Rudik Опубликовано 20 октября, 2016 Share Опубликовано 20 октября, 2016 Здравствуйте! На компьютере файлы зашифровались. Заменено имя и вместо расширения указано da_vinci_code. Все произошло на компьютере у родителей, поэтому понять причины появления у них вируса сейчас сложно. Провел необходимые операции согласно правила "запроса помощи". Архив логов прикрепляю. CollectionLog-2016.10.20-15.01.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 20 октября, 2016 Share Опубликовано 20 октября, 2016 Здравствуйте! Дополнительно: Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Rudik Опубликовано 21 октября, 2016 Автор Share Опубликовано 21 октября, 2016 Выполнил. Файлы прикрепляю. Shortcut.txt FRST.txt Addition.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 21 октября, 2016 Share Опубликовано 21 октября, 2016 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION BHO: No Name -> {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} -> No File BHO-x32: No Name -> {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} -> No File Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File Toolbar: HKLM-x32 - No Name - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - No File Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File Toolbar: HKU\S-1-5-21-554370467-1265754226-908468225-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File 2016-09-29 16:37 - 2016-09-30 14:03 - 00000000 __SHD C:\Users\Все пользователи\Csrss 2016-09-29 16:37 - 2016-09-30 14:03 - 00000000 __SHD C:\ProgramData\Csrss 2016-09-29 16:17 - 2016-09-29 16:17 - 05292054 _____ C:\Users\либерти-002\AppData\Roaming\17F4418B17F4418B.bmp 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README9.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README8.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README7.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README6.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README5.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README4.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README3.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README2.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README10.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\либерти-002\Desktop\README1.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README9.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README8.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README7.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README6.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README5.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README4.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README3.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README2.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README10.txt 2016-09-29 16:11 - 2016-09-29 16:11 - 00004202 _____ C:\Users\Public\Desktop\README1.txt 2016-09-29 15:27 - 2016-09-29 16:17 - 00000000 __SHD C:\Users\Все пользователи\System32 2016-09-29 15:27 - 2016-09-29 16:17 - 00000000 __SHD C:\ProgramData\System32 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README9.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README8.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README7.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README6.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README5.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README4.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README3.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README2.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README10.txt 2016-09-29 15:25 - 2016-09-29 15:25 - 00004202 _____ C:\README1.txt 2016-09-29 12:48 - 2016-09-30 14:03 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-09-29 12:48 - 2016-09-30 14:03 - 00000000 __SHD C:\ProgramData\Windows MSCONFIG\startupreg: {F90C6BA3-6CCD-4D07-9E82-460521133561} => cmd.exe /C start /D "C:\Users\-002~1\AppData\Local\Temp" /B {F90C6BA3-6CCD-4D07-9E82-460521133561}.cmd Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Балаганов Опубликовано 22 октября, 2016 Share Опубликовано 22 октября, 2016 Строгое предупреждение от модератора Mark D. Pearlstone Бан на 7 дней за повторное нарушение правил раздела "Уничтожение вирусов" и пункта 22 правил форума. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Rudik Опубликовано 24 октября, 2016 Автор Share Опубликовано 24 октября, 2016 Выполнил. С рабочего стола исчез предупреждающий баннер вымогателей и файлы readme. Файл fixlog.txt прикрепляю. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 24 октября, 2016 Share Опубликовано 24 октября, 2016 С расшифровкой помочь не сможем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Rudik Опубликовано 24 октября, 2016 Автор Share Опубликовано 24 октября, 2016 Да, понятно. Спасибо за помощь! Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 24 октября, 2016 Share Опубликовано 24 октября, 2016 Можете проверить уязвимые места: Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе. Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt; Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Прикрепите этот файл к своему следующему сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти