Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте!

Помогите пожалуйста. все документы на диске Д защифровались с расширением green.

стоит eset smart security 4. Он среагировал, удалил какой-то вирус. главное на рабочем столе все документы в

 

норме. FRST.txt

Addition.txt

 

CollectionLog-2015.08.24-13.05.zip

Изменено пользователем Evgen_59
Опубликовано
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\Documents and Settings\All Users\Application Data\AdobeSystem.exe','');
 DeleteService('ttnfd');
 DeleteFile('C:\WINDOWS\system32\drivers\ttnfd.sys','32');
 DeleteFile('C:\Documents and Settings\All Users\Application Data\AdobeSystem.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','AdobeUpdate');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)
 
 
Сделайте новые логи Автологгером. 
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Опубликовано

 

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\Documents and Settings\All Users\Application Data\AdobeSystem.exe','');
 DeleteService('ttnfd');
 DeleteFile('C:\WINDOWS\system32\drivers\ttnfd.sys','32');
 DeleteFile('C:\Documents and Settings\All Users\Application Data\AdobeSystem.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','AdobeUpdate');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)
 
 
Сделайте новые логи Автологгером. 
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

AdwCleanerS1.txt

Опубликовано
Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Опубликовано

 

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепит

Здравствуйте!

Хорошо, я выполню ваши рекомендации, но это произойдет завтра в 8-00, т.к. заражение произошло на работе. И можно вопрос? Есть ли шансы на восстановление? Ни одна утилита по расшифровке не помогает, ни Веб, ни НОД, ни каспер.

Опубликовано

С расшифровкой не поможем. Будет только зачистка вирусных следов. 

Опубликовано

С расшифровкой не поможем. Будет только зачистка вирусных следов. 

Выполнил выши рекомендации. Можно ли продолжать работать на данной машине? вирус уничтожен?

AdwCleanerC1.txt

Опубликовано

Можно.

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
Нажмите кнопку Scan.
После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

3munStB.png
Опубликовано

деинсталлируйте

Google Update Helper
Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:

HKU\S-1-5-18\...\RunOnce: [Del1677890] => cmd.exe /Q /D /c del "C:\WINDOWS\TEMP\0.del" <===== ATTENTION
HKU\S-1-5-18\...\RunOnce: [Del1900875] => cmd.exe /Q /D /c del "C:\WINDOWS\TEMP\0.del" <===== ATTENTION
HKU\S-1-5-18\...\RunOnce: [Del5680281] => cmd.exe /Q /D /c del "C:\WINDOWS\TEMP\0.del" <===== ATTENTION
URLSearchHook: [S-1-5-21-343818398-507921405-682003330-1003] ATTENTION => Default URLSearchHook is missing
SearchScopes: HKU\S-1-5-21-343818398-507921405-682003330-500 -> {95F663C0-C370-4955-8B39-63069DB1F6C0} URL = hxxp://inet123.ru/?cx=partner-pub-7107628092852806%3Asxiti5-
S4 IntelIde; no ImagePath
S1 mnmdd; no ImagePath
U1 WS2IFSL; no ImagePath

Reboot:
Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
Обратите внимание, что компьютер будет перезагружен.
Опубликовано

все сделал. что дальше?


Вопрос! А если я смогу достать 1 из оригиналов зашифрованного документа. Это может помочь с дешифратором??

Fixlog.txt

Опубликовано

Не поможет это ничем. 

 [KLAN-3079177704] - номер регистрации обращения.

Можно ли рассчитывать, что в ближайшее время обновления утилит по дешифровке выйдет на мою "заразу" лечение?

И сколько обычно ждать и  хранить информацию "до лучших времен"? Уведомят ли меня о выходе "противоядия"?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • serg12345
      Автор serg12345
      Подхватили вирус и всё зашифровано. Есть возможность помочь в этом? 
    • IrinaAIN
      Автор IrinaAIN
      Здравствуйте! На почту пришло письмо от Ростелекома, как потом оказалось - это вирус-шифровальщик. После открытия письма на экране ноутбука появились большие красные буквы: "Внимание! Все важные файлы на всех дисках вашего компьютера были зашифрованы..." В интернете нашли советы по удалению - удалили само расширение зашифрованных файлов, но все осталось как и прежде. Запускали утилиту Касперского для расшифровки, но что-то не получилось. Что делать? 
    • Aleksey700
      Автор Aleksey700
      У приятеля случилась беда. он совсем не разбирается в компах, отдал его каким то товарищам, они что сделали снесли винду, а файлы оставили зашифрованные. Но они очень нужны как теперь быть???
       
      Bаши фaйлы былu зaшuфрoвaны.
      Чmобы расшuфpоваmь uх, Baм нeoбходимо оmnpавumь код:
      8F4D5F0E7602F4AB1905|0
      нa электpoнный адpеc Lukyan.Sazonov26@gmail.com .
      Дaлее вы пoлyчитe все нeoбxодuмыe uнсmpукции.
      Пoпыmки pаcшuфровать cамoстoяmельнo нe npиведут ни k чемy, kpoмe безвoзврaтной noтeрu uнфoрмации.
      Еcли вы вcё же xоmитe noпытаться, то nредваpuтeльнo cделайme резеpвныe кoпuu фaйлов, иначe в слyчае
      ux uзмeненuя рaсшифpoвkа сmaнет невозмoжной нu npи kаkиx yсловияx.
      Ecлu вы нe nолyчuлu отвema по вышeуkaзaннoмy aдpесу в mечение 48 часов (и тoлько в эmом cлyчae!),
      воспользуйтeсь фoрмoй обратной связи. Этo можно сдeлamь двyмя cпособaмu:
      1) Cкaчайme и усmанoвumе Tor Browser nо cсылke: https://www.torproject.org/download/download-easy.html.en
      B aдpеcной сmрокe Tor Browser-a ввeдuтe адрeс:
      http://cryptsen7fo43rr6.onion/
      и нaжмите Enter. 3агpyзится cmpанuца с фopмoй обрamнoй cвязu.
      2) B любoм брaузepе neрeйдumе nо однoму uз адреcов:
      http://cryptsen7fo43rr6.onion.to/
      http://cryptsen7fo43rr6.onion.cab/
       
       
      All the important files on your computer were encrypted.
      To decrypt the files you should send the following code:
      8F4D5F0E7602F4AB1905|0
      to e-mail address Lukyan.Sazonov26@gmail.com .
      Then you will receive all necessary instructions.
      All the attempts of decryption by yourself will result only in irrevocable loss of your data.
      If you still want to try to decrypt them by yourself please make a backup at first because
      the decryption will become impossible in case of any changes inside the files.
      If you did not receive the answer from the aforecited email for more than 48 hours (and only in this case!),
      use the feedback form. You can do it by two ways:
      1) Download Tor Browser from here:
      https://www.torproject.org/download/download-easy.html.en
      Install it and type the following address into the address bar:
      http://cryptsen7fo43rr6.onion/
      Press Enter and then the page with feedback form will be loaded.
      2) Go to the one of the following addresses in any browser:
      http://cryptsen7fo43rr6.onion.to/
      http://cryptsen7fo43rr6.onion.cab/
      README1.txt
    • McLaud
      Автор McLaud
      Добрый день. Через электронную почту поймал вирус шифровальщик, который просит оплаты через вот этот ресурс http://lock.bz. В расширение всех документов добавилась приписка *.*.vault помогите, если есть такая возможность.
      CollectionLog-2016.10.26-10.05.zip
    • Нуржамал Альмухамедова
      Автор Нуржамал Альмухамедова
      Доброго дня!
      Я сделал все как по ссылке:
      http://[url=http://forum.kasperskyclub.ru/index.php?showtopic=43640]Порядок оформления запроса о помощи[/url]
       
      Коротко о проблеме:
      Письмом пришел вирус, который зашифровал все файлы с расширением .*locked(.pdf, .docx, .xlsx, .rar, .zip итд)
      На компе стоит Dr.web SS 11.0 - лицензионная корпоративная версия, обращение в тех поддержку Dr.web результатов не дало, цитирую их:
          "Расшифровка невозможна из-за криптостойкого алгоритма шифрования. В будущем расшифровка маловероятна, однако, если она появится - мы вам сообщим..." в общем парни Данилова расписались в бессилии перед продуктом, который создавали какие-то дилетанты/обманщики/мошенники
       
      Перерыл весь интернет и ничего не нашел
       
      Надежда только на Вас!
      P.S: "Вирус заразил нас 13 сентября 2016 года и по сей день(20.09.16) решение не найдено, файлы для нас очень важны, дошло вплоть до того, что наши юристы готовят судебный иск в адрес ДрВеба..."
      CollectionLog-2016.09.19-12.59.zip
×
×
  • Создать...