Перейти к содержанию

Подхватил шифровальщик beaking_bad


Рекомендуемые сообщения

Доброго времени суток!.

Товарищ принес сей зараженный компьютер. Стандартное письмо от Ростелекома открыли прошли по ссылки. Все сделал по инструкции логи во вложении. Прошу вашей помощи в решении данной проблемы. 

CollectionLog-2016.01.18-09.44.zip

Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
 QuarantineFile('C:\Program Files\ProductUI\Startup.exe','');
 QuarantineFile('C:\Documents and Settings\На Чехова\Local Settings\Application Data\Edqttion\strong.dll','');
 QuarantineFile('C:\Documents and Settings\All Users\Application Data\Application Hosting\Application Hosting.exe','');
 DeleteService('sdbserv SDBSERV');
 StopService('TechPlugs');
 DeleteService('TechPlugs');
 StopService('Application Hosting');
 DeleteService('Application Hosting');
 TerminateProcessByName('c:\documents and settings\На Чехова\local settings\application data\techplugs\techplugs.exe');
 QuarantineFile('c:\documents and settings\На Чехова\local settings\application data\techplugs\techplugs.exe','');
 DeleteFile('c:\documents and settings\На Чехова\local settings\application data\techplugs\techplugs.exe','32');
 DeleteFile('D:\UCS\SDBSrv\sdbserv.exe','32');
 DeleteFile('C:\Documents and Settings\All Users\Application Data\Application Hosting\Application Hosting.exe','32');
 DeleteFile('C:\Documents and Settings\На Чехова\Local Settings\Application Data\TechPlugs\TechPlugs.exe','32');
 DeleteFile('C:\Documents and Settings\На Чехова\Local Settings\Application Data\Edqttion\strong.dll','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','CDBurn');
 DeleteFile('C:\DOCUME~1\НАЧЕХО~1\LOCALS~1\APPLIC~1\TechPlugs\clstyfpj\yfaxe.dll','32');
 DeleteFile('C:\Documents and Settings\All Users\Application Data\Windows\csrss.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Client Server Runtime Subsystem','command');
 DeleteFile('C:\Documents and Settings\На Чехова\Local Settings\Application Data\Edqttion\7C084EB3.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Edqttion','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\YrjbPack','command');
ExecuteSysClean;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.

1. В заголовке письма напишите "Запрос на исследование вредоносного файла".

2. В письме напишите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина и нажмите "Отправить"

4. Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Сделайте новые логи Автологгером. 

 

Ссылка на комментарий
Поделиться на другие сайты

KLAN-3627284010

 

 

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

Startup.exe,
techplugs.exe

Вредоносный код в файлах не обнаружен.

strong.dll,
Application Hosting.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

Ссылка на комментарий
Поделиться на другие сайты


Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.

Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.

Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.

Прикрепите отчет к своему следующему сообщению.


 

Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
Toolbar: HKU\S-1-5-21-861567501-1417001333-1606980848-1004 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
2016-01-14 15:29 - 2016-01-14 15:29 - 02359350 _____ C:\Documents and Settings\На Чехова\Application Data\E3C68FDCE3C68FDC.bmp
2016-01-14 14:40 - 2016-01-15 17:54 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows
2015-10-14 12:17 - 2015-10-14 12:17 - 5390238 _____ () C:\Program Files\Common Files\5l3ht5gw.exe
C:\Windows\System32\ialmuARA.dll
C:\Windows\System32\ialmuARB.dll
C:\Windows\System32\ialmuCHS.dll
C:\Windows\System32\ialmuCHT.dll
C:\Windows\System32\ialmuCSY.dll
C:\Windows\System32\ialmuDAN.dll
C:\Windows\System32\ialmuDEU.dll
C:\Windows\System32\ialmuELL.dll
C:\Windows\System32\ialmuESP.dll
C:\Windows\System32\ialmuFIN.dll
C:\Windows\System32\ialmuFRA.dll
C:\Windows\System32\ialmuFRC.dll
C:\Windows\System32\ialmuHEB.dll
C:\Windows\System32\ialmuHUN.dll
C:\Windows\System32\ialmuITA.dll
C:\Windows\System32\ialmuJPN.dll
C:\Windows\System32\ialmuKOR.dll
C:\Windows\System32\ialmuNLD.dll
C:\Windows\System32\ialmuNOR.dll
C:\Windows\System32\ialmuPLK.dll
C:\Windows\System32\ialmuPTB.dll
C:\Windows\System32\ialmuPTG.dll
C:\Windows\System32\ialmuSVE.dll
C:\Windows\System32\ialmuTHA.dll
C:\Windows\System32\ialmuTRK.dll
StandardProfile\GloballyOpenPorts: [2614:TCP] => Enabled:jasjw
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Qray
      От Qray
      Здравствуйте, недавно слетела активация виндовс 10 и я как обычно скачал кмс активатор с того же сайта, с которого скачивал и до этого. Система активировалась, все хорошо. Сегодня заметил, что компьютер в простое сильно шумит. А именно куллер видеокарты. Зашел в диспетчер задач - загрузка цп и гп обычная, но температура гп около 67 градусов. (ранее при активации системы кмсом такого не наблюдалось) Далее начали провялятся другие интересные симптомы: При попытке поиска информации об удалении вируса тупо закрывается эдж, также через некоторое время закрывается диспетчер задач и почти сразу начинается нагрев. Поискав информацию в интернете на другом пк наткнулся на эту тему, прочитал порядок оформления запроса о помощи делаю все по инструкции (пытаюсь по крайней мере) Скачал автологгер, запустил процесс, получил нужный файл. Но при этом перезагрузка системы не происходила (система 64 бит виндовс 10) 
      Приклепляю файлы из автолггера и FRST. Помогите пожалуйста 🥺
      CollectionLog-2024.12.29-14.21.zip Addition.txt FRST.txt
    • Пользователь 1551
      От Пользователь 1551
      Добрый день! У нас аналогичная ситуация? Удалось расшифровать?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • NSI2022
      От NSI2022
      добрый день, столкнулся с аналогичной проблемой, сможете помочь? активная подписка имеется
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • WhySpice
      От WhySpice
      Утром снесло домашний сервер с открытым вне RDP. Зашифровало абсолютно все, все мои рабочие проекты, python скрипты, виртуалки vmware/virtualbox

      Зашифрованный файл: https://cloud.mail.ru/public/qDiR/yEN8ogSZJ
      Addition_06-01-2025 15.06.34.txt FRST_06-01-2025 15.01.14.txt
      README.txt
×
×
  • Создать...