Forum Опубликовано 11 мая, 2016 Share Опубликовано 11 мая, 2016 Добрый день! Прошу помочь в расшифровке. Сам вирус удалил. 111.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 11 мая, 2016 Share Опубликовано 11 мая, 2016 Здравствуйте! Сам вирус удалилТем не менее выполните Порядок оформления запроса о помощи Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forum Опубликовано 11 мая, 2016 Автор Share Опубликовано 11 мая, 2016 Kaspersky Virus Removal угроз не обнаружил. Лог прикрепил. CollectionLog-2016.05.11-17.06.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 12 мая, 2016 Share Опубликовано 12 мая, 2016 AVZ запущен из терминальной сессии (RDP-Tcp#2)Логи, а также следующие рекомендации следует выполнять непосредственно на самом компьютере. Переделайте, пожалуйста. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forum Опубликовано 12 мая, 2016 Автор Share Опубликовано 12 мая, 2016 AVZ запущен из терминальной сессии (RDP-Tcp#2)Логи, а также следующие рекомендации следует выполнять непосредственно на самом компьютере. Переделайте, пожалуйста. Сделал CollectionLog-2016.05.12-10.46.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 12 мая, 2016 Share Опубликовано 12 мая, 2016 Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteRepair(8); ExecuteRepair(21); ExecuteFile('ipconfig', '/flushdns', 0, 10000, true); RebootWindows(false); end. Компьютер перезагрузится. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://neyaho.com/temptable/nochg2.ruf Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forum Опубликовано 12 мая, 2016 Автор Share Опубликовано 12 мая, 2016 Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteRepair(8); ExecuteRepair(21); ExecuteFile('ipconfig', '/flushdns', 0, 10000, true); RebootWindows(false); end. Компьютер перезагрузится. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://neyaho.com/temptable/nochg2.ruf Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. Выполнил CollectionLog-2016.05.12-15.13.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 12 мая, 2016 Share Опубликовано 12 мая, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forum Опубликовано 12 мая, 2016 Автор Share Опубликовано 12 мая, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Лог.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 мая, 2016 Share Опубликовано 13 мая, 2016 1. Включите восстановление системы! 2.Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {3a75c794-1fec-11dc-b413-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {45a705ac-bc9c-11de-8f6e-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {61b2cba6-a96f-11dc-b496-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {68e535ba-ff94-11db-b3f7-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RUNdLl32.ExE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {ea126de0-d4e1-11de-8f91-a255543cbf3b} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn GroupPolicy: Restriction - Chrome <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION CHR HKU\S-1-5-21-842925246-682003330-725345543-1003\SOFTWARE\Policies\Google: Restriction <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION Toolbar: HKU\S-1-5-21-842925246-682003330-725345543-1003 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File FF NewTab: yafd:tabs CHR Extension: (No Name) - C:\Documents and Settings\Юлия\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\hcncjpganfocbfoenaemagjjopkkindp [2014-06-27] S4 Guard.Mail.ru; "C:\Program Files\Mail.Ru\Guard\GuardMailRu.exe" [X] 2016-05-10 17:04 - 2016-05-10 17:04 - 3142710 _____ () C:\Documents and Settings\Юлия\Application Data\C8954A7EC8954A7E.bmp C:\Documents and Settings\Юлия\Local Settings\Temp\GuardMailRu.exe C:\Documents and Settings\Юлия\Local Settings\Temp\241DDFEA93A6470DA92679B91D9DF95F.exe C:\Documents and Settings\Юлия\Local Settings\Temp\nos_uninstall_Adobe.dll C:\Documents and Settings\Юлия\Local Settings\Temp\ginstall.dll C:\Documents and Settings\Юлия\Local Settings\Temp\Internet.exe C:\Documents and Settings\Юлия\Local Settings\Temp\notificator.exe C:\Documents and Settings\Юлия\Local Settings\Temp\amigo_setup.exe C:\Documents and Settings\Юлия\Local Settings\Temp\MailRuUpdater.exe C:\Documents and Settings\Юлия\Local Settings\Temp\hookDll.dll C:\Documents and Settings\Юлия\Local Settings\Temp\Uninstall.exe Task: C:\WINDOWS\Tasks\WinThruster_UPDATES.job => C:\Program Files\WinThruster\WinThruster.exe <==== ATTENTION Task: C:\WINDOWS\Tasks\WinThruster_DEFAULT.job => C:\Program Files\WinThruster\WinThruster.exe <==== ATTENTION Task: C:\WINDOWS\Tasks\MailRuUpdateTask.job => C:\Documents and Settings\Юлия\Local Settings\Application Data\Mail.Ru\MailRuUpdater.exe/schedulerGC:\Documents and Settings\Юлия\Local Settings\Application Data\Mail.Ru StandardProfile\AuthorizedApplications: [C:\Documents and Settings\Юлия\Local Settings\Application Data\Amigo\Application\AMIGO.EXE] => Enabled:Амиго Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forum Опубликовано 17 мая, 2016 Автор Share Опубликовано 17 мая, 2016 1. Включите восстановление системы! 2.Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {3a75c794-1fec-11dc-b413-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {45a705ac-bc9c-11de-8f6e-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {61b2cba6-a96f-11dc-b496-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {68e535ba-ff94-11db-b3f7-000d6125a76f} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RUNdLl32.ExE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn HKU\S-1-5-21-842925246-682003330-725345543-1003\...\MountPoints2: {ea126de0-d4e1-11de-8f91-a255543cbf3b} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn GroupPolicy: Restriction - Chrome <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION CHR HKU\S-1-5-21-842925246-682003330-725345543-1003\SOFTWARE\Policies\Google: Restriction <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION Toolbar: HKU\S-1-5-21-842925246-682003330-725345543-1003 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File FF NewTab: yafd:tabs CHR Extension: (No Name) - C:\Documents and Settings\Юлия\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\hcncjpganfocbfoenaemagjjopkkindp [2014-06-27] S4 Guard.Mail.ru; "C:\Program Files\Mail.Ru\Guard\GuardMailRu.exe" [X] 2016-05-10 17:04 - 2016-05-10 17:04 - 3142710 _____ () C:\Documents and Settings\Юлия\Application Data\C8954A7EC8954A7E.bmp C:\Documents and Settings\Юлия\Local Settings\Temp\GuardMailRu.exe C:\Documents and Settings\Юлия\Local Settings\Temp\241DDFEA93A6470DA92679B91D9DF95F.exe C:\Documents and Settings\Юлия\Local Settings\Temp\nos_uninstall_Adobe.dll C:\Documents and Settings\Юлия\Local Settings\Temp\ginstall.dll C:\Documents and Settings\Юлия\Local Settings\Temp\Internet.exe C:\Documents and Settings\Юлия\Local Settings\Temp\notificator.exe C:\Documents and Settings\Юлия\Local Settings\Temp\amigo_setup.exe C:\Documents and Settings\Юлия\Local Settings\Temp\MailRuUpdater.exe C:\Documents and Settings\Юлия\Local Settings\Temp\hookDll.dll C:\Documents and Settings\Юлия\Local Settings\Temp\Uninstall.exe Task: C:\WINDOWS\Tasks\WinThruster_UPDATES.job => C:\Program Files\WinThruster\WinThruster.exe <==== ATTENTION Task: C:\WINDOWS\Tasks\WinThruster_DEFAULT.job => C:\Program Files\WinThruster\WinThruster.exe <==== ATTENTION Task: C:\WINDOWS\Tasks\MailRuUpdateTask.job => C:\Documents and Settings\Юлия\Local Settings\Application Data\Mail.Ru\MailRuUpdater.exe/schedulerGC:\Documents and Settings\Юлия\Local Settings\Application Data\Mail.Ru StandardProfile\AuthorizedApplications: [C:\Documents and Settings\Юлия\Local Settings\Application Data\Amigo\Application\AMIGO.EXE] => Enabled:Амиго Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 17 мая, 2016 Share Опубликовано 17 мая, 2016 При наличии лицензии на антивирус Касперского создайте запрос на расшифровку. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 18 мая, 2016 Share Опубликовано 18 мая, 2016 + Для улучшения утилиты, сделайте, пожалуйста, лог Check Browsers' LNK by Dragokas & regist. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forum Опубликовано 19 мая, 2016 Автор Share Опубликовано 19 мая, 2016 + Для улучшения утилиты, сделайте, пожалуйста, лог Check Browsers' LNK by Dragokas & regist. Вот файл Check_Browsers_LNK.log Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 19 мая, 2016 Share Опубликовано 19 мая, 2016 Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ClearQuarantine; QuarantineFile('C:\Documents and Settings\Юлия\Главное меню\Программы\Стандартные\Связь\HyperTerminal\pl_2303_driver_installer.ht', ''); QuarantineFile('C:\Documents and Settings\Юлия\Главное меню\Программы\Стандартные\Связь\HyperTerminal\вап.ht', ''); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Этот последний CheckBrowserLnk.log перетащите на утилиту ClearLNK. Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти