lis-5677 Опубликовано 5 октября, 2016 Опубликовано 5 октября, 2016 Сотрудник перешел по ссылке в письме якобы от налоговой инспекции Результат, файлы Microsoft Office переименовались в "абракадабра.DA_VINCI_CODE" Лог прикрепил. Прошу помощи в расшифровке. CollectionLog-2016.10.05-15.17.zip
mike 1 Опубликовано 5 октября, 2016 Опубликовано 5 октября, 2016 Письмо если сохранилось, то отправьте мне на почту. Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0); TerminateProcessByName('c:\documents and settings\all users\application data\windows\csrss.exe'); QuarantineFile('c:\documents and settings\all users\application data\windows\csrss.exe',''); DeleteFile('c:\documents and settings\all users\application data\windows\csrss.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon','command'); ExecuteSysClean; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su. 1. В заголовке письма напишите "Карантин". 2. В письме напишите ссылку на Вашу тему. 3. Прикрепите файл карантина и нажмите "Отправить" Сделайте новые логи Автологгером.
lis-5677 Опубликовано 5 октября, 2016 Автор Опубликовано 5 октября, 2016 Письмо если сохранилось, то отправьте мне на почту. Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0); TerminateProcessByName('c:\documents and settings\all users\application data\windows\csrss.exe'); QuarantineFile('c:\documents and settings\all users\application data\windows\csrss.exe',''); DeleteFile('c:\documents and settings\all users\application data\windows\csrss.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon','command'); ExecuteSysClean; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su. 1. В заголовке письма напишите "Карантин". 2. В письме напишите ссылку на Вашу тему. 3. Прикрепите файл карантина и нажмите "Отправить" Сделайте новые логи Автологгером. CollectionLog-2016.10.05-16.58.zip
mike 1 Опубликовано 5 октября, 2016 Опубликовано 5 октября, 2016 Письмо не сохранилось? Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
lis-5677 Опубликовано 6 октября, 2016 Автор Опубликовано 6 октября, 2016 Письмо не сохранилось? Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Сделал Addition.txt FRST.txt
mike 1 Опубликовано 6 октября, 2016 Опубликовано 6 октября, 2016 Вопросы принципиально не замечаете? Антивирус Касперского 6.0 для Windows Workstations (HKLM\...\{8F023021-A7EB-45D3-9269-D65264C81729}) (Version: 6.0.4.1424 - Лаборатория Касперского) Антивирус уже давно снят с поддержки. К нему базы уже не выпускают. Обновляйтесь до KES 10! Переход на новую версию бесплатный. ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Временно выгрузите антивирус, файрволл и прочее защитное ПО. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: GroupPolicy: Restriction - Chrome <======= ATTENTION GroupPolicy\User: Restriction ? <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION HKU\S-1-5-21-861567501-1078145449-682003330-1003\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&text={searchTerms} HKU\S-1-5-21-861567501-1078145449-682003330-1003\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&text={searchTerms} SearchScopes: HKU\S-1-5-21-861567501-1078145449-682003330-1003 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&text={searchTerms} CHR HKLM\...\Chrome\Extension: [fjbbjfdilbioabojmcplalojlmdngbjl] - C:\Documents and Settings\User\Local Settings\Temp\swlfiles\smileyswelovetoolbar.crx <not found> CHR HKLM\...\Chrome\Extension: [odijcgafkhpobjlnfdgiacpdenpmbgme] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [phkdcinmmljblpnkohlipaiodlonpinf] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [pmpoaahleccaibbhfjfimigepmfmmbbk] - hxxps://clients2.google.com/service/update2/crx CHR HKU\S-1-5-21-861567501-1078145449-682003330-1003\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fcfenmboojpjinhpgggodefccipikbpd] - hxxps://clients2.google.com/service/update2/crx S1 {6fcd6092-9615-4f7f-8898-8df53980e5d2}t; system32\drivers\{6fcd6092-9615-4f7f-8898-8df53980e5d2}t.sys [X] 2016-10-05 12:25 - 2016-10-05 12:25 - 03932214 _____ C:\Documents and Settings\User\Application Data\367E9A9E367E9A9E.bmp 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README9.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README8.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README7.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README6.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README5.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README4.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README3.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README2.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README10.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt 2016-10-05 11:56 - 2016-10-05 16:27 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README9.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README8.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README7.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README6.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README5.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README4.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README3.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README2.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README10.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README1.txt MSCONFIG\startupreg: mobilegeni daemon => Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму
lis-5677 Опубликовано 6 октября, 2016 Автор Опубликовано 6 октября, 2016 Вопросы принципиально не замечаете? Антивирус Касперского 6.0 для Windows Workstations (HKLM\...\{8F023021-A7EB-45D3-9269-D65264C81729}) (Version: 6.0.4.1424 - Лаборатория Касперского) Антивирус уже давно снят с поддержки. К нему базы уже не выпускают. Обновляйтесь до KES 10! Переход на новую версию бесплатный. ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Временно выгрузите антивирус, файрволл и прочее защитное ПО. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: GroupPolicy: Restriction - Chrome <======= ATTENTION GroupPolicy\User: Restriction ? <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION HKU\S-1-5-21-861567501-1078145449-682003330-1003\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&text={searchTerms} HKU\S-1-5-21-861567501-1078145449-682003330-1003\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&text={searchTerms} SearchScopes: HKU\S-1-5-21-861567501-1078145449-682003330-1003 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&text={searchTerms} CHR HKLM\...\Chrome\Extension: [fjbbjfdilbioabojmcplalojlmdngbjl] - C:\Documents and Settings\User\Local Settings\Temp\swlfiles\smileyswelovetoolbar.crx <not found> CHR HKLM\...\Chrome\Extension: [odijcgafkhpobjlnfdgiacpdenpmbgme] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [phkdcinmmljblpnkohlipaiodlonpinf] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [pmpoaahleccaibbhfjfimigepmfmmbbk] - hxxps://clients2.google.com/service/update2/crx CHR HKU\S-1-5-21-861567501-1078145449-682003330-1003\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fcfenmboojpjinhpgggodefccipikbpd] - hxxps://clients2.google.com/service/update2/crx S1 {6fcd6092-9615-4f7f-8898-8df53980e5d2}t; system32\drivers\{6fcd6092-9615-4f7f-8898-8df53980e5d2}t.sys [X] 2016-10-05 12:25 - 2016-10-05 12:25 - 03932214 _____ C:\Documents and Settings\User\Application Data\367E9A9E367E9A9E.bmp 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README9.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README8.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README7.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README6.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README5.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README4.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README3.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README2.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\User\Рабочий стол\README10.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt 2016-10-05 12:25 - 2016-10-05 12:25 - 00004162 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt 2016-10-05 11:56 - 2016-10-05 16:27 - 00000000 __SHD C:\Documents and Settings\All Users\Application Data\Windows 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README9.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README8.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README7.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README6.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README5.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README4.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README3.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README2.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README10.txt 2016-10-05 11:56 - 2016-10-05 11:56 - 00004162 _____ C:\README1.txt MSCONFIG\startupreg: mobilegeni daemon => Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму Сделал, письмо переправил. Fixlog.txt
mike 1 Опубликовано 10 октября, 2016 Опубликовано 10 октября, 2016 Пишите запрос https://forum.kasperskyclub.ru/index.php?showtopic=48525 , смените все пароли.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти