Виктор_К Опубликовано 23 марта, 2016 Опубликовано 23 марта, 2016 Здравствуйте! Получил на почту письмо со знакомой фамилией. После заражения файлы документов были переименованы с расширением better_call_saul. И создались readme следующего содержания:"Ваши файлы были зашифрованы.Чтобы расшифровать их, Вам необходимо отправить код..." Прошу помочь. С уважением, Виктор CollectionLog-2016.03.23-19.52.zip report2.log
mike 1 Опубликовано 23 марта, 2016 Опубликовано 23 марта, 2016 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin QuarantineFile('C:\ProgramData\Windows\csrss.exe',''); DeleteService('cyxowukizbt'); DeleteService('WindowsMangerProtect'); DeleteService('SSFK'); DeleteFile('C:\Program Files (x86)\SFK\SSFK.exe','32'); DeleteFile('C:\ProgramData\Tmp0x0x\ProtectWindowsManager.exe','32'); DeleteFile('C:\Program Files (x86)\A4B9D040-1453237940-11D5-9364-001E8CBEF2B3\knscEDF0.tmpfs','32'); DeleteFile('C:\ProgramData\Windows\csrss.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); DeleteFile('C:\Windows\system32\Tasks\Soft installer','64'); DeleteFile('C:\Windows\system32\Tasks\WindowsUpdater','64'); DeleteFile('C:\Users\Виктор\AppData\Roaming\WindowsUpdater\Updater.exe','32'); DeleteFile('C:\Users\Виктор\AppData\Local\Hostinstaller\1417150901_installcube.exe','32'); ExecuteSysClean; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com. 1. В заголовке письма напишите "Запрос на исследование вредоносного файла". 2. В письме напишите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина и нажмите "Отправить" 4. Полученный ответ сообщите здесь (с указанием номера KLAN) Сделайте новые логи Автологгером.
Виктор_К Опубликовано 23 марта, 2016 Автор Опубликовано 23 марта, 2016 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin QuarantineFile('C:\ProgramData\Windows\csrss.exe',''); DeleteService('cyxowukizbt'); DeleteService('WindowsMangerProtect'); DeleteService('SSFK'); DeleteFile('C:\Program Files (x86)\SFK\SSFK.exe','32'); DeleteFile('C:\ProgramData\Tmp0x0x\ProtectWindowsManager.exe','32'); DeleteFile('C:\Program Files (x86)\A4B9D040-1453237940-11D5-9364-001E8CBEF2B3\knscEDF0.tmpfs','32'); DeleteFile('C:\ProgramData\Windows\csrss.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); DeleteFile('C:\Windows\system32\Tasks\Soft installer','64'); DeleteFile('C:\Windows\system32\Tasks\WindowsUpdater','64'); DeleteFile('C:\Users\Виктор\AppData\Roaming\WindowsUpdater\Updater.exe','32'); DeleteFile('C:\Users\Виктор\AppData\Local\Hostinstaller\1417150901_installcube.exe','32'); ExecuteSysClean; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com. 1. В заголовке письма напишите "Запрос на исследование вредоносного файла". 2. В письме напишите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина и нажмите "Отправить" 4. Полученный ответ сообщите здесь (с указанием номера KLAN) Сделайте новые логи Автологгером. KLAN-3996994616 Среда, 23 марта 2016, 21:02 +03:00 от newvirus@kaspersky.com: Здравствуйте, Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. csrss.exe - Trojan.Win32.Fsysna.czsc Детектирование файла будет добавлено в следующее обновление. С уважением, Лаборатория Касперского
Виктор_К Опубликовано 23 марта, 2016 Автор Опубликовано 23 марта, 2016 (изменено) Новые логи жду. Новые логи жду. Sorry, забыл второй CollectionLog-2016.03.23-21.38.zip CollectionLog-2016.03.23-21.38.zip report2.log Изменено 23 марта, 2016 пользователем Виктор_К
mike 1 Опубликовано 23 марта, 2016 Опубликовано 23 марта, 2016 Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве.
Виктор_К Опубликовано 23 марта, 2016 Автор Опубликовано 23 марта, 2016 Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Файл AdwCleanerS2.txt от имени Администратора, прошу прощенья AdwCleanerS1.txt AdwCleanerS2.txt
mike 1 Опубликовано 23 марта, 2016 Опубликовано 23 марта, 2016 Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt. Прикрепите отчет к своему следующему сообщению Внимание: Для успешного удаления нужна перезагрузка компьютера!!!. Подробнее читайте в этом руководстве.
Виктор_К Опубликовано 24 марта, 2016 Автор Опубликовано 24 марта, 2016 Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt. Прикрепите отчет к своему следующему сообщению Внимание: Для успешного удаления нужна перезагрузка компьютера!. Подробнее читайте в этом руководстве. AdwCleanerC1.txt
mike 1 Опубликовано 24 марта, 2016 Опубликовано 24 марта, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Виктор_К Опубликовано 24 марта, 2016 Автор Опубликовано 24 марта, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Addition.txt FRST.txt
mike 1 Опубликовано 24 марта, 2016 Опубликовано 24 марта, 2016 ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Временно выгрузите антивирус, файрволл и прочее защитное ПО. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: HKU\S-1-5-21-269552711-1881618616-3530102474-1000\...\Run: [Altdworks] => C:\Users\Виктор\AppData\Local\Altdworks\FCE1CEC4.exe [175218 2016-03-23] () HKU\S-1-5-21-269552711-1881618616-3530102474-1000\...\Run: [YTDPack] => regsvr32.exe C:\Users\Виктор\AppData\Local\YTDPack\ecfgplugin.dll <===== ATTENTION HKU\S-1-5-21-269552711-1881618616-3530102474-1000\...\Run: [YkrPack] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\Виктор\AppData\Local\Altdworks\allSupport64.dll GroupPolicy: Restriction - Chrome <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION CHR HKU\S-1-5-21-269552711-1881618616-3530102474-1000\SOFTWARE\Policies\Google: Restriction <======= ATTENTION 2016-03-23 20:28 - 2016-03-23 20:30 - 00000000 ____D C:\Users\Виктор\AppData\Local\Altdworks 2016-03-23 20:28 - 2016-03-23 20:29 - 00000000 ____D C:\Users\Виктор\AppData\Local\YTDPack 2016-03-23 20:28 - 2016-03-23 20:28 - 04410054 _____ C:\Users\Виктор\AppData\Roaming\9C6977239C697723.bmp 2016-03-23 13:48 - 2016-03-23 20:54 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-03-23 13:48 - 2016-03-23 20:54 - 00000000 __SHD C:\ProgramData\Windows 2014-10-07 07:39 - 2014-10-07 07:39 - 0011264 _____ () C:\Users\Виктор\AppData\Roaming\System.dll 2016-03-21 14:56 - 2016-03-21 14:56 - 0049152 _____ (Mozilla Foundation) C:\Users\Виктор\AppData\Roaming\libertine.dll C:\Users\Виктор\AppData\Local\Temp\FCE1CEC4.exe Task: {7B27B52A-EC61-429F-9182-0ED7D5714020} - System32\Tasks\Microsoft\Windows\Apps\UpService => C:\ProgramData\UpService\UpService.exe <==== ATTENTION zip:C:\FRST\Quarantine Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму
Виктор_К Опубликовано 24 марта, 2016 Автор Опубликовано 24 марта, 2016 ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Временно выгрузите антивирус, файрволл и прочее защитное ПО. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: HKU\S-1-5-21-269552711-1881618616-3530102474-1000\...\Run: [Altdworks] => C:\Users\Виктор\AppData\Local\Altdworks\FCE1CEC4.exe [175218 2016-03-23] () HKU\S-1-5-21-269552711-1881618616-3530102474-1000\...\Run: [YTDPack] => regsvr32.exe C:\Users\Виктор\AppData\Local\YTDPack\ecfgplugin.dll <===== ATTENTION HKU\S-1-5-21-269552711-1881618616-3530102474-1000\...\Run: [YkrPack] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\Виктор\AppData\Local\Altdworks\allSupport64.dll GroupPolicy: Restriction - Chrome <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION CHR HKU\S-1-5-21-269552711-1881618616-3530102474-1000\SOFTWARE\Policies\Google: Restriction <======= ATTENTION 2016-03-23 20:28 - 2016-03-23 20:30 - 00000000 ____D C:\Users\Виктор\AppData\Local\Altdworks 2016-03-23 20:28 - 2016-03-23 20:29 - 00000000 ____D C:\Users\Виктор\AppData\Local\YTDPack 2016-03-23 20:28 - 2016-03-23 20:28 - 04410054 _____ C:\Users\Виктор\AppData\Roaming\9C6977239C697723.bmp 2016-03-23 13:48 - 2016-03-23 20:54 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-03-23 13:48 - 2016-03-23 20:54 - 00000000 __SHD C:\ProgramData\Windows 2014-10-07 07:39 - 2014-10-07 07:39 - 0011264 _____ () C:\Users\Виктор\AppData\Roaming\System.dll 2016-03-21 14:56 - 2016-03-21 14:56 - 0049152 _____ (Mozilla Foundation) C:\Users\Виктор\AppData\Roaming\libertine.dll C:\Users\Виктор\AppData\Local\Temp\FCE1CEC4.exe Task: {7B27B52A-EC61-429F-9182-0ED7D5714020} - System32\Tasks\Microsoft\Windows\Apps\UpService => C:\ProgramData\UpService\UpService.exe <==== ATTENTION zip:C:\FRST\Quarantine Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму Fixlog.txt
Виктор_К Опубликовано 24 марта, 2016 Автор Опубликовано 24 марта, 2016 Лицензия на наш антивирус есть? нет, у меня не Ваш антивирус
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти