Dimonmobi Опубликовано 7 сентября, 2015 Share Опубликовано 7 сентября, 2015 После подключения флэшки появилась надпись Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 4CB602AC85D2AC2CF5BA|0 на электронный адрес decode0987@gmail.com или decode098@gmail.com . Далее вы получите все необходимые инструкции. Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. По ва шей инструкции сделал логи . CollectionLog-2015.09.07-12.37.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 7 сентября, 2015 Share Опубликовано 7 сентября, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Olga\appdata\roaming\oursurfing\uninstallmanager.exe',''); QuarantineFile('C:\Users\Olga\AppData\Roaming\zxt9oULptZbrh4dTfEQRJuu.exe',''); QuarantineFile('C:\Program Files (x86)\version23SpeedCheck\a4SpeedCheckJ53.exe',''); QuarantineFile('C:\Users\Olga\AppData\Roaming\GSFlNGKlJK2CrNa0JJCsRZG3YT.exe',''); QuarantineFile('C:\Users\Olga\AppData\Roaming\9WQqT9UBaIpxSvD.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-7.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-6.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-5.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-3.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-11.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-10.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-1-7.exe',''); QuarantineFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-1-6.exe',''); QuarantineFile('C:\Program Files (x86)\Crossbrowse\Crossbrowse\Application\crossbrowse.exe',''); QuarantineFile('C:\Users\Olga\AppData\Local\Ulpzmedia\horseiest.dll',''); QuarantineFile('C:\Users\Olga\AppData\Local\YXWPack\PXAUsb.dll',''); SetServiceStart('mulikety', 4); DeleteService('mulikety'); QuarantineFile('C:\Windows\system32\Drivers\webTinstMKTN84.sys',''); TerminateProcessByName('c:\users\olga\appdata\roaming\db770e60-1432637199-11dd-83cc-544249faf175\hnsa77bf.tmp'); QuarantineFile('c:\users\olga\appdata\roaming\db770e60-1432637199-11dd-83cc-544249faf175\hnsa77bf.tmp',''); TerminateProcessByName('c:\programdata\drivers\csrss.exe'); QuarantineFile('c:\programdata\drivers\csrss.exe',''); TerminateProcessByName('c:\programdata\windows\csrss.exe'); QuarantineFile('c:\programdata\windows\csrss.exe',''); TerminateProcessByName('c:\users\olga\appdata\local\ulpzmedia\c048be27.exe'); QuarantineFile('c:\users\olga\appdata\local\ulpzmedia\c048be27.exe',''); DeleteFile('c:\users\olga\appdata\local\ulpzmedia\c048be27.exe','32'); DeleteFile('c:\programdata\windows\csrss.exe','32'); DeleteFile('c:\programdata\drivers\csrss.exe','32'); DeleteFile('c:\users\olga\appdata\roaming\db770e60-1432637199-11dd-83cc-544249faf175\hnsa77bf.tmp','32'); DeleteFile('C:\Windows\system32\Drivers\webTinstMKTN84.sys','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Ulpzmedia'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','YXWPack'); DeleteFile('C:\Users\Olga\AppData\Local\YXWPack\PXAUsb.dll','32'); DeleteFile('C:\Users\Olga\AppData\Local\Ulpzmedia\horseiest.dll','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','YmcPack'); DeleteFile('C:\Program Files (x86)\Crossbrowse\Crossbrowse\Application\crossbrowse.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\GoogleChromeAutoLaunch_D49E796951F8D706BB479E3346B27197','command'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-1-6.exe','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-1-6.job','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-1-7.job','32'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-1-7.exe','32'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-10.exe','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-10_user.job','32'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-11.exe','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-11.job','32'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-3.exe','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-3.job','32'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-5.exe','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-5.job','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-5_user.job','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-6.job','32'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-6.exe','32'); DeleteFile('C:\Program Files (x86)\CinemaPlus-4.5vV27.05\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-7.exe','32'); DeleteFile('C:\Windows\Tasks\31ffa2e9-ff5a-4fec-90f3-8cefac7af469-7.job','32'); DeleteFile('C:\Users\Olga\AppData\Roaming\9WQqT9UBaIpxSvD.exe','32'); DeleteFile('C:\Windows\Tasks\9WQqT9UBaIpxSvD.job','32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','32'); DeleteFile('C:\Windows\Tasks\Crossbrowse.job','32'); DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job','32'); DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job','32'); DeleteFile('C:\Windows\Tasks\GSFlNGKlJK2CrNa0JJCsRZG3YT.job','32'); DeleteFile('C:\Users\Olga\AppData\Roaming\GSFlNGKlJK2CrNa0JJCsRZG3YT.exe','32'); DeleteFile('C:\Windows\Tasks\SpeedCheck Update.job','32'); DeleteFile('C:\Program Files (x86)\version23SpeedCheck\a4SpeedCheckJ53.exe','32'); DeleteFile('C:\Users\Olga\AppData\Roaming\zxt9oULptZbrh4dTfEQRJuu.exe','32'); DeleteFile('C:\Windows\Tasks\zxt9oULptZbrh4dTfEQRJuu.job','32'); DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineCore','64'); DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineUA','64'); DeleteFile('C:\Users\Olga\AppData\Roaming\mystartsearch\UninstallManager.exe','32'); DeleteFile('C:\Windows\system32\Tasks\{33843ACF-F626-4D01-A30A-4141EF480295}','64'); DeleteFile('C:\Windows\system32\Tasks\{D4599068-A83B-43BD-BEDB-76E64BF6E3A9}','64'); DeleteFile('C:\Users\Olga\AppData\Roaming\oursurfing\UninstallManager.exe','32'); DeleteFile('C:\Users\Olga\appdata\roaming\oursurfing\uninstallmanager.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Выполните ЕЩЕ РАЗ правила и предоставьте НОВЫЕ логи Ссылка на комментарий Поделиться на другие сайты More sharing options...
Dimonmobi Опубликовано 7 сентября, 2015 Автор Share Опубликовано 7 сентября, 2015 Подскажите как создать архив quarantine.zip не могу найти как ? Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 7 сентября, 2015 Share Опубликовано 7 сентября, 2015 Вы второй скрипт AVZ выполняли? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти