евгений николенко Опубликовано 5 августа, 2016 Share Опубликовано 5 августа, 2016 День добрый. на рабочей машине поймали с почтой шифровальщика.если есть возможно расшифровать будем очень признательны.Спасибо CollectionLog-2016.08.05-20.18.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 6 августа, 2016 Share Опубликовано 6 августа, 2016 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\ProgramData\Windows\csrss.exe',''); DeleteFile('C:\ProgramData\Windows\csrss.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
евгений николенко Опубликовано 22 августа, 2016 Автор Share Опубликовано 22 августа, 2016 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\ProgramData\Windows\csrss.exe',''); DeleteFile('C:\ProgramData\Windows\csrss.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи День добрый. Направляю ответ Здравствуйте, Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. csrss.exe - Trojan.Win32.Inject.aaomn Детектирование файла будет добавлено в следующее обновление. С уважением, Лаборатория Касперского "125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru" [KLAN-4803854622] Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 22 августа, 2016 Share Опубликовано 22 августа, 2016 Остальное выполняйте. Ссылка на комментарий Поделиться на другие сайты More sharing options...
евгений николенко Опубликовано 22 августа, 2016 Автор Share Опубликовано 22 августа, 2016 прости !не пойму ! если не трудно, напиши действие мое Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 22 августа, 2016 Share Опубликовано 22 августа, 2016 Во втором сообщении посмотрите что написано красным. Ссылка на комментарий Поделиться на другие сайты More sharing options...
евгений николенко Опубликовано 22 августа, 2016 Автор Share Опубликовано 22 августа, 2016 Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логиправильно ? т.е. повторить ? Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 22 августа, 2016 Share Опубликовано 22 августа, 2016 Ну наверное. 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
евгений николенко Опубликовано 22 августа, 2016 Автор Share Опубликовано 22 августа, 2016 Новый лог CollectionLog-2016.08.22-14.04.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 22 августа, 2016 Share Опубликовано 22 августа, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
евгений николенко Опубликовано 23 августа, 2016 Автор Share Опубликовано 23 августа, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. отчет.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 24 августа, 2016 Share Опубликовано 24 августа, 2016 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: HKLM\...\Run: [] => [X] CHR Extension: (pushOK) - C:\Users\123\AppData\Local\Google\Chrome\User Data\Default\Extensions\ocdpohohmgmicfejkaeeljlfchjoonfl [2015-06-04] 2016-07-19 08:21 - 2016-07-19 08:21 - 04320054 _____ C:\Users\123\AppData\Roaming\7056409570564095.bmp 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README9.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README8.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README7.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README6.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README5.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README4.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README3.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README2.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README10.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\Public\Desktop\README1.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README9.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README8.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README7.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README6.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README5.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README4.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README3.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README2.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README10.txt 2016-07-19 08:21 - 2016-07-19 08:21 - 00002719 _____ C:\Users\123\Desktop\README1.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README9.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README8.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README7.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README6.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README5.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README4.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README3.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README2.txt 2016-07-19 08:02 - 2016-07-19 08:02 - 00002719 _____ C:\README10.txt 2016-07-19 08:01 - 2016-08-08 17:46 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-07-19 08:01 - 2016-08-08 17:46 - 00000000 __SHD C:\ProgramData\Windows Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание, что будет выполнена перезагрузка компьютера. Ссылка на комментарий Поделиться на другие сайты More sharing options...
евгений николенко Опубликовано 24 августа, 2016 Автор Share Опубликовано 24 августа, 2016 лог файл Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 24 августа, 2016 Share Опубликовано 24 августа, 2016 С расшифровкой помочь не сможем Ссылка на комментарий Поделиться на другие сайты More sharing options...
евгений николенко Опубликовано 24 августа, 2016 Автор Share Опубликовано 24 августа, 2016 А вообще кому нибудь удавалось расшифровать информацию ? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти