Перейти к содержанию

Удаление вируса после зашифровки файлов


kpetko

Рекомендуемые сообщения

Добрый день. На прошлой неделе вирус зашифровал все рабочие файлы. Обращались в Dr.Web, но там не смогли дешифровать файлы.

На данный момент восстановили %70 важной информации путем резервных копий.

 

Волнует то, чт каждый день Dr. Web детектирует примерно в одно и тоже время пару угроз.

Прикрепляю отчет веба и автологгера.

Заранее благодарю за помощь.

 

 

 

 

Отчет веба:

post-35911-0-11851400-1442902531_thumb.jpg

 

 

 

CollectionLog-2015.09.22-08.59.zip

 

Ссылка на комментарий
Поделиться на другие сайты

Вот вроде хороший антивирус стоит, но система дырявая как решето из-за халатности администратора.

 

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\Documents and Settings\Кирилл\Application Data\wraibetr\teewchvc.exe','');
 QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\YcPack\kgvnigqk.dll','');
 QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\Ekttion\fnnrodhb.dll','');
 QuarantineFile('C:\windows\vzrprzyujjh.exe','');
 QuarantineFile('C:\windows\vfcftrujkcu.exe','');
 QuarantineFile('C:\windows\mjmlhyorc.exe','');
 StopService('vzrprzyujjh');
 StopService('vfcftrujkcu');
 StopService('mjmlhyorc');
 DeleteService('vzrprzyujjh');
 DeleteService('vfcftrujkcu');
 DeleteService('mjmlhyorc');
 TerminateProcessByName('c:\windows\vzrprzyujjh.exe');
 QuarantineFile('c:\windows\vzrprzyujjh.exe','');
 TerminateProcessByName('c:\windows\vfcftrujkcu.exe');
 QuarantineFile('c:\windows\vfcftrujkcu.exe','');
 TerminateProcessByName('c:\windows\mjmlhyorc.exe');
 QuarantineFile('c:\windows\mjmlhyorc.exe','');
 DeleteFile('c:\windows\mjmlhyorc.exe','32');
 DeleteFile('c:\windows\vfcftrujkcu.exe','32');
 DeleteFile('c:\windows\vzrprzyujjh.exe','32');
 DeleteFile('C:\windows\mjmlhyorc.exe','32');
 DeleteFile('C:\windows\vfcftrujkcu.exe','32');
 DeleteFile('C:\windows\vzrprzyujjh.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','YVPack');
 DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\Ekttion\fnnrodhb.dll','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','YcPack');
 DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Application Data\YcPack\kgvnigqk.dll','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','CDBurn');
 DeleteFile('C:\Documents and Settings\Кирилл\Application Data\wraibetr\teewchvc.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','ODBC');
ExecuteSysClean;
RebootWindows(true);
end.

 
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)
 

Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP прекращена
 
Установите SP3 (может потребоваться активация) + все новые обновления для Windows 
 
Установите Internet Explorer 8 (даже если им не пользуетесь)
 
Установка выше перечисленных обновлений является обязательной! Иначе смысла лечить такой компьютер нет. 
 
Сделайте новые логи Автологгером. 
 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Folclor
      От Folclor
      Добрый день, обнаружил у себя на пк вирус net:malware.url который сильно нагружает процессор, выполнил сканирование и попробовал его удалить, что не принесло результатов, прошу помощи у знатоков в решении данного вопроса. 

    • Vopj
      От Vopj
      В определенный момент начала возникать большая нагрузка на CPU, возник сильный перегрев. RogueKiller обнаружил PuzzleMedia, CureIt не запускается ввобще, к сожалению по причине отсутствующих навыков, самостоятельно разобраться не получилось, прошу помощи.
      CollectionLog-2024.11.13-21.04.zip
    • KakoeImyaSdelat
      От KakoeImyaSdelat
      Добрый день, программа "RogueKiller" выявляет майнер "PuzzleMedia" и у меня самостоятельно удалить не получается. Ощущение, что вирусы блокируют некоторые сайты, помогите, пожалуйста
       
    • vlad2008
      От vlad2008
      Неизвестно где поймал heur trojan multi genbadur.Касперский самостоятельно не справляется, после перезагрузки окно с предупреждением о вирусе появляется снова. Читая на форумах, понял что можно удалить вирус через программу  Farbar Recovery Scan Tool. Отсканировал все, но понял что самостоятельно fixlog для лечения компьютера не составлю. Помогите пожалуйста с этим.
      Ниже результаты сканирования программы:
       
       
      Addition.txt FRST.txt
    • Freudis
      От Freudis
      После недавно установленного zip файла компьютер начал тупить, нагреваться и шуметь. Данный файл не запрашивал права администратора да и сам файл я не запускал. Проверял компьютер куреитами, ничего не нашли. Один касперский обнаружил 1 файл, но этот файл был под именем систем файла, точный файл не знаю, но в процессе лечения после перезагрузки я решил открыть диспетчер задач, выявило ошибку "нет доступа или администратор запретил доступ". Решил запустить хоть гугл, та же ошибка. Перевзловнованный выдернул из розетки включатель компьютера, доступ ко всему вернулся, касперский ничего не сделал, но после этого компьютер начал нагреваться и в один момент очень сильно зашумел, я начал подозревать что есть вирусы под именем системных файлов, ведь зная касперский, лишь он нашёл 1 вирус и именно при его удалении с перезагрузкой доступ пропал к приложениям. Перерыл интернет, ноль информации. Но и заканчивать работу каких нибудь svchost.exe или подобное я очень боюсь. Решил обратиться за помощью к единственному кто нашёл этот вирус. Помогите, пожалуйста.
      У меня windows 10
       
×
×
  • Создать...