Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\1\AppData\Local\Yandex\browser.bat','');
QuarantineFile('C:\Program Files (x86)\punto.bat','');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','e1a04a3c');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','ed3f074a');
DeleteFile('C:\Program Files (x86)\punto.bat','32');
DeleteFile('C:\Users\1\AppData\Local\Yandex\browser.bat','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

1. Распакуйте архив с утилитой в отдельную папку.

2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 

3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

4. Прикрепите этот отчет к своему следующему сообщению.

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Опубликовано

Здравствуйте, перед выполнением первого скрипта забыл отключить avira (важно?)

 

После отправки архива получил сообщение:

 

[KLAN-3386401105]
"Здравствуйте,
 
Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.   
 
punto.bat
 
Получен неизвестный файл, он будет передан в Вирусную Лабораторию.
 
С уважением, Лаборатория Касперского"
 
Отчет и новые логи прилагаю.
 
 
 
 
Опубликовано
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


 

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
Опубликовано

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
HKU\S-1-5-21-2850719992-3562858262-174922078-1001\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=a726f074018922b23eeced1f4f98788d&text={searchTerms}
HKU\S-1-5-21-2850719992-3562858262-174922078-1001\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=a726f074018922b23eeced1f4f98788d&text={searchTerms}
SearchScopes: HKU\S-1-5-21-2850719992-3562858262-174922078-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3C} URL = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=a726f074018922b23eeced1f4f98788d&text={searchTerms}
BHO-x32: Визуальные закладки -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> C:\Program Files (x86)\Yandex\FastDial\fastdial.dll => No File
Toolbar: HKLM-x32 - Элементы Яндекса - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\Program Files (x86)\Yandex\Elements\bartab.dll No File
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-2850719992-3562858262-174922078-1001 -> No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} -  No File
Toolbar: HKU\S-1-5-21-2850719992-3562858262-174922078-1001 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
FF Extension: No Name - C:\Program Files (x86)\BetterSurf\BetterSurfPlusV1\ff [not found]
FF Extension: No Name - C:\Program Files (x86)\WebexpEnhancedV1\WebexpEnhancedV1alpha259\ff [not found]
FF HKLM-x32\...\Firefox\Extensions: [ext@bettersurfplusv1.com] - C:\Program Files (x86)\BetterSurf\BetterSurfPlusV1\ff => not found
FF HKLM-x32\...\Firefox\Extensions: [ext@WebexpEnhancedV1alpha259.net] - C:\Program Files (x86)\WebexpEnhancedV1\WebexpEnhancedV1alpha259\ff => not found
FF HKLM-x32\...\Firefox\Extensions: [ext@VideoPlayerV3beta4781.net] - C:\Program Files (x86)\VideoPlayerV3\VideoPlayerV3beta4781\ff => not found
CHR HKLM-x32\...\Chrome\Extension: [nkcpopggjcjkiicpenikeogioednjeac] - C:\Users\1\AppData\Local\Temp\nkcpopggjcjkiicpenikeogioednjeac.crx <not found>
CHR HKLM-x32\...\Chrome\Extension: [ogcmclippmcndhiedfolmliifebknkli] - C:\Program Files (x86)\VideoPlayerV3\VideoPlayerV3beta4781\ch\VideoPlayerV3beta4781.crx <not found>
CHR HKLM-x32\...\Chrome\Extension: [ajadlheagenmmedmhaoafgkdenfilcme] - C:\Program Files (x86)\BetterSurf\BetterSurfPlusV1\ch\BetterSurfPlusV1.crx <not found>
C:\ProgramData\help.bat
C:\Users\Все пользователи\help.bat
Reboot:

2. Нажмите ФайлСохранить как
3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool
4. Укажите Тип файлаВсе файлы (*.*)
5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить
6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.
Опубликовано (изменено)

Приветствую (запускал все с рабочего стола,там помимо fixlist еще много всего).

И галочки из пункта не включал. Надо было включать?

"Убедитесь, что в окне Optional Scan отмечены List BCDDriver MD5 и 90 Days Files."

 

Fixlog.txt

Изменено пользователем nik134

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • egor.bolotov
      Автор egor.bolotov
      Доброго дня! Друзья, нужна помощь, подхватили на одной машине Vault.
      зашифрованы ворд и эксель, при чем я так понял что шифрование приостановилось, так как дальше чем последний отслеживаемый файл шифровка не идет уже два дня комп включен. Комп подключен к сети - отключил так как переживаю что бы не полезло на другие компы. Инфы много и важной он зашифровал, но главное это очистить комп от заразы, Подскажите что и как делать?)
      что было сделано)
      1. Vault.hta лежит на рабочем столе. ничего не удалялось все как есть.
      2. требований от злоумышлеников нет (страничка соответствующая отсутствует)
      3. Таск менеджер указал что файл неактивный (написал в скобочках), было всплывающее окошко с SchedulingAgent, после удаления в таск менеджер при загрузке оно больше не загружается.
      4. на данный момент проверил всё авастом - ничего не нашел, сейчас проверяю этим - http://antifraud.drweb.ru/encryption_trojs/?lng=ru
      Спасибо за помощь!
    • WhiteRabbit
      Автор WhiteRabbit
      Добрый день! Проверили на вирусы, сделали логи. Надеемся на помощь!
      CollectionLog-2015.11.20-12.40.zip
    • Denisstv
      Автор Denisstv
      На рабочем столе и в папкам зашифровались файлы word, exel, jpg
      расширение .vault
      Помогите пожалуйста очень. Важные документы. 
       

      Сделал Скачайте Farbar Recovery Scan Tool
      прикрепил два файла 
       
      помогите
      CollectionLog-2015.11.23-17.40.zip
      Addition.txt
      FRST.txt
    • Vladimir27
      Автор Vladimir27
      Доброго времени суток. ЗАшифровались файлы с расширением .vault. Куплен ключ и дешифровщик. Но при запуске пишет что ключ не доступен. Запускал и папки на рабочем столе, с рабочего стола, из папки С:\files. Результат одинаков. Помогите, пожалуйста!
       
      P.S. прикладываю шифрованные файлы, дешифровщик, и файлы Vault'a.
      files.rar
      vault.rar
      decryptor.rar
    • falc0n
      Автор falc0n
      Вирус зашифровал файлы на компьютере, расширение у зашифрованных файлов .vault . На рабочем столе есть файл VAULT.KEY (в прикрепленных файлах)
      CollectionLog-2015.11.16-13.55.zip
      VAULT.rar
×
×
  • Создать...