Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. Сегодня поймал шифровальщик, который попутно убил аваст насмерть. Буду очень признателен, если поможете решить проблему.

CollectionLog-2015.09.02-20.49.zip

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Berlioz\appdata\roaming\ssleas.exe','');
DeleteFile('C:\Users\Berlioz\appdata\roaming\ssleas.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Опубликовано

[KLAN-3102533553] "Здравствуйте, это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

ssleas.exe
Вредоносный код в файле не обнаружен"

 

CollectionLog-2015.09.02-22.23.zip

Опубликовано
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

B92LqRQ.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
Опубликовано

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
2015-09-02 19:19 - 2015-09-02 19:19 - 3148854 _____ () C:\Users\Berlioz\AppData\Roaming\5AA0D31D5AA0D31D.bmp
2015-09-02 18:46 - 2015-09-02 18:46 - 0371216 _____ () C:\Users\Berlioz\AppData\Roaming\data13.dat
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README9.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README8.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README7.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README6.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README5.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README4.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README3.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README2.txt
2015-09-02 19:19 - 2015-09-02 19:19 - 00000893 _____ C:\Users\Berlioz\Desktop\README10.txt
2015-09-02 18:46 - 2015-09-02 19:33 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-09-02 18:46 - 2015-09-02 19:33 - 00000000 __SHD C:\ProgramData\Windows
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> No Name - {B00F0597-B7BC-4560-8D36-04CAA124D2BF} -  No File
Toolbar: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
HKU\S-1-5-21-1375131350-1177909200-154771002-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://services.eshield.com/general/newhometab.php?hometab=home&partner=11467&guid={FC26C303-C41C-4B39-AF37-AD3DB1A17619}&i=
HKU\S-1-5-21-1375131350-1177909200-154771002-1000\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://services.eshield.com/general/newhometab.php?hometab=home&partner=11467&guid={FC26C303-C41C-4B39-AF37-AD3DB1A17619}&i=
SearchScopes: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> {C82ED4BC-D030-4756-B45E-A179E86D59F2} URL = hxxp://search.eshield.com/serp?guid={FC26C303-C41C-4B39-AF37-AD3DB1A17619}&action=default_search&k={searchTerms}
SearchScopes: HKU\S-1-5-21-1375131350-1177909200-154771002-1000 -> {EAB3856C-9E5F-433A-A053-572440EF323A} URL = hxxp://search.yahoo.com/search?p={searchTerms}&fr=tightropetb&type=11467
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.

Опубликовано

Если бы были точки восстановления на момент до шифрования, то шанс был бы

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Grantjordy
      Автор Grantjordy
      Здравствуйте.
      Включил компьютер и антивирус сообщил об остановке перехода файла dwm.exe на pastebin.com/raw.
      Выдаёт следующий текст:
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-DVDF6U0\Pechka
      Тип пользователя: Инициатор
      Имя приложения: dwm.exe
      Путь к приложению: C:\Windows\System32
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: https://pastebin.com/raw/Gsr7EpV2?t=1769098300
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: Gsr7EpV2?t=1769098300
      Путь к объекту: https://pastebin.com/raw
      Причина: Облачная защита
      Прикладываю логи с AutoLogger.
      Также дополнительно прикладываю образ автозапуска системы, сделанного с помощью uVS.
      CollectionLog-2026.01.22-20.50.zip DESKTOP-DVDF6U0_2026-01-22_20-41-06_v5.0.3v x64.7z
    • paramorez
      Автор paramorez
      Подловил шифровальщик,все разширения файлов поменялись на " .626 " 
       
      Вот файл
      CollectionLog-2018.09.29-00.22.zip
      Addition.txt
      FRST.txt
    • Kivitosik
      Автор Kivitosik
      Пока диспечер задач закрыт, гп используется на 0% (смотрю через AMDSoftware). Как только закрываю диспечер, гп зпгружается на 100%. Прикрепил скрины до и после открытия диспечера задач

    • Djamper
      Автор Djamper
      Доброе время суток! У меня произошло шифрование моих файлов в результате действия вируса,
      но это произошло очень давно(в 2015). С начала я не обратил на это внимания, а потом когда я захотел посмотреть фотографии они были уже в формате xtbl.
      CollectionLog-2018.04.02-13.11.zip
    • Андрей Феденёв
      Автор Андрей Феденёв
      как расшифровать файлы на компьютере которые сейчас зашифрованы под XTBL файлом или кто их может помочь расшифровать мне. Вот один из зашифрованных файлов.
       

      Сообщение от модератора Mark D. Pearlstone Внимательно читайте правила раздела! Евгений Касперский не помогает вылечиться от вирусов и не оказывает техническую поддержку.
×
×
  • Создать...