Алексей Алексеев_31456 Опубликовано 6 августа, 2016 Share Опубликовано 6 августа, 2016 Доброго времени, ситуация похожая. Правда денег никому не высылали.Вирусы с ноута были удалены самостоятельно, затем ноутом пользовались почти месяц. В общем все мои предупреждения по поводу того что трогать его и переименовывать ничего не нужно проигнорированы хозяином.На данный момент нет не вирусов не антивирусного по., есть куча файлов в том числе и файлы 1С которые зашифрованы энигмой. CollectionLog-2016.08.06-15.53.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 6 августа, 2016 Share Опубликовано 6 августа, 2016 Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе. 1. Распакуйте архив с утилитой в отдельную папку. 2. Перенесите Check_Browsers_LNK.log из папки Autologger на ClearLNK как показано на рисунке 3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. 4. Прикрепите этот отчет к своему следующему сообщению. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении. 6. Логи, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Алексей Алексеев_31456 Опубликовано 6 августа, 2016 Автор Share Опубликовано 6 августа, 2016 Вот FRST.txt Addition.txt ClearLNK-06.08.2016_17-16.log Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 6 августа, 2016 Share Опубликовано 6 августа, 2016 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: GroupPolicy: Restriction - Chrome <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION CHR HKU\S-1-5-21-2354099711-2238299180-1818104681-1001\SOFTWARE\Policies\Google: Restriction <======= ATTENTION HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.yoursites123.com/web/?type=ds&ts=1449814422&z=e921fe8d5d64684a76bd98fg1z9zatbb4g6zaz4gac&from=ient07021&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&q={searchTerms} HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.yoursites123.com/web/?type=ds&ts=1449814422&z=e921fe8d5d64684a76bd98fg1z9zatbb4g6zaz4gac&from=ient07021&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&q={searchTerms} HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.yoursites123.com/?type=hp&ts=1458221662&z=7841bf2f12f0f5706b8cdf4gcz9wab7o4ocgeq0wct&from=wpm0314&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304 HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.yoursites123.com/?type=hp&ts=1458221662&z=7841bf2f12f0f5706b8cdf4gcz9wab7o4ocgeq0wct&from=wpm0314&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304 HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449814422&z=e921fe8d5d64684a76bd98fg1z9zatbb4g6zaz4gac&from=ient07021&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&q={searchTerms} HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449814422&z=e921fe8d5d64684a76bd98fg1z9zatbb4g6zaz4gac&from=ient07021&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&q={searchTerms} HKU\S-1-5-21-2354099711-2238299180-1818104681-1001\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.yoursites123.com/web/?type=ds&ts=1450115443&z=9bbb54a4abf6ff9b09fb1e2gez3wae2g7g9w2z2c1o&from=wpm07173&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&q={searchTerms} HKU\S-1-5-21-2354099711-2238299180-1818104681-1001\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1450115443&z=9bbb54a4abf6ff9b09fb1e2gez3wae2g7g9w2z2c1o&from=wpm07173&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&q={searchTerms} HKU\S-1-5-21-2354099711-2238299180-1818104681-1001\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.yoursites123.com/?type=hp&ts=1458221662&z=7841bf2f12f0f5706b8cdf4gcz9wab7o4ocgeq0wct&from=wpm0314&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304 SearchScopes: HKLM-x32 -> {425ED333-6083-428a-92C9-0CFC28B9D1BF} URL = hxxp://www.v9.com/web?type=ds&ts=1445841197&from=zzgbkk123&uid=st1000lm024xhn-m101mbb_s2u5j9cc713304&z=d8f2086799c2cf10c3070b4g5z7zbw3b9z5g5gft5g&q={searchTerms} SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = hxxp://www.istartsurf.com/web/?utm_source=b&utm_medium=smt&utm_campaign=install_ie&utm_content=ds&from=smt&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&ts=1438074995&type=default&q={searchTerms} SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3C} URL = hxxp://www.istartsurf.com/web/?utm_source=b&utm_medium=smt&utm_campaign=install_ie&utm_content=ds&from=smt&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&ts=1438074995&type=default&q={searchTerms} SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3D} URL = hxxp://www.istartsurf.com/web/?utm_source=b&utm_medium=smt&utm_campaign=install_ie&utm_content=ds&from=smt&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&ts=1438074995&type=default&q={searchTerms} SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} URL = hxxp://www.istartsurf.com/web/?utm_source=b&utm_medium=smt&utm_campaign=install_ie&utm_content=ds&from=smt&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&ts=1438074995&type=default&q={searchTerms} SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {425ED333-6083-428a-92C9-0CFC28B9D1BF} URL = hxxp://www.v9.com/web?type=ds&ts=1445841197&from=zzgbkk123&uid=st1000lm024xhn-m101mbb_s2u5j9cc713304&z=d8f2086799c2cf10c3070b4g5z7zbw3b9z5g5gft5g&q={searchTerms} SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {DCAA1C7C-0D34-485C-B16D-028E2639224A} URL = hxxp://1stserp.com/search.php?us=searcher&pcid=3AA6DB22-7A26-4317-809C-5D80C9580C77&pid=83&query={searchTerms}&sc=ie SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {E08E48CB-23EB-43A5-9450-CB5C518B4BE5} URL = hxxp://searchsimple-a.akamaihd.net/?affID=mt-sm&q={searchTerms}&r=980 SearchScopes: HKU\S-1-5-21-2354099711-2238299180-1818104681-1001 -> {E733165D-CBCF-4FDA-883E-ADEF965B476C} URL = hxxp://www.istartsurf.com/web/?utm_source=b&utm_medium=smt&utm_campaign=install_ie&utm_content=ds&from=smt&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&ts=1438074995&type=default&q={searchTerms} BHO-x32: No Name -> {1F91A9A1-01BA-4c81-863D-3BA0751E1419} -> No File StartMenuInternet: IEXPLORE.EXE - c:\program files\internet explorer\iexplore.exe hxxp://www.yoursites123.com/?type=sc&ts=1458221662&z=7841bf2f12f0f5706b8cdf4gcz9wab7o4ocgeq0wct&from=wpm0314&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304 FF DefaultSearchEngine: yoursites123 FF SelectedSearchEngine: yoursites123 FF SearchPlugin: C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\searchplugins\dsrlte1.xml [2015-09-25] FF SearchPlugin: C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\searchplugins\istartsurf.xml [2015-08-14] FF SearchPlugin: C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\searchplugins\RuSearcher.xml [2015-11-26] FF SearchPlugin: C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\searchplugins\webssearches.xml [2015-11-26] FF SearchPlugin: C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\searchplugins\yoursites123.xml [2016-07-05] FF Extension: No Name - C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\extensions\{c2fe7f89-d209-4f77-81e0-2417130ee876}.xpi [not found] FF Extension: Default NewTab - C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\extensions\default_newtabff@gmail.com [2015-12-11] [not signed] FF Extension: Quick Searcher - C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\extensions\{d720d64d-c71a-4316-b59e-8a41b860178f} [2015-12-24] [not signed] FF HKLM-x32\...\Firefox\Extensions: [defsearchp@gmail.com] - C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\extensions\defsearchp@gmail.com FF HKLM-x32\...\Firefox\Extensions: [default_newtabff@gmail.com] - C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\extensions\default_newtabff@gmail.com FF HKLM-x32\...\Firefox\Extensions: [yahooprotected@gmail.com] - C:\Users\Oksana\AppData\Roaming\Mozilla\Firefox\Profiles\jkec09zb.default\extensions\yahooprotected@gmail.com => not found FF HKLM-x32\...\Thunderbird\Extensions: [eplgTb@eset.com] - C:\Program Files\ESET\ESET Smart Security\Mozilla Thunderbird => not found CHR StartupUrls: Default -> "hxxp://www.yoursites123.com/?type=hp&ts=1449814422&z=e921fe8d5d64684a76bd98fg1z9zatbb4g6zaz4gac&from=ient07021&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304" CHR DefaultSearchURL: Default -> hxxp://www.yoursites123.com/web/?type=ds&ts=1449814422&z=e921fe8d5d64684a76bd98fg1z9zatbb4g6zaz4gac&from=ient07021&uid=ST1000LM024XHN-M101MBB_S2U5J9CC713304&q={searchTerms} CHR DefaultSearchKeyword: Default -> yoursites123 CHR Plugin: (Widevine Content Decryption Module) - C:\Users\Oksana\AppData\Local\Google\Chrome\User Data\WidevineCDM\1.4.8.824\_platform_specific\win_x86\widevinecdmadapter.dll => No File CHR Plugin: (Shockwave Flash) - C:\Users\Oksana\AppData\Local\Google\Chrome\User Data\PepperFlash\18.0.0.209\pepflashplayer.dll => No File CHR Extension: (Quick Searcher) - C:\Users\Oksana\AppData\Local\Google\Chrome\User Data\Default\Extensions\ccodghgodlomliflnlkobciodlakmhmp [2015-12-24] CHR HKLM\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - hxxp://vkplayerpro.ru/index.xml CHR HKLM-x32\...\Chrome\Extension: [ilamgbdaebkbpkkmfmmfbnaamkhijdek] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [mfmjpfoggikolkfilofbpgcnhdcgahib] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [ofdgafmdegfkhfdfkmllfefmcmcjllec] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [pfjgibhmcgncmjhdodpaolfbjpjjajal] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [pgaidlfgjkmeendhknafahppllbniejm] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [pnooffjhclkocplopffdbcdghmiffhji] - hxxps://clients2.google.com/service/update2/crx C:\Windows\SysWOW64\en5.exe Task: {59FBACD7-7937-48C3-B325-D711C488E53E} - \Installer_sense -> No File <==== ATTENTION Task: {791D9549-5E8A-42C7-A7B7-2C4E72EF1ED2} - \crxbroCheckTask -> No File <==== ATTENTION Task: {8D72A6F7-4BEC-4D77-863E-4F41D4BC5522} - \KMSAutoNet -> No File <==== ATTENTION Task: {AB061179-665F-48D3-A934-38F9C5692BF1} - \crxbroBrowserUpdateCore -> No File <==== ATTENTION Task: {CF2584AA-E39F-4E57-BB3B-D5A3EB71522B} - \crxbroBrowserUpdateUA -> No File <==== ATTENTION Task: {FB7FE591-4CF1-4A4D-A829-1048C856F39E} - \Installer_iwebar -> No File <==== ATTENTION AlternateDataStreams: C:\ProgramData\TEMP:1CE11B51 [154] AlternateDataStreams: C:\ProgramData\TEMP:56E2E879 [118] AlternateDataStreams: C:\Users\Все пользователи\TEMP:1CE11B51 [154] AlternateDataStreams: C:\Users\Все пользователи\TEMP:56E2E879 [118] Shortcut: C:\Users\Oksana\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\ProgramData\Browsers\browser6.bat () Shortcut: C:\Users\Oksana\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Оpеrа.lnk -> C:\Users\Oksana\AppData\Local\Browsers\browser4.bat () Shortcut: C:\Users\Oksana\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Yandex\Yandex.lnk -> C:\Users\Oksana\AppData\Local\Browsers\browser1.bat () Shortcut: C:\Users\Oksana\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk -> C:\Users\Oksana\AppData\Local\Browsers\browser1.bat () Shortcut: C:\Users\Oksana\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Google Chrome.lnk -> C:\ProgramData\Browsers\browser0.bat (No File) Shortcut: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\ProgramData\Browsers\browser5.bat () Shortcut: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\zf3i4r6e6f5o4x.lnk -> C:\ProgramData\Browsers\browser5.bat () Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание, что будет выполнена перезагрузка компьютера. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Алексей Алексеев_31456 Опубликовано 6 августа, 2016 Автор Share Опубликовано 6 августа, 2016 Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 6 августа, 2016 Share Опубликовано 6 августа, 2016 Что-то я не вижу в логах примеров шифрованных файлов. Пришлите несколько + файл вида ENIGMA_(номер вашего ключа).RSA с Рабочего стола 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Алексей Алексеев_31456 Опубликовано 7 августа, 2016 Автор Share Опубликовано 7 августа, 2016 Тут до 5мб, печально, у меня есть файлы больше.Я Писал изначально, хозяева компа самовольно занимались восстановление после заражения, они пытались восстановится с последней точки, так что теперь весь диск д, на котором всё и лежит, имеет расширение энигма. на рабочем столе не осталось не вирусов не ключей рса. есть надежда что вирус одинаково шифрует файлы и у Вас есть возможность мне помочь. Хотя я понимаю что это из ряда фантастики. Лариса Родовой канал.doc.2.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 7 августа, 2016 Share Опубликовано 7 августа, 2016 Маловероятно, что в вирлабе смогут помочь без файла с ключом, но попробую Ссылка на комментарий Поделиться на другие сайты More sharing options...
Алексей Алексеев_31456 Опубликовано 7 августа, 2016 Автор Share Опубликовано 7 августа, 2016 Спасибо за труды в любом случае. Ссылка на комментарий Поделиться на другие сайты More sharing options...
mike 1 Опубликовано 7 августа, 2016 Share Опубликовано 7 августа, 2016 При помощи Recuva или R-Studio пробуйте восстановить файл ENIGMA_(номер вашего ключа).RSA. 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Алексей Алексеев_31456 Опубликовано 7 августа, 2016 Автор Share Опубликовано 7 августа, 2016 такое нашел ENIGMA_488.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 7 августа, 2016 Share Опубликовано 7 августа, 2016 Прикрепил к запросу Ссылка на комментарий Поделиться на другие сайты More sharing options...
Алексей Алексеев_31456 Опубликовано 12 августа, 2016 Автор Share Опубликовано 12 августа, 2016 Приветствую, а как долго обычно происходит данный процесс, есть надежда? Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 12 августа, 2016 Share Опубликовано 12 августа, 2016 ТП молчит пока Ссылка на комментарий Поделиться на другие сайты More sharing options...
Алексей Алексеев_31456 Опубликовано 12 августа, 2016 Автор Share Опубликовано 12 августа, 2016 Я к тому что они помнят про меня, не забывают))))Если им не удастся сделать что то с ключом, они вам обязательно ответят. да-да, нет-нет?! Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти