Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\home\appdata\roaming\aspackage\uninstall.exe','');
 QuarantineFile('C:\Users\home\appdata\roaming\aspackage\aspackage.exe','');
 QuarantineFile('C:\Users\home\appdata\local\pricemeter\pricemeterd.exe','');
 QuarantineFile('C:\Users\home\AppData\Roaming\Browsers\exe.resworb.bat','');
 QuarantineFile('C:\Users\home\AppData\Local\EucoDrZlIPxyIwk\BUgfoH1.bat','');
 QuarantineFile('C:\Users\home\AppData\Local\ZetaGamesNews\zeta.exe','');
 QuarantineFile('C:\Program Files (x86)\ZetaGames\ZetaGames.exe','');
 QuarantineFile('C:\Users\home\AppData\Local\Pay-By-Ads\Yahoo! Search\1.3.15.4\dsrlte.exe','');
 QuarantineFile('C:\Users\home\AppData\Local\storegid\storegidup.exe','');
 QuarantineFile('C:\Program Files (x86)\gmsd_ru_025010202\gmsd_ru_025010202.exe','');
 QuarantineFile('C:\Program Files (x86)\gmsd_ru_005010206\gmsd_ru_005010206.exe','');
 QuarantineFile('C:\Program Files (x86)\gmsd_ru_005010204\gmsd_ru_005010204.exe','');
 QuarantineFile('C:\Program Files (x86)\gmsd_ru_005010202\gmsd_ru_005010202.exe','');
 QuarantineFile('C:\Users\home\AppData\Roaming\eTranslator\eTranslator.exe','');
 QuarantineFile('C:\Users\home\AppData\Roaming\OdnUqnxVqtAcmfpq4n\encrypter.exe','');
 DeleteService('wStLibG64');
 SetServiceStart('rowugoqo', 4);
 DeleteService('rowugoqo');
 SetServiceStart('HSystem', 4);
 DeleteService('HSystem');
 SetServiceStart('WindowsMangerProtect', 4);
 DeleteService('WindowsMangerProtect');
 TerminateProcessByName('c:\program files (x86)\mobogenie3\mobogenieservice.exe');
 TerminateProcessByName('c:\program files (x86)\mobogenie3\mobogeniehelper.exe');
 TerminateProcessByName('c:\programdata\tmp0x0x\protectwindowsmanager.exe');
 QuarantineFile('c:\programdata\tmp0x0x\protectwindowsmanager.exe','');
 DeleteFile('c:\programdata\tmp0x0x\protectwindowsmanager.exe','32');
 DeleteFile('C:\Windows\system32\drivers\wStLibG64.sys','32');
 DeleteFile('C:\Users\home\AppData\Roaming\OdnUqnxVqtAcmfpq4n\encrypter.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\EncrypterEpta','command');
 DeleteFile('C:\Users\Default\AppData\Local\Amigo\Application\amigo.exe','32');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','amigo');
 DeleteFile('C:\Users\home\AppData\Roaming\eTranslator\eTranslator.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\eTranslator Update','command');
 DeleteFile('C:\Program Files (x86)\gmsd_ru_005010202\gmsd_ru_005010202.exe','32');
 DeleteFile('C:\Program Files (x86)\gmsd_ru_005010204\gmsd_ru_005010204.exe','32');
 DeleteFile('C:\Program Files (x86)\gmsd_ru_005010206\gmsd_ru_005010206.exe','32');
 DeleteFile('C:\Program Files (x86)\gmsd_ru_025010202\gmsd_ru_025010202.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\gmsd_ru_025010202','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\gmsd_ru_005010206','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\gmsd_ru_005010204','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\gmsd_ru_005010202','command');
 DeleteFile('C:\Users\home\AppData\Local\storegid\storegidup.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\storegidUpdater','command');
 DeleteFile('C:\Users\home\AppData\Local\Pay-By-Ads\Yahoo! Search\1.3.15.4\dsrlte.exe','32');
 DeleteFile('C:\Program Files (x86)\ZetaGames\ZetaGames.exe','32');
 DeleteFile('C:\Users\home\AppData\Local\ZetaGamesNews\zeta.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ZetaGamesNews','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ZetaGames','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Yahoo! Search','command');
 DeleteFile('C:\Users\home\AppData\Local\EucoDrZlIPxyIwk\BUgfoH1.bat','32');
 DeleteFile('C:\Users\home\AppData\Roaming\Browsers\exe.resworb.bat','32');
 DeleteFile('C:\Users\home\appdata\local\pricemeter\pricemeterd.exe','32');
 DeleteFile('C:\Users\home\appdata\roaming\aspackage\aspackage.exe','32');
 DeleteFile('C:\Users\home\appdata\roaming\aspackage\uninstall.exe','32');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

1. Распакуйте архив с утилитой в отдельную папку.

2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 

3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

4. Прикрепите этот отчет к своему следующему сообщению.

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Опубликовано

Простите меня, но у меня нет в закаченных файлах avz.exe

есть папки Base, Log - но там нет этого файл:(

искала по поиску - результата нет

 

что я не так смотрю? 

Опубликовано

Да, распаковывала. Я же делала сборщик логов.

Я еще раз сейчас скачала, сделала. Но когда запустила - были в отчете

??????????

 

Сейчас еще попробую разок


что-то вроде получилось на этот раз

 

Re: [KLAN-3617264544]
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.    

uninstall.exe,
exe.resworb.bat,
BUgfoH1.bat,
zeta.exe,
ZetaGames.exe,
eTranslator.exe,
protectwindowsmanager.exe
pricemeterd.exe
storegidup.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

aspackage.exe - not-a-virus:AdWare.Win32.Vopak.awbk
gmsd_ru_025010202.exe,
gmsd_ru_005010202.exe - not-a-virus:AdWare.Win32.Eorezo.feyg
gmsd_ru_005010204.exe - not-a-virus:AdWare.Win32.Eorezo.beay

Это файлы от рекламной системы. Детектирование файлов будет добавлено в    следующее обновление баз.

dsrlte.exe - not-a-virus:Downloader.Win32.Montiera.b

Это - потенциально опасное ПО. Детектирование файла будет добавлено в следующее обновление.

encrypter.exe - Trojan-Ransom.MSIL.Lortok.ep

Детектирование файла будет добавлено в следующее обновление.

С уважением, Лаборатория Касперского

"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700   http://www.kaspersky.ruhttp://www.viruslist.ru"


Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.    

uninstall.exe,
exe.resworb.bat,
BUgfoH1.bat,
zeta.exe,
ZetaGames.exe,
eTranslator.exe,
protectwindowsmanager.exe
pricemeterd.exe
storegidup.exe

A set of unknown files has been received. They will be sent to the Virus Lab.

aspackage.exe - not-a-virus:AdWare.Win32.Vopak.awbk
gmsd_ru_025010202.exe,
gmsd_ru_005010202.exe - not-a-virus:AdWare.Win32.Eorezo.feyg
gmsd_ru_005010204.exe - not-a-virus:AdWare.Win32.Eorezo.beay

These files are Advertizing Tools, theirs detection will be included in the next    update of extended databases set.

dsrlte.exe - not-a-virus:Downloader.Win32.Montiera.b

New potentially risk software was found in this file. It's detection will be included in the next update. Thank you for your help.

encrypter.exe - Trojan-Ransom.MSIL.Lortok.ep

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700   http://www.kaspersky.comhttp://www.viruslist.com"
Опубликовано

Ждем новые логи и дополнительно запрошенный лог

Опубликовано (изменено)

Это не тот лог. Логи нужны как в первом сообщении, но новые. :)

Изменено пользователем mike 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • RomanKLV
      Автор RomanKLV
      Зашифровались все файлы как музыка, так и док., видео и т.д. Причину заражения вроде снес, а зашифрованные файлы остались, сделал по Автологу ... Помогите их вернуть к жизни!
      CollectionLog-2015.04.03-15.23.zip
    • orolo466
      Автор orolo466
      И каждой папке з файлами блоконот  ВНИМАНИЕ_ОТКРОЙТЕ-МЕНЯ:Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.
      Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.   Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты. TOR: https://www.torproject.org/| Видео инструкция: url_1: http://y6kpyefykdvswxps.onion:4567/pay.html url_2: http://gi3ruskskqzff2rw.onion:4567/pay.html HashKey: e97a8768cc20d94a63847fd111607e40 ID: 7992
    • Dr.Lievesey
      Автор Dr.Lievesey
      помогите пожалуйста , зашифровали файлы .
       
      " все ваши файлы повреждены, свяжитесь с нами для их восстановления. Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.   Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты. url_1: http://y6kpyefykdvsw...n:4567/pay.html url_2: http://gi3ruskskqzff...n:4567/pay.html HashKey: 4253643b8d506e64c9e996edd760542a ID: 10549 "   пробовал утилитами 2мя  ничего не дало.  
      вот логи
      CollectionLog-2015.01.06-00.20.zip
    • Sa1mon19
      Автор Sa1mon19
      В каждой папке у меня документ под именем "ОТКРОЙ МЕНЯ" 
       
      Здравствуйте, все ваши файлы зашифрованы, свяжитесь с нами для их восстановления. Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.   --------------------------------------------------------------   Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты: 1) Загрузите 'Tor Browser for Windows', скачать можно тут https://www.torproject.org/download/download-easy.html.en 2) Установите и запустите 'Tor Browser' 3) Перейдите по ссылке 'http://3qo5aqjlesrudfm3.onion/?id=feaf06fd&HashID=78913dd1eb6276eed415d1037905f48f'в 'Tor Browser' - (ВНИМАНИЕ, САЙТ ДОСТУПЕН ТОЛЬКО ЧЕРЕЗ 'Tor Browser') 4) Следуйте инструкциям на сайте   --------------------------------------------------------------   ID: feaf06fd HashID: 78913dd1eb6276eed415d1037905f48f   --------------------------------------------------------------   1) Внимание, 'переустановка/откат' windows не поможет восстановить файлы но может окончательно их повредить и тогда даже мы не сможем их восстановить. 2) Антивирусы nod32, drweb, kaspersky и т.д вам не помогут расшифровать файлы, даже если вы купите у них лицензию на 10 лет, они вам все равно не восстановят файлы. 3) Для шифрования файлов используется AES который был создан в 1998г, за 17 лет никто на планете земля не смог взломать алгоритм шифрования, даже АНБ. 4) Ключ других пользователей вам не подойдет, так как у каждого пользователя уникальный ключ, поэтому не ждите что кто-то оплатит и выложит ключ для расшифровки файлов.   --------------------------------------------------------------   Коротко о шифрование 'AES256' на примере 'Winrar', каждый файл помешается в архив 'Winrar', на архив 'Winrar' ставится пароль из 256 символов:  1) Открыть архив можно только введя пароль 2) Удалив 'Winrar' файл остается в архиве и открыть его нельзя. 3) Даже если перенести архив на другой windows, он все еще будет требовать пароль для открытия. 4) Если вы 'переустановите/откатите' windows, архив 'Winrar' останется архивом и для его открытия все еще потребуется 'Winrar' и пароль из 256 символов.   --------------------------------------------------------------   Вы можете ждать пока кто-то через лет 60 взломает алгоритм шифрования AES256 и через 60 лет восстановить файлы или же оплатить ключ и восстановить файлы за пару часов, выбор за вами! https://ru.wikipedia.org/wiki/Advanced_Encryption_Standard   РЕБЯТА ПОМОГИТЕ ПОЖАЛУЙСТА КТО СТАЛКИВАЛСЯ И КАК ЛЕЧИЛ, ВСЕ ФОТО ЗАШИФРОВАНЫ ТАМ 2 СЕМЕЙНЫХ АЛЬБОМА ЗАРАНЕЕ СПАСИБО
    • Кирилл74
      Автор Кирилл74
      Файлы были заражены трояном, после форматирования и переустановки винды на вспомогательных винчестерах остались файлы с добавочными расширениями DSCN2466.JPG.f99f0205 Документ Microsoft Word.doc.f99f0205 и так далее. КАК можно расшифровать файлы?
      Зараннее спосибо за ответ!
       

      Сообщение от модератора Mark D. Pearlstone Внимательно читайте правила раздела! Евгений Касперский не оказывает техническую поддержку и не помогает вылечиться от вирусов.
×
×
  • Создать...