Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте!
Получил письмо "из налоговой". При запуске приложения из письма все файлы документов, изображений, таблиц, музыка - оказались зашифрованы. резервных копий нет.
Пытался решить проблему с помощью программ XoristDecryptor и RectorDecryptor, но безуспешно.
имена стали такими: email-cryptolocker@aol.com_graf1.ver-CL 1.0.0.0.u.id-YZAACDDEEFGHIIJJKLLMNNOOPQRSSSTUVWWW-20.06.2016 13@58@289693857@@@@@8629-ADAA.randomname-UUVWXYYZZZABBCDDDEEFGGHIIIJJKL.LMM.cbf

Выполнил действия перечисленные в разделе порядок оформления: проверил систему Kaspersky Virus Removal Tool 2015, вирусов и ПО нет, скачал и запустил AutoLogger. Созданный лог прилагаю

 

CollectionLog-2016.06.24-15.09.zip

Опубликовано

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Users\Gonza\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','zrenysycdb');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Опубликовано

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Users\Gonza\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','zrenysycdb');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

 

выполнил все действия, прикрепил лог и отправил  newvirus@kaspersky.com ответа пока не получил, повторил лог согласно правил, сделал диагностику Autologger, прикрепляю файлы из обеих программ

ClearLNK-24.06.2016_16-51.log

CollectionLog-2016.06.24-15.09.zip

Опубликовано (изменено)

Для выполнения скрипта AVZ запускали правой кнопкой от имени администратора?

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Изменено пользователем Sandor
Опубликовано

Для выполнения скрипта AVZ вставил в окошко скрипт из буфера и просто нажал пуск. 

Опубликовано

Все утилиты лечения следует запускать правой кнопкой от имени администратора. Жду логи FRST.

Опубликовано

подскажите, как прикрепить к письму логи?


Все утилиты лечения следует запускать правой кнопкой от имени администратора. Жду логи FRST.

логи

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
C:\Users\Gonza\AppData\Local\Temp\0FMLRA49eRC0.exe
C:\Users\Gonza\AppData\Local\Temp\4HZFVQ7BJZyd.exe
C:\Users\Gonza\AppData\Local\Temp\CH.dll
C:\Users\Gonza\AppData\Local\Temp\IBYTgHKU3Mh5.exe
C:\Users\Gonza\AppData\Local\Temp\jg1xWWlvA4O0.exe
C:\Users\Gonza\AppData\Local\Temp\libeay32.dll
C:\Users\Gonza\AppData\Local\Temp\m726eulZe5uE.exe
C:\Users\Gonza\AppData\Local\Temp\msvcr120.dll
C:\Users\Gonza\AppData\Local\Temp\NOSEventMessages.dll
C:\Users\Gonza\AppData\Local\Temp\NSISPromotionEx.dll
C:\Users\Gonza\AppData\Local\Temp\P6sw9Jj4SnDk.exe
C:\Users\Gonza\AppData\Local\Temp\pceMCaudukSy.exe
C:\Users\Gonza\AppData\Local\Temp\qD8IHhLOIIuf.exe
C:\Users\Gonza\AppData\Local\Temp\vGQz4k3LVTDy.exe
C:\Users\Gonza\AppData\Local\Temp\ylDQiO1BK7VB.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
C:\Users\Gonza\AppData\Local\Temp\0FMLRA49eRC0.exe
C:\Users\Gonza\AppData\Local\Temp\4HZFVQ7BJZyd.exe
C:\Users\Gonza\AppData\Local\Temp\CH.dll
C:\Users\Gonza\AppData\Local\Temp\IBYTgHKU3Mh5.exe
C:\Users\Gonza\AppData\Local\Temp\jg1xWWlvA4O0.exe
C:\Users\Gonza\AppData\Local\Temp\libeay32.dll
C:\Users\Gonza\AppData\Local\Temp\m726eulZe5uE.exe
C:\Users\Gonza\AppData\Local\Temp\msvcr120.dll
C:\Users\Gonza\AppData\Local\Temp\NOSEventMessages.dll
C:\Users\Gonza\AppData\Local\Temp\NSISPromotionEx.dll
C:\Users\Gonza\AppData\Local\Temp\P6sw9Jj4SnDk.exe
C:\Users\Gonza\AppData\Local\Temp\pceMCaudukSy.exe
C:\Users\Gonza\AppData\Local\Temp\qD8IHhLOIIuf.exe
C:\Users\Gonza\AppData\Local\Temp\vGQz4k3LVTDy.exe
C:\Users\Gonza\AppData\Local\Temp\ylDQiO1BK7VB.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

выполнил действия, высылаю

Fixlog.txt

Опубликовано

С расшифровкой помочь не сможем.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • nsemak
      Автор nsemak
      Добрый день. Прошу помощи в расшифровке данных. Все по классике. Бухгалтер работала в терминальном сервере с правами админа, открыла почту и приехали. В архиве логи с программы "Farbar Recovery Scan Tool", зашифрованые файлы и файл о выкупе. 
       
      Файлы для анализа.zip
    • Dmitry2811
      Автор Dmitry2811
      сегодня играл в игру и обратил внимание, что в целом комп стал совсем слабо тянуть по производительности, потыкался в диспетчере задач с ЦП, все стало норм, обратил внимание что снова появились просадки, когда открывал диспетчер то все было ок, дальше самое интересное)))
      я начал изучать подробности и процессы и диспетчер сам начал закрываться, я сразу же полез в браузер качать антивирусы и все такое прочее, как вдруг браузер резко начал сам выключаться)) с командной строкой и диспетчером задач то же самое, после перезагрузки еле как успел врубить безопасный режим, скачал cureit, нашло 28 пунктов, далее будут на фото, сори что в таком качестве, я не знаю правильно сделал или нет что удалил их, но на нервяке был сильном, через AV block remover прогнал, удалил пользователя John, потом на второй раз прошел cureit, нашло одного трояна, и второй раз шлифанул через AVBR, через скрытый файл hosts вернул доступ к сайтам, прошу прощения что так расписал, но на таком нервяке сейчас…помогите пожалуйста, добить этот треш
       
    • Graf_Bender
      Автор Graf_Bender
      Добрый день. Скачал какойCollectionLog-2025.12.03-09.49.zip-то файл на комп и заметил что он стал сильно греться, проверил утилитой Dr.Web и обнаружил что на компе вирусня. Помогите плиз

    • Георгий123
      Автор Георгий123
      Здравствуйте, уважаемые эксперты. Прошу вашей помощи, так как сам уже не справляюсь. Ситуация запутанная
       
      Моя история и что я делал:
       
       У меня установлен антивирус Huorong Internet Security. Пару месяцев недель назад он начал обнаруживать и отправлять в карантин подозрительные файлы по пути вроде C:\Windows\System Temp\chrome_Unpacker_BeginUnzipping...\UpdaterSetup.exe. Они появлялись пачками по 3-4 файла 
      Сегодня я выключил интернет кабель по рекомендациям, запустил Kaspersky Virus Removal Tool (KVRT). Он нашёл трояны и я попытался вылечить угрозу: MEM:Backdoor.Win32.Gulpix.gen.
      После лечения и перезагрузки KVRT снова проверил систему и обнаружил уже ДРУГИЕ угрозы:
         · Trojan.Win32.Dorma.aeph — расположение: C:\Users\[Моё_Имя]\Downloads\CCleaner Soft download load.exe 
         · MEM:Trojan-PSW.Win32.Mimikatz.gen 
      Я пробовал лечить и эти угрозы через KVRT, но после перезагрузки ситуация повторяется: антивирус снова находит Mimikatz.
      После 3 проверки опять появился тот самый бэкдор..
      Интернет кабель ещё не включал я думаю что если я включу обратно или там перезагружу компьютер и начну им пользоваться то это все появится лбратно
      Прошу вас помочь! Буду очень благодарен, не разбираюсь особо в этом, но жалко компьютер.. 
       
    • AscRK
      Автор AscRK
      Dr. Web CureIt определил ряд троянов и майнеров, очистить которые до конца не получается - после перезагрузки все вредоносные программы возвращаCollectionLog-2025.11.24-15.43.zipются на места.
×
×
  • Создать...