFile('C:\Windows\Sys\taskmgr.vbs','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Program','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\gpuminer','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\kometaup','command');
DeleteFile('C:\Users\Екатерина\AppData\Local\Kometa\kometaup.exe','32');
DeleteFile('C:\Program Files (x86)\YTDownloader\YTDownloader.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\YTDownloader','command');
DeleteFile('C:\iexplore.bat','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-6.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-6.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-7.job','64');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-7.exe','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-10.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-10_user.job','64');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-11.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-11.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5_user.job','64');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-5.exe','32');
DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','64');
DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','64');
DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','64');
DeleteFile('C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe','32');
DeleteFile('C:\Windows\Tasks\Bidaily Synchronize Task[973b].job','64');
DeleteFile('c:\programdata\{adb8c132-0181-cc52-adb8-8c13201804c8}\download.exe','32');
DeleteFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','32');
DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job','64');
DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job','64');
DeleteFile('C:\Windows\Tasks\PC-Mechanic Maintenance.job','64');
DeleteFile('C:\Windows\Tasks\PC-Mechanic Startup.job','64');
DeleteFile('C:\Program Files (x86)\Uniblue\PC-Mechanic\pc-mechanic.exe','32');
DeleteFile('C:\Windows\Tasks\PC-Mechanic Subscription.job','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-6','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-7','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-11','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64');
DeleteFile('C:\Windows\system32\Tasks\Bidaily Synchronize Task[973b]','64');
DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineCore','64');
DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineUA','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Maintenance','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Startup','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Subscription','64');
DeleteFile('C:\Windows\system32\Tasks\ReimageUpdater','64');
DeleteFile('C:\Windows\system32\Tasks\SmartWeb Upgrade Trigger Task','64');
DeleteFile('C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe','32');
DeleteFile('C:\Users\Екатерина\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
DeleteFile('C:\Windows\system32\Bylekh.dll','32');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\A0640510-1430851329-DF11-928F-C959ED14AE96\jnssDBC1.tmp','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

  • Спасибо (+1) 1
  • Согласен 1
Опубликовано

Выполнила скрипты, но возникли проблемы:

 

1. ни один браузер не запустился (существующие ярлыки для запуска браузеров выдавали ошибку)

2. сформировавшийся архив был пуст.

 

откатила систему на 13.07 (после этой даты чистила ноутбук).

 

Сделать новую выгрузку логов?

Опубликовано

Конечно. Что ж поделать, если Вы не дошли до папки с браузером и не запустили его таким способом

Опубликовано

Конечно. Что ж поделать, если Вы не дошли до папки с браузером и не запустили его таким способом

я  дошла конечно, запустился IE, но страницы не грузились

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Екатерина\appdata\local\smartweb\__u.exe','');
QuarantineFile('C:\Users\Екатерина\appdata\roaming\oursurfing\uninstallmanager.exe','');
QuarantineFile('C:\Users\Екатерина\appdata\roaming\mystartsearch\uninstallmanager.exe','');
QuarantineFile('C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe','');
QuarantineFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','');
QuarantineFile('c:\programdata\{adb8c132-0181-cc52-adb8-8c13201804c8}\download.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-5.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-11.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-10.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-7.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-6.exe','');
QuarantineFile('C:\iexplore.bat','');
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','');
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\system.pif','');
QuarantineFile('C:\Users\Екатерина\AppData\Local\Yandex\browser.bat','');
QuarantineFile('C:\Users\Екатерина\AppData\Local\SmartWeb\SmartWebHelper.exe','');
QuarantineFile('C:\Program Files (x86)\YTDownloader\YTDownloader.exe','');
QuarantineFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys','');
DeleteService('innfd_1_10_0_14');
DeleteService('BDMNetMon');
QuarantineFile('C:\Windows\system32\DRIVERS\BDMNetMon.sys','');
QuarantineFile('C:\Windows\system32\drivers\BDEnhanceBoost.sys','');
DeleteService('BDEnhanceBoost');
DeleteService('BDMRTP');
DeleteService('BDKVRTP');
SetServiceStart('Bylekh', 4);
DeleteService('Bylekh');
QuarantineFile('C:\ProgramData\adblocker\1.1.0.31\Bylekh.exe','');
QuarantineFile('C:\Windows\system32\Bylekh.dll','');
TerminateProcessByName('c:\programdata\windows\csrss.exe');
QuarantineFile('c:\programdata\windows\csrss.exe','');
DeleteFile('c:\programdata\windows\csrss.exe','32');
DeleteFile('C:\Windows\system32\Bylekh.dll','32');
DeleteFile('C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4605\BaiduSdSvc.exe','32');
DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\4.0.0.5166\BaiduAnSvc.exe','32');
DeleteFile('C:\ProgramData\adblocker\1.1.0.31\Bylekh.exe','32');
DeleteFile('C:\Windows\system32\drivers\BDEnhanceBoost.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\BDMNetMon.sys','32');
DeleteFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys','32');
DeleteFile('C:\Program Files (x86)\YTDownloader\YTDownloader.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\YTDownloader','command');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
DeleteFile('C:\Users\Екатерина\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
DeleteFile('C:\Users\Екатерина\AppData\Local\Yandex\browser.bat','32');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\system.pif','32');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','gpuminer');
DeleteFile('C:\iexplore.bat','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-6.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-6.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-7.job','64');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-7.exe','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-10.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-10_user.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-11.job','64');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-11.exe','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-5.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5_user.job','64');
DeleteFile('C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe','32');
DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','64');
DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','64');
DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','64');
DeleteFile('c:\programdata\{adb8c132-0181-cc52-adb8-8c13201804c8}\download.exe','32');
DeleteFile('C:\Windows\Tasks\Bidaily Synchronize Task[973b].job','64');
DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job','64');
DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job','64');
DeleteFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','32');
DeleteFile('C:\Windows\Tasks\PC-Mechanic Maintenance.job','64');
DeleteFile('C:\Windows\Tasks\PC-Mechanic Subscription.job','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-6','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-7','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-11','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64');
DeleteFile('C:\Windows\system32\Tasks\Bidaily Synchronize Task[973b]','64');
DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineCore','64');
DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineUA','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Maintenance','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Startup','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Subscription','64');
DeleteFile('C:\Windows\system32\Tasks\ReimageUpdater','64');
DeleteFile('C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe','32');
DeleteFile('C:\Windows\system32\Tasks\SmartWeb Upgrade Trigger Task','64');
DeleteFile('C:\Users\Екатерина\appdata\roaming\mystartsearch\uninstallmanager.exe','32');
DeleteFile('C:\Users\Екатерина\appdata\roaming\oursurfing\uninstallmanager.exe','32');
DeleteFile('C:\Users\Екатерина\appdata\local\smartweb\__u.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(15);
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Опубликовано

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Екатерина\appdata\local\smartweb\__u.exe','');
QuarantineFile('C:\Users\Екатерина\appdata\roaming\oursurfing\uninstallmanager.exe','');
QuarantineFile('C:\Users\Екатерина\appdata\roaming\mystartsearch\uninstallmanager.exe','');
QuarantineFile('C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe','');
QuarantineFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','');
QuarantineFile('c:\programdata\{adb8c132-0181-cc52-adb8-8c13201804c8}\download.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-5.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-11.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-10.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-7.exe','');
QuarantineFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-6.exe','');
QuarantineFile('C:\iexplore.bat','');
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','');
QuarantineFile('C:\Users\Екатерина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\system.pif','');
QuarantineFile('C:\Users\Екатерина\AppData\Local\Yandex\browser.bat','');
QuarantineFile('C:\Users\Екатерина\AppData\Local\SmartWeb\SmartWebHelper.exe','');
QuarantineFile('C:\Program Files (x86)\YTDownloader\YTDownloader.exe','');
QuarantineFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys','');
DeleteService('innfd_1_10_0_14');
DeleteService('BDMNetMon');
QuarantineFile('C:\Windows\system32\DRIVERS\BDMNetMon.sys','');
QuarantineFile('C:\Windows\system32\drivers\BDEnhanceBoost.sys','');
DeleteService('BDEnhanceBoost');
DeleteService('BDMRTP');
DeleteService('BDKVRTP');
SetServiceStart('Bylekh', 4);
DeleteService('Bylekh');
QuarantineFile('C:\ProgramData\adblocker\1.1.0.31\Bylekh.exe','');
QuarantineFile('C:\Windows\system32\Bylekh.dll','');
TerminateProcessByName('c:\programdata\windows\csrss.exe');
QuarantineFile('c:\programdata\windows\csrss.exe','');
DeleteFile('c:\programdata\windows\csrss.exe','32');
DeleteFile('C:\Windows\system32\Bylekh.dll','32');
DeleteFile('C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4605\BaiduSdSvc.exe','32');
DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\4.0.0.5166\BaiduAnSvc.exe','32');
DeleteFile('C:\ProgramData\adblocker\1.1.0.31\Bylekh.exe','32');
DeleteFile('C:\Windows\system32\drivers\BDEnhanceBoost.sys','32');
DeleteFile('C:\Windows\system32\DRIVERS\BDMNetMon.sys','32');
DeleteFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys','32');
DeleteFile('C:\Program Files (x86)\YTDownloader\YTDownloader.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\YTDownloader','command');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
DeleteFile('C:\Users\Екатерина\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
DeleteFile('C:\Users\Екатерина\AppData\Local\Yandex\browser.bat','32');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\system.pif','32');
DeleteFile('C:\Users\Екатерина\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','gpuminer');
DeleteFile('C:\iexplore.bat','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-6.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-6.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-7.job','64');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-1-7.exe','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-10.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-10_user.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-11.job','64');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-11.exe','32');
DeleteFile('C:\Program Files (x86)\SavePass 1.1\95396268-041c-4ef8-8580-b2cae036826c-5.exe','32');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5.job','64');
DeleteFile('C:\Windows\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5_user.job','64');
DeleteFile('C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe','32');
DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','64');
DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','64');
DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','64');
DeleteFile('c:\programdata\{adb8c132-0181-cc52-adb8-8c13201804c8}\download.exe','32');
DeleteFile('C:\Windows\Tasks\Bidaily Synchronize Task[973b].job','64');
DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job','64');
DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job','64');
DeleteFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','32');
DeleteFile('C:\Windows\Tasks\PC-Mechanic Maintenance.job','64');
DeleteFile('C:\Windows\Tasks\PC-Mechanic Subscription.job','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-6','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-1-7','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-11','64');
DeleteFile('C:\Windows\system32\Tasks\95396268-041c-4ef8-8580-b2cae036826c-5','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64');
DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64');
DeleteFile('C:\Windows\system32\Tasks\Bidaily Synchronize Task[973b]','64');
DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineCore','64');
DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineUA','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Maintenance','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Startup','64');
DeleteFile('C:\Windows\system32\Tasks\PC-Mechanic Subscription','64');
DeleteFile('C:\Windows\system32\Tasks\ReimageUpdater','64');
DeleteFile('C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe','32');
DeleteFile('C:\Windows\system32\Tasks\SmartWeb Upgrade Trigger Task','64');
DeleteFile('C:\Users\Екатерина\appdata\roaming\mystartsearch\uninstallmanager.exe','32');
DeleteFile('C:\Users\Екатерина\appdata\roaming\oursurfing\uninstallmanager.exe','32');
DeleteFile('C:\Users\Екатерина\appdata\local\smartweb\__u.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(15);
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

 

все сделала, все прошло без ошибок, прикрепила новые логи

Ответ 

 

KLAN-2980075351

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

__u.exe - not-a-virus:AdWare.Win32.PriceGong.a

uninstallmanager.exe,

uninstallmanager_0.exe - not-a-virus:AdWare.Win32.ELEX.bf

 

Это файлы от рекламной системы. Детектирование файлов будет добавлено в следующее обновление расширенного набора баз. Подробная информация о расширенных базах: http://www.kaspersky.ru/extraavupdates

 

browser.bat

Bylekh.dll,

Bylekh.exe

download.exe

 

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

 

csrss.exe,

system.pif - Trojan.Win32.Fsysna.cdfw

 

Детектирование файлов будет добавлено в следующее обновление.

 

sgminer.cmd

 

Вредоносный код в файле не обнаружен.

 

С уважением, Лаборатория Касперского

CollectionLog-2015.07.17-23.45.zip

Опубликовано

Еще пришло письмо

 

KLAN-2980075351

 

Hello,

New malicious software was found in the attached file. Its detection will be included in the next update. 
csrss.exe,
system.pif - Trojan.Win32.Fsysna.cdfw

This file is "Porn/Advertising Tool" or a potentially risk program. New detection was added.
__u.exe - not-a-virus: AdWare.Win32.PriceGong.a
uninstallmanager.exe,
uninstallmanager_0.exe - not-a-virus: AdWare.Win32.ELEX.bf
browser.bat not-a-virus:AdWare.BAT.Clicker.af
Bylekh.dll not-a-virus:AdWare.Win32.OptimizerMonitor.heur
Bylekh.exe not-a-virus:AdWare.Win32.Agent.izxg
download.exe not-a-virus:AdWare.Win32.MultiPlug.ofdz

Thank you for your help.

Опубликовано

Удалите в МВАМ все найденное

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Venom_344
      Автор Venom_344
      Залез на какой-то сайт и произошло следующее:
      На экране появился банер с надписью
       
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код: F557E5DD773710ABD118|0 на электронный адрес decode010@gmail.com или decode1110@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: F557E5DD773710ABD118|0 to e-mail address decode010@gmail.com or decode1110@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data.   после этого проверил компьютер Dr.WEB Cureit и  Malwarebytes Anti-Malware но ничего не помогло. Большая просьба разобраться в проблеме. Спасибо. CollectionLog-2015.07.24-20.01.zip
    • kimster
      Автор kimster
      После посещения сайта автопродаж   , Фоновый рисунок стал чёрным, с текстом - 
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код:
      919097939D99EDA3FB5A|0
      на электронный адрес decode010@gmail.com или decode1110@gmail.com .
      Далее вы получите все необходимые инструкции.
      Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
      . и в папке появились записи блокнота , с таким же текстом .
       
      CollectionLog-2015.07.23-16.31.zip
    • SerhioN
      Автор SerhioN
      словил вирус (вероятно скачанный вместе с 11 версией craft the world ссылочки к сожалению нет) который зашифровал фотографии, видео и документы на жестком и флешке которая была подключена в этот момент.
       
      откатил систему, проверил kvrt нашел вирус бакдор который сейчас в карантине, пытался воспользоваться бесплатными дешифровальщиками на сайте касперского, не помогло.
      попробовал обратиться к http://virusinfo.info/showthread.php?t=187315не помогло.
       
      в системе стоит виндовс дефендер
       
      надеюсь на вашу помощь.
      CollectionLog-2015.07.24-03.40.zip
    • Слава161
      Автор Слава161
      Здравствуйте!
      2 дня комп чего то жужжал а сегодня выдал
      Ваши файлы были зашифрованы. Редми гласит: Чтобы расшифровать их, Вам необходимо отправить код: 6D485D5A3596BF4A0860|0 на электронный адрес decode010@gmail.com или decode1110@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.   Всё сделал по вашей инструкции поможете мне? Спасибо!   CollectionLog-2015.07.24-20.42.zip
    • МариМило
      Автор МариМило
      Помогите пожалуйста мне нужны мои файлы (
      Ни чего не помогло (

×
×
  • Создать...