Перейти к содержанию

Вирус криптограф.расширение BETTER_CALL_SAUL


Рекомендуемые сообщения

Здравствуйте, пришло письмо по почте якобы со счетом на оплату, все файли изменили название на набор символов и расширение на BETTER_CALL_SAUL
помогите пожалуйста расшифровать.

CollectionLog-2016.03.28-14.59.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Twilight Pretty Search
Wajam

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README9.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README8.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README7.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README6.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README5.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README4.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README3.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README2.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README10.txt
2016-03-28 13:15 - 2016-03-28 13:15 - 00002714 _____ C:\Users\Пользователь\Desktop\README1.txt
2016-03-28 12:13 - 2016-03-28 12:13 - 00000000 __SHD C:\Users\Пользователь\AppData\Roaming\System32
2016-03-28 12:12 - 2016-03-28 12:12 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-03-28 12:12 - 2016-03-28 12:12 - 00000000 __SHD C:\ProgramData\Windows
C:\Users\Пользователь\AppData\Local\Temp\E582C998.exe
C:\Users\Пользователь\AppData\Local\Temp\utt9DAA.tmp.exe
AlternateDataStreams: C:\Users\Пользователь\Desktop\-LjhPQxCm6yFZKQo1MNX3NU-Be4JrDLDr6T6T3Ua3xg=.0E31EAE525883190DB14.better_call_saul:3or4kl4x13tuuug3Byamue2s4b [99]
AlternateDataStreams: C:\Users\Пользователь\Desktop\-LjhPQxCm6yFZKQo1MNX3NU-Be4JrDLDr6T6T3Ua3xg=.0E31EAE525883190DB14.better_call_saul:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
AlternateDataStreams: C:\Users\Пользователь\Desktop\1.jpeg:3or4kl4x13tuuug3Byamue2s4b [99]
AlternateDataStreams: C:\Users\Пользователь\Desktop\1.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
AlternateDataStreams: C:\Users\Пользователь\Desktop\12.jpeg:3or4kl4x13tuuug3Byamue2s4b [99]
AlternateDataStreams: C:\Users\Пользователь\Desktop\12.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
AlternateDataStreams: C:\Users\Пользователь\Desktop\Li22paLZ7IZzxcmF2IFzE5a7fatdn-OOk3++mm3rpRM=.0E31EAE525883190DB14.better_call_saul:3or4kl4x13tuuug3Byamue2s4b [99]
AlternateDataStreams: C:\Users\Пользователь\Desktop\Li22paLZ7IZzxcmF2IFzE5a7fatdn-OOk3++mm3rpRM=.0E31EAE525883190DB14.better_call_saul:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
AlternateDataStreams: C:\Users\Пользователь\Desktop\vh3KAHtPs9L7RPh9I9534cTJ7+PrSXGLfz0BV+ufkb4wCfj40SFpozuovHHC6yUjJqEShOZedXX71uOS-sBDEQ==.0E31EAE525883190DB14.better_call_saul:3or4kl4x13tuuug3Byamue2s4b [99]
AlternateDataStreams: C:\Users\Пользователь\Desktop\vh3KAHtPs9L7RPh9I9534cTJ7+PrSXGLfz0BV+ufkb4wCfj40SFpozuovHHC6yUjJqEShOZedXX71uOS-sBDEQ==.0E31EAE525883190DB14.better_call_saul:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Расширение (Chime) в Хроме ставили самостоятельно? Если нет, удалите.

Ссылка на комментарий
Поделиться на другие сайты

Вариантов не много:

Купить лицензию, попросить знакомых (у которых есть лицензия), попытаться восстановить средствами Windows, пойти на поводу у злоумышленников.

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • foxlape
      От foxlape
      Запустил прогу и комп тупить начал, есть подозрения на вирус. Логи после запуска проги Logfile.rar (Сохранял логи через Processor Monitor)
       
    • Obivan
      От Obivan
      Есть несколько проблем которые я заметил в работе своего компа после того как на новогодних каникулах в него поиграли детишки. В браузере хром невозможно ничего скачать, всегда обнаружен вирус, даже там где его не может быть. Заблочились обновления виндовс. Винда 11 про 22н2. Все, что на форумах обычно пишут сделать- делал, ничего не помогло. Антивирус стоит Касперский эндпоинт секурити. Сканировал куреит, авз, малвар и пр, что-то там нашлось, удалилось и вылечилось, но эффекта не дало. Кто знает, что делать? Давайте разбираться!
      CollectionLog-2025.01.16-19.59.zip
    • TloBeJluTeJlb
      От TloBeJluTeJlb
      Здравствуйте, перед обращением прошерстил темы похожих проблем, но не нашёл своей. John каким-то совершенно непостижимым образом почти не влиял на работоспособность системы, а заметил я его исключительно из-за пропажи доступа к файлам Касперского, который полностью перестал запускаться. 

      Побился об ближайшую стену, подумал, прошёлся KVRT, которым ничего не нашло, подумал ещё немного, включил AV_block_remover. Он нашёл, сделал своё дело, но доступ к папке антивируса я всё ещё не получил :D! FRST, от нечего делать, тоже был задействован, но немного опосля. Короче говоря, я, даже после удаления злополучного майнера из системы, не могу получить доступ к своим же файлам.



       

      FRST.txt Fixlog.txt Addition.txt AV_block_remove_2025.01.20-07.45.log
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
×
×
  • Создать...