Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. Сегодня поймал шифровальщик, который попутно убил аваст насмерть. Буду очень признателен, если поможете решить проблему.

CollectionLog-2015.09.02-20.49.zip

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Berlioz\appdata\roaming\ssleas.exe','');
DeleteFile('C:\Users\Berlioz\appdata\roaming\ssleas.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Опубликовано

[KLAN-3102533553] "Здравствуйте, это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

ssleas.exe
Вредоносный код в файле не обнаружен"

 

CollectionLog-2015.09.02-22.23.zip

Опубликовано
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

B92LqRQ.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
Опубликовано

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
2015-09-02 19:19 - 2015-09-02 19:19 - 3148854 _____ () C:\Users\Berlioz\AppData\Roaming\5AA0D31D5AA0D31D.bmp
2015-09-02 18:46 - 2015-09-02 18:46 - 0371216 _____ () C:\Users\Berlioz\AppData\Roaming\data13.dat
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README9.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README8.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README7.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README6.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README5.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README4.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README3.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README2.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README10.txt
2015-09-02 18:46 - 2015-09-02 19:33 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-09-02 18:46 - 2015-09-02 19:33 - 00000000 __SHD C:\ProgramData\Windows
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> No Name - {B00F0597-B7BC-4560-8D36-04CAA124D2BF} -  No File
Toolbar: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
HKU\S-1-5-21-1375131350-1177909200-154771002-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://services.eshield.com/general/newhometab.php?hometab=home&partner=11467&guid={FC26C303-C41C-4B39-AF37-AD3DB1A17619}&i=
HKU\S-1-5-21-1375131350-1177909200-154771002-1000\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://services.eshield.com/general/newhometab.php?hometab=home&partner=11467&guid={FC26C303-C41C-4B39-AF37-AD3DB1A17619}&i=
SearchScopes: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> {C82ED4BC-D030-4756-B45E-A179E86D59F2} URL = hxxp://search.eshield.com/serp?guid={FC26C303-C41C-4B39-AF37-AD3DB1A17619}&action=default_search&k={searchTerms}
SearchScopes: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> {EAB3856C-9E5F-433A-A053-572440EF323A} URL = hxxp://search.yahoo.com/search?p={searchTerms}&fr=tightropetb&type=11467
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.

Опубликовано

Если бы были точки восстановления на момент до шифрования, то шанс был бы

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Djamper
      Автор Djamper
      Доброе время суток! У меня произошло шифрование моих файлов в результате действия вируса,
      но это произошло очень давно(в 2015). С начала я не обратил на это внимания, а потом когда я захотел посмотреть фотографии они были уже в формате xtbl.
      CollectionLog-2018.04.02-13.11.zip
    • Андрей Феденёв
      Автор Андрей Феденёв
      как расшифровать файлы на компьютере которые сейчас зашифрованы под XTBL файлом или кто их может помочь расшифровать мне. Вот один из зашифрованных файлов.
       

      Сообщение от модератора Mark D. Pearlstone Внимательно читайте правила раздела! Евгений Касперский не помогает вылечиться от вирусов и не оказывает техническую поддержку.
    • th704
      Автор th704
      Здравствуйте.
      Знакомые принесли ноут.
      На нем зашифрованные файлы.
      Теперь они с расширением xtbl.
      Помогите пожалуйста с дешифратором.
      Образец и требования прилагаются в архиве.
      Спасибо.
      xtbl crypted.rar
    • Lina_ko
      Автор Lina_ko
      Добрый день, о великие. Прошу вас о помощи. Когда устанавливала пиратскую игру получила что-то наподобие недоделанного винлокера, который после перезапуска компа пропал. Проверила комп KVRT и он нашёл троян. После лечения с перезапуском он нашёл два трояна. После перезапуска с лечением снова, он снова нашёл два трояна. Так-же, при действии по инструкции я пошла отключать встроенный защитник windows и обнаружила что панели нет. Скрин и логи прилагаю. Помогите, кто чем может.

      CollectionLog-2026.01.18-10.05.zip report1.log report2.log
    • Quester1337
      Автор Quester1337
      После скачки файла из интернета с проверенного ресурса было много срабатываний антивируса, однако я разрешил софту работать, вроде бы ничего странного не случалось, теперь я его удалил и хотел бы удостовериться, что его не осталось, т.к. в дз видел процесс повершелл который грузит цп(17-30%). Логи прилагаю.
      CollectionLog-2026.01.16-15.50.zip
×
×
  • Создать...