Перейти к содержанию

Удаление вируса после зашифровки файлов


kpetko

Рекомендуемые сообщения

Добрый день. На прошлой неделе вирус зашифровал все рабочие файлы. Обращались в Dr.Web, но там не смогли дешифровать файлы.

На данный момент восстановили %70 важной информации путем резервных копий.

 

Волнует то, чт каждый день Dr. Web детектирует примерно в одно и тоже время пару угроз.

Прикрепляю отчет веба и автологгера.

Заранее благодарю за помощь.

 

 

 

 

Отчет веба:

post-35911-0-11851400-1442902531_thumb.jpg

 

 

 

CollectionLog-2015.09.22-08.59.zip

 

Ссылка на комментарий
Поделиться на другие сайты

Вот вроде хороший антивирус стоит, но система дырявая как решето из-за халатности администратора.

 

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\Documents and Settings\Кирилл\Application Data\wraibetr\teewchvc.exe','');
 QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\YcPack\kgvnigqk.dll','');
 QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\Ekttion\fnnrodhb.dll','');
 QuarantineFile('C:\windows\vzrprzyujjh.exe','');
 QuarantineFile('C:\windows\vfcftrujkcu.exe','');
 QuarantineFile('C:\windows\mjmlhyorc.exe','');
 StopService('vzrprzyujjh');
 StopService('vfcftrujkcu');
 StopService('mjmlhyorc');
 DeleteService('vzrprzyujjh');
 DeleteService('vfcftrujkcu');
 DeleteService('mjmlhyorc');
 TerminateProcessByName('c:\windows\vzrprzyujjh.exe');
 QuarantineFile('c:\windows\vzrprzyujjh.exe','');
 TerminateProcessByName('c:\windows\vfcftrujkcu.exe');
 QuarantineFile('c:\windows\vfcftrujkcu.exe','');
 TerminateProcessByName('c:\windows\mjmlhyorc.exe');
 QuarantineFile('c:\windows\mjmlhyorc.exe','');
 DeleteFile('c:\windows\mjmlhyorc.exe','32');
 DeleteFile('c:\windows\vfcftrujkcu.exe','32');
 DeleteFile('c:\windows\vzrprzyujjh.exe','32');
 DeleteFile('C:\windows\mjmlhyorc.exe','32');
 DeleteFile('C:\windows\vfcftrujkcu.exe','32');
 DeleteFile('C:\windows\vzrprzyujjh.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','YVPack');
 DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\Ekttion\fnnrodhb.dll','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','YcPack');
 DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\YcPack\kgvnigqk.dll','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','CDBurn');
 DeleteFile('C:\Documents and Settings\Кирилл\Application Data\wraibetr\teewchvc.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','ODBC');
ExecuteSysClean;
RebootWindows(true);
end.

 
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)
 

Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP прекращена
 
Установите SP3 (может потребоваться активация) + все новые обновления для Windows 
 
Установите Internet Explorer 8 (даже если им не пользуетесь)
 
Установка выше перечисленных обновлений является обязательной! Иначе смысла лечить такой компьютер нет. 
 
Сделайте новые логи Автологгером. 
 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • mao7
      От mao7
      Здравствуйте, поймал вирус SEPEH.GEN, пробовал удалить его с помощью KVRT, но при запуске лечения просто перезагружается компьютер но детект остается (даже при очистке логов детектов).
      Также пробовал KRD, но там детектов вообще не было.
      CollectionLog-2025.02.16-19.47.zip
    • iluha_r
      От iluha_r
      Прошу помочь с шифровальщиком вымогателем hardbit 4.2
      В выходные поймали и он зашифровал базы данных на серверах и резервные копии.
       
      Высылаю файл с сервера 1с для анализа
      Можно проанализировать возможность расшифровки?
      Addition.txt FRST.txt KSOS report.txt пример зашифрованных файлов.zip
    • Danila05
      От Danila05
      Начал замечать что видео с любой площадки начали троить( просто на пол экрана появляются какие то битые пиксили) так же скорость загрузки видео начала падать( спустя несколько часов после запуска пк) Так же упал фпс в играх и часто начали сбои в работе программ (вылеты, зависания) Начал замечать странные приложение в диспетчере, но они почти сразу проподают.
      CollectionLog-2025.02.12-12.10.zip
    • predreamer
      От predreamer
      Зависли вирусы на ноуте, иногда по нескольку раз открывается cmd, после чего яндекс браузер закрывается и в истории простыня всяких брендовых сайтов, на которых не был, и ещё это расширение T-cashback вечно возвращается. Dr. Web находит chromium:page.malware.url, трояны стартеры и прочее, лечит, и они сразу же возвращаются.
      CollectionLog-2025.02.10-11.27.zip
    • CHEAX
      От CHEAX
      Один из файлов грузит систему, ни один антивирус поймать не может, в том числе Касперский Премиум. На данном форуме видел подобные темы, uVS скачан. Просьба помочь в решении вопроса.

×
×
  • Создать...