Перейти к содержанию

Прошу помогите в расшифровке .XTBL


Рекомендуемые сообщения

Прошу помогите и мне, сделал 2 лога как и указывали выше, заранее спасибо за помощь.

Addition_27-08-2015_22-34-08.txt

FRST_27-08-2015_22-34-08.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\HOME\appdata\local\microsoft\start menu\вoйти в интeрнeт.exe','');
QuarantineFile('C:\Users\HOME\AppData\Roaming\cppredistx86.exe','');
QuarantineFile('C:\Users\HOME\AppData\Roaming\Browsers\exe.arepo.bat','');
DeleteFile('C:\Users\HOME\AppData\Roaming\Browsers\exe.arepo.bat','32');
DeleteFile('C:\Users\HOME\AppData\Roaming\cppredistx86.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Microsoft Visual C++ 2010','command');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','vrxdgybjav');
DeleteFile('C:\Windows\Tasks\Recovery Tool for Video Saver 2.job','64');
DeleteFile('C:\Windows\Tasks\Recovery Tool for Video Saver 22.job','64');
DeleteFile('C:\Windows\Tasks\Update Service for Video Saver 2.job','64');
DeleteFile('C:\Windows\Tasks\Update Service for Video Saver 22.job','64');
DeleteFile('C:\Windows\system32\Tasks\Recovery Tool for Video Saver 2','64');
DeleteFile('C:\Windows\system32\Tasks\Recovery Tool for Video Saver 22','64');
DeleteFile('C:\Windows\system32\Tasks\Update Service for Video Saver 22','64');
DeleteFile('C:\Users\HOME\appdata\local\microsoft\start menu\вoйти в интeрнeт.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.

Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com


Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
 
move.gif
 
Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
Прикрепите этот отчет к своему следующему сообщению.

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

B92LqRQ.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
Task: {81780ADC-EAB9-413D-8F01-F12326122B90} - \nethost task -> No File <==== ATTENTION
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
HKU\S-1-5-21-751630584-3385807616-1101712097-1000\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = hxxp://api.youqian.baidu.com/v1/nav?soft=12&uid=50102138&guid=d73a5dc38a45f78f933f448fe42e0041&vd=3700197476
HKU\S-1-5-21-751630584-3385807616-1101712097-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://torrentshop.ru/?utm_content=68d0652d0af1def0d888d8a30ee64a3e&utm_source=startpm&utm_term=C9256333D730B7BDB6F2CB3B38F27D57
FF Homepage: hxxp://torrentshop.ru/?utm_content=68d0652d0af1def0d888d8a30ee64a3e&utm_source=startpm&utm_term=C9256333D730B7BDB6F2CB3B38F27D57
OPR Extension: (Everysale.Net) - C:\Users\HOME\AppData\Roaming\Opera Software\Opera Stable\Extensions\iapdadaeaebaoigieglfababneoaifnf [2014-11-28]
OPR Extension: (Поделиться ВКонтакте) - C:\Users\HOME\AppData\Roaming\Opera Software\Opera Stable\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2015-01-11]
OPR Extension: (Quick Searcher SNG) - C:\Users\HOME\AppData\Roaming\Opera Software\Opera Stable\Extensions\lcljdijnknddleahijjbnmeladhihokc [2015-04-05]
OPR Extension: (PhoenixGuard - бесплатный антивирусный тулбар) - C:\Users\HOME\AppData\Roaming\Opera Software\Opera Stable\Extensions\pleoihkpdomoijdpaibdciidfoeedamm [2014-11-28]
S1 bd0001; C:\Windows\SysWOW64\DRIVERS\bd0001.sys [202704 2015-04-21] (Baidu)
S1 bd0002; C:\Windows\SysWOW64\DRIVERS\bd0002.sys [198600 2015-04-21] (Baidu)
S2 BDKVRTP; "C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4605\baidusdSvc.exe" -r [X]
S2 BDMRTP; "C:\Program Files (x86)\Baidu\BaiduAn\4.0.0.5166\baiduAnSvc.exe" -r [X]
S2 BDSGRTP; "C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.622\BaiduProtect.exe" -r [X]
S1 bd0004; system32\DRIVERS\bd0004.sys [X]
S2 BDMNetMon; system32\DRIVERS\BDMNetMon.sys [X]
S1 BDMWrench_x64; system32\DRIVERS\BDMWrench_x64.sys [X]
S1 BDSafeBrowser; system32\drivers\BDSafeBrowser.sys [X]
2015-08-28 14:34 - 2015-01-11 18:11 - 00000000 ____D C:\Users\HOME\AppData\Local\SystemDir
2015-03-15 10:58 - 2015-03-15 10:58 - 0442896 _____ () C:\Users\HOME\AppData\Roaming\data13.dat
2015-04-01 10:10 - 2015-04-01 10:10 - 0000000 _____ () C:\Users\HOME\AppData\Roaming\ssleas.exe
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Константин agromoll34
      От Константин agromoll34
      У нас сейчас точно такая же проблема, как решить вопрос?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Сергей Комаров
      От Сергей Комаров
      Добрый день! Сегодня в 3 ночи были зашифрованы все виртуальные машины (hyper-v) и файлы бэкапов на серверах компании.
      Пример зашифрованных файлов и readme прилагаю.
       
      Прошу помощи в определении типа шифровальщика и расшифровке.
      db2a95f2436fe2bc3ce6f2-README.txt Files.zip
    • tkm
      От tkm
      Здравствуйте!
      Как было рекомендовано в разделе "Порядок оформления запроса о помощи" проверил ПК антивирусом, но скачать актуальную версию автоматического сборщика логов не дает McAffe (установлен был лет 5-6 назад). Удалял его обычными средствами, но видимо не получилось. 
      Пожалуйста подскажите, как решить проблему
    • Дмитрий71
      От Дмитрий71
      Шифровальщик AZOT зашифровал сервер 1с и просит денег. Подскажите, существуют ли варианты решения или всё в топку?( 
      в каталоге C:\DEC лежит как предполагаю декриптор 8772-decrypter.rar с паролем 
      Addition.txt FRST.txt
    • Profssn
      От Profssn
      Нужна помощь расшифровать. Поймали на другом ПК с другой windows. Windows удален. Файлы переименованы на расшерение decrypting@cock.li
      Новая сжатая ZIP-папка.zip Addition.txt FRST.txt
×
×
  • Создать...