Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день. Через электронную почту поймал вирус шифровальщик, который просит оплаты через вот этот ресурс http://lock.bz. В расширение всех документов добавилась приписка *.*.vault помогите, если есть такая возможность.

CollectionLog-2016.10.26-10.05.zip

Опубликовано

Здравствуйте!

 

На момент заражения была ли включена эта настройка?

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

ZetaGames

Интернет

Служба автоматического обновления программ

  • Скачайте AdwCleaner (by ToolsLib) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Опубликовано

Здравствуйте!

 

На момент заражения была ли включена эта настройка?

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

ZetaGames

Интернет

Служба автоматического обновления программ

  • Скачайте AdwCleaner (by ToolsLib) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.

 

Настройка не была включена. Программы удалены

AdwCleanerS0.txt

Опубликовано

Настройка не была включена

Учтите на будущее.

 

1.

  • Запустите повторно AdwCleaner (by ToolsLib) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

 

Настройка не была включена

Учтите на будущее.

 

1.

  • Запустите повторно AdwCleaner (by ToolsLib) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

AdwCleanerC0.txt

AdwCleanerC2.txt

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано

Кейлогер от AtomPark group ставили самостоятельно?

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\b56ztd43.default -> Поиск@Mail.Ru
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\b56ztd43.default -> Поиск@Mail.Ru
FF Homepage: Mozilla\Firefox\Profiles\b56ztd43.default -> hxxp://mail.ru/cnt/10445?gp=821272
FF Keyword.URL: Mozilla\Firefox\Profiles\b56ztd43.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7BD31F1DB0-6715-4860-9B1F-B0052A4B69D3%7D&gp=821273
FF Extension: (Домашняя страница Mail.Ru) - C:\Users\Ingener1\AppData\Roaming\Mozilla\Firefox\Profiles\b56ztd43.default\Extensions\homepage@mail.ru [2016-05-11]
FF Extension: (Поиск@Mail.Ru) - C:\Users\Ingener1\AppData\Roaming\Mozilla\Firefox\Profiles\b56ztd43.default\Extensions\search@mail.ru [2016-05-11]
FF Extension: (Визуальные закладки @Mail.Ru) - C:\Users\Ingener1\AppData\Roaming\Mozilla\Firefox\Profiles\b56ztd43.default\Extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [2016-10-25]
CHR Extension: (Стартовая — Яндекс) - C:\Users\Ingener1\AppData\Local\Google\Chrome\User Data\Default\Extensions\lalfiodohdgaejjccfgfmmngggpplmhp [2016-09-29]
2016-10-25 09:47 - 2016-10-25 09:47 - 01365752 _____ C:\Users\Ingener1\AppData\Roaming\CONFIRMATION.KEY
2016-10-25 09:47 - 2016-10-25 09:47 - 00005002 _____ C:\Users\Ingener1\AppData\Roaming\VAULT.hta
2016-10-25 09:47 - 2016-10-25 09:47 - 00001611 _____ C:\Users\Ingener1\Desktop\VAULT.KEY
2016-10-25 09:47 - 2016-10-25 09:47 - 00001611 _____ C:\Users\Ingener1\AppData\Roaming\VAULT.KEY
2016-10-26 11:07 - 2016-05-11 13:39 - 00000000 ____D C:\Users\Ingener1\AppData\Local\ZetaGamesNews
2016-10-26 11:06 - 2016-05-11 13:40 - 00000000 ____D C:\Users\Ingener1\AppData\Local\ZetaGamesViewer
C:\Users\Ingener1\AppData\Local\Temp\7e958e792a8.exe
MSCONFIG\startupreg: ZetaGamesNews => C:\Users\Ingener1\AppData\Local\ZetaGamesNews\zeta.exe
MSCONFIG\startupreg: ZetaGamesViewer => C:\Users\Ingener1\AppData\Local\ZetaGamesViewer\zetaviewer.exe --show-hidden
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Кейлогер от AtomPark group ставили самостоятельно?

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\b56ztd43.default -> Поиск@Mail.Ru
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\b56ztd43.default -> Поиск@Mail.Ru
FF Homepage: Mozilla\Firefox\Profiles\b56ztd43.default -> hxxp://mail.ru/cnt/10445?gp=821272
FF Keyword.URL: Mozilla\Firefox\Profiles\b56ztd43.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7BD31F1DB0-6715-4860-9B1F-B0052A4B69D3%7D&gp=821273
FF Extension: (Домашняя страница Mail.Ru) - C:\Users\Ingener1\AppData\Roaming\Mozilla\Firefox\Profiles\b56ztd43.default\Extensions\homepage@mail.ru [2016-05-11]
FF Extension: (Поиск@Mail.Ru) - C:\Users\Ingener1\AppData\Roaming\Mozilla\Firefox\Profiles\b56ztd43.default\Extensions\search@mail.ru [2016-05-11]
FF Extension: (Визуальные закладки @Mail.Ru) - C:\Users\Ingener1\AppData\Roaming\Mozilla\Firefox\Profiles\b56ztd43.default\Extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [2016-10-25]
CHR Extension: (Стартовая — Яндекс) - C:\Users\Ingener1\AppData\Local\Google\Chrome\User Data\Default\Extensions\lalfiodohdgaejjccfgfmmngggpplmhp [2016-09-29]
2016-10-25 09:47 - 2016-10-25 09:47 - 01365752 _____ C:\Users\Ingener1\AppData\Roaming\CONFIRMATION.KEY
2016-10-25 09:47 - 2016-10-25 09:47 - 00005002 _____ C:\Users\Ingener1\AppData\Roaming\VAULT.hta
2016-10-25 09:47 - 2016-10-25 09:47 - 00001611 _____ C:\Users\Ingener1\Desktop\VAULT.KEY
2016-10-25 09:47 - 2016-10-25 09:47 - 00001611 _____ C:\Users\Ingener1\AppData\Roaming\VAULT.KEY
2016-10-26 11:07 - 2016-05-11 13:39 - 00000000 ____D C:\Users\Ingener1\AppData\Local\ZetaGamesNews
2016-10-26 11:06 - 2016-05-11 13:40 - 00000000 ____D C:\Users\Ingener1\AppData\Local\ZetaGamesViewer
C:\Users\Ingener1\AppData\Local\Temp\7e958e792a8.exe
MSCONFIG\startupreg: ZetaGamesNews => C:\Users\Ingener1\AppData\Local\ZetaGamesNews\zeta.exe
MSCONFIG\startupreg: ZetaGamesViewer => C:\Users\Ingener1\AppData\Local\ZetaGamesViewer\zetaviewer.exe --show-hidden
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Да, ставил самостоятельно, вчера, думал он как-то поможет

Fixlog.txt

Опубликовано

Закончился срок действия лицензии, сейчас обновляем и создадим, далее опять нужно будет через вашу службу общаться?

Опубликовано

Нет, сюда не нужно. Смените важные пароли, до окончания работы с ТП не удаляйте папку C:\FRST

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • strana2016
      Автор strana2016
      Поймали такой вирус, на одном из компьютеров сети появился файл с требованиями LABUBU, Новый сетевой диск и часть данных на компьютере, а так же в общей папке локальной сети зашифрована .dom. Kaspersky отключился. Можно ли полагать, что это все, что он успел зашифровать или лучше не включать зараженный компьютер? И может ли через общую папку он проникнуть в компьютеры других пользователей? Спасибо

    • serg12345
      Автор serg12345
      Подхватили вирус и всё зашифровано. Есть возможность помочь в этом? 
    • jlexa2008
      Автор jlexa2008
      Здравствуйте, вирус шифровальщик зашифровал все важные файлы на компьютере (базы SQL и прочие)
       
      файлик HOW TO RECOVER ENCRYPTED FILES.txt.cryptopatronum@protonmail.com
      описание вымогателей зашифровал сам себя прочитать его невозможно
       
      во вложении файл автоматического сборщика логов ( + там же от Farbar Recovery Scan Tool  2 лог файла)
      пример зашифрованного файла в архиве (и оригинальный файл) (чат.png)

      проверка антивирусной программой (касперского) ничего не нашла (запускал на сервере, файлы на котором зашифровались, он находится в удаленном доступе)
      CollectionLog-2020.01.27-10.56.zip
    • Роман933
      Автор Роман933
      Здравствуйте!
      Помогите расшифровать файлы с расширением .bora от вируса-шифровальщика (Ransomware). Нигде в сети по такому расширению информации нет. Обычные дешифраторы не помогают. Windows 7 не был настроен на регулярное архивирование, поэтому прежних копий файлов не сохранилось.
      Пробовал
      Recuva
      STOPDecrypter
      Hetman_partition_recovery
      RS_file_repair и другие - ничего не помогает. Я в отчаянии.
       

      Сообщение от модератора thyrex Перенесено из Компьютерной помощи
    • doneld
      Автор doneld
      Добрый день, поймал шифровальщик veracrypt@foxmail.com.
      Видимо пролез по rdp через пользователя без прав. В какойто момент увидел у юзера левый процесс "veracrypt@foxmail.com.exe", вроде вовремя выключил, но зашифровал добротную кучу файлов.
×
×
  • Создать...