Александр Ершов Опубликовано 5 июля, 2016 Share Опубликовано 5 июля, 2016 Пришло на почту письмо, копия акта - во вложении - !ЭТО ВИРУС! НЕ ОТКРЫВАЙТЕ ТАМ ВИРУС!, от якобы компании у которой заказывал бумагу. Открыл ворд файл и после все файлы ворд, эксель, пдф стали иметь расширение VAUL. 1. Проведите проверку ПК -выполнил проверку пк касперским при помощи утилиты и полную проверку касперским, ничего не было найдено. 2. Результаты работы автоматического сборщика логов - прикрепляю 3. В архиве про-эксперт - есть примеры кодированных фалов 4. Жду действий консультантов, помоги если можете CollectionLog-2016.07.05-17.30.zip ПРО-ЭКСПЕРТ.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 5 июля, 2016 Share Опубликовано 5 июля, 2016 Выполните скрипт в AVZ begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); DeleteFile('C:\Users\Александр\AppData\Local\Amigo\Application\amigo.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','amigo'); DeleteFile('C:\Users\Александр\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\VAULT.hta','32'); ExecuteSysClean; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи Ссылка на комментарий Поделиться на другие сайты More sharing options...
Александр Ершов Опубликовано 5 июля, 2016 Автор Share Опубликовано 5 июля, 2016 Выполнил скрипт, указанный выше, перезагрузка. далее собрал новые логи, прикрепляю Выполните скрипт в AVZ begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); DeleteFile('C:\Users\Александр\AppData\Local\Amigo\Application\amigo.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','amigo'); DeleteFile('C:\Users\Александр\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\VAULT.hta','32'); ExecuteSysClean; RebootWindows(false); end.Будет выполнена перезагрузка компьютера.Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи CollectionLog-2016.07.05-19.37.zip CollectionLog-2016.07.05-19.37.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 5 июля, 2016 Share Опубликовано 5 июля, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении. 6. Логи, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Александр Ершов Опубликовано 5 июля, 2016 Автор Share Опубликовано 5 июля, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении. 6. Логи, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению 1. Скачено, сохранено на раб стол, запущено, в окне окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 2. Файлы прикрепляю Desktop.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 5 июля, 2016 Share Опубликовано 5 июля, 2016 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File Toolbar: HKU\S-1-5-21-2426181274-101482477-178212523-1002 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File FF Extension: No Name - C:\Program Files (x86)\McAfee\SiteAdvisor\saffplg.xpi [not found] CHR StartupUrls: Default -> "hxxp://www.yandex.ru/?clid=2073350","hxxp://www.search.ask.com/?o=APN11459&gct=hp&d=488-128&v=a12834-392&t=4","hxxp://www.search.ask.com/?o=APN11459&gct=hp&d=488-128&v=a13277-392&t=4" 2016-07-04 08:38 - 2016-07-04 08:38 - 00004087 ____H C:\Users\Александр\Desktop\VAULT.hta 2016-07-04 08:38 - 2016-07-04 08:38 - 00004087 _____ C:\Users\Александр\AppData\Roaming\VAULT.hta Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание, что будет выполнена перезагрузка компьютера. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Александр Ершов Опубликовано 5 июля, 2016 Автор Share Опубликовано 5 июля, 2016 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File Toolbar: HKU\S-1-5-21-2426181274-101482477-178212523-1002 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File FF Extension: No Name - C:\Program Files (x86)\McAfee\SiteAdvisor\saffplg.xpi [not found] CHR StartupUrls: Default -> "hxxp://www.yandex.ru/?clid=2073350","hxxp://www.search.ask.com/?o=APN11459&gct=hp&d=488-128&v=a12834-392&t=4","hxxp://www.search.ask.com/?o=APN11459&gct=hp&d=488-128&v=a13277-392&t=4" 2016-07-04 08:38 - 2016-07-04 08:38 - 00004087 ____H C:\Users\Александр\Desktop\VAULT.hta 2016-07-04 08:38 - 2016-07-04 08:38 - 00004087 _____ C:\Users\Александр\AppData\Roaming\VAULT.hta Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание, что будет выполнена перезагрузка компьютера. прикрепляю Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 5 июля, 2016 Share Опубликовано 5 июля, 2016 C расшифровкой помочь не сможем Ссылка на комментарий Поделиться на другие сайты More sharing options...
Александр Ершов Опубликовано 5 июля, 2016 Автор Share Опубликовано 5 июля, 2016 C расшифровкой помочь не сможем а официальная служба касперского поможет, если есть лицензия ? Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 5 июля, 2016 Share Опубликовано 5 июля, 2016 Увы, нет Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти