Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день!

Пришло письмо:

"Здравствуйте!

Отправляю счет повторно rostelecom.ru/071211973/a>

Денис Шубин"

с вложенным файлом: Счет ПАО Ростелеком 07.12 (исправленый).js

 

Запустили файл, после чего файла на диске стали зашифрованными

Файл в блокноте выводил содержание:

 

Ваши файлы были зaшифрoвaны.

Чmoбы pасшифровaть иx, Bам неoбxoдuмо oтnравить kод:

415A6D422BFE3A13B1F6|0

нa элekтрoнный адpec yvonne.vancese1982@gmail.com .

Дaлee вы nолyчuтe всe нeобходимыe uнстpyкции.

Пoпытки раcшuфроваmь самocтоятельнo не пpuведyт нu к чему, kpоме бeзвозвpаmной потеpu инфoрмации.

Eслu вы вcё жe xoтume попытamься, mо пpeдвaрumельно сдeлайme peзepвные kоnuи файлов, uнaчe в cлyчаe

ux измененuя pаcшифрoвka сmaнеm невозможнoй нu при кakuх услoвиях.

Еcли вы не получuлu oтвета nо вышеуkaзaннoму адрeсу в meчeние 48 часов (u тольko в эmoм cлyчaе!),

вoсnoльзуйmесь фоpмoй обpатной связи. Эmо мoжнo сдeлamь двумя спocoбaмu:

1) Cкачайme u yстанoвume Tor Browser no cсылкe: https://www.torproject.org/download/download-easy.html.en

В aдpеcной cmрoke Tor Browser-а ввeдuтe адpес:

http://cryptsen7fo43rr6.onion/

u нaжмume Enter. Зaгpузиmся cmpaница c формoй обpаmнoй связи.

2) B любoм браyзеpe пеpeйдume по oдному uз aдреcов:

http://cryptsen7fo43rr6.onion.to/

http://cryptsen7fo43rr6.onion.cab/

 

Логи с AVZ и сам вирус в прикрепленных файлах ниже

Что делать? Подскажите пожалуйста!

CollectionLog-2016.12.08-10.39.zip

Изменено пользователем Sandor
Убрал подозрительный файл
Опубликовано

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFileF('c:\users\morozova\appdata\local\hostinstaller', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('c:\programdata\windows\csrss.exe', '');
 QuarantineFile('C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "C:\Windows\system32\Tasks\Soft installer" /F', 0, 15000, true);
 DeleteFile('c:\programdata\windows\csrss.exe', '32');
 DeleteFile('C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe', '32');
 DeleteFileMask('c:\users\morozova\appdata\local\hostinstaller', '*', true);
 DeleteDirectory('c:\users\morozova\appdata\local\hostinstaller');
ExecuteSysClean;
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.

Пожалуйста, перезагрузите компьютер вручную.

 

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

Сделали как вы сказали

AVZ  quarantine.zip не сохраняет (пусто), выдает:

 

Ошибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe)
 Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe)
 Карантин с использованием прямого чтения - ошибка
Запуск приложения schtasks.exe /delete /TN "C:\Windows\system32\Tasks\Soft installer" /F
Удаление файла: c:\programdata\windows\csrss.exe
>>>Для удаления файла c:\programdata\windows\csrss.exe необходима перезагрузка
Удаление файла: C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe
>>>Для удаления файла C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe необходима перезагрузка
Удаление файла:c:\users\morozova\appdata\local\hostinstaller\ *
Автоматическая чистка следов удаленных в ходе лечения программ
Создание архива с файлами из карантина
Создание архива с файлами из карантина завершено

 

Внутри архива пусто.

 

Отчеты FRST.txt, Addition.txt, Shortcut.txt прикрепляем ниже
 

Что нам предпринять лучше? подскажите пожалуйста

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано

Включите Восстановление системы.

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
GroupPolicy: Restriction <======= ATTENTION
GroupPolicy\User: Restriction <======= ATTENTION
GroupPolicyScripts: Restriction <======= ATTENTION
GroupPolicyScripts\User: Restriction <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
FF Extension: (supermegabest) - C:\Users\morozova\AppData\Roaming\Mozilla\Extensions\{ec8030f7-c20a-464f-9b0e-13a3a9e97384}\jid1-n5ARdBzHkUEdAA@jetpack.xpi [2016-03-21]
2016-12-07 15:08 - 2016-12-07 15:08 - 03932214 _____ C:\Users\morozova\AppData\Roaming\3D2391CA3D2391CA.bmp
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README9.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README8.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README7.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README6.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README5.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README4.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README3.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README2.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README10.txt
2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README1.txt
2016-12-07 09:50 - 2016-12-08 12:01 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-12-07 09:50 - 2016-12-08 12:01 - 00000000 __SHD C:\ProgramData\Windows
C:\Users\user\AppData\Local\Temp\360TS_Setup.exe
C:\Users\user\AppData\Local\Temp\4NYDKDZ4BS.exe
C:\Users\user\AppData\Local\Temp\7KLXNTKENH.exe
C:\Users\user\AppData\Local\Temp\92N9PYS8IP.exe
C:\Users\user\AppData\Local\Temp\setup_774.exe
C:\Users\user\AppData\Local\Temp\YNIFTEYU3W.exe
C:\Users\user\AppData\Local\Temp\Z39VRWIVAN.exe
Task: {7386F50D-DF96-4D91-B931-1AA3423A364C} - System32\Tasks\Uninstaller_SkipUac_morozova => C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe
Task: {D61D817F-7C0D-452C-B6DD-DD19CB1CEE78} - System32\Tasks\Soft installer => C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe
MSCONFIG\startupreg: MailRuUpdater => C:\Users\morozova\AppData\Local\Mail.Ru\MailRuUpdater.exe
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Перезагрузите компьютер вручную.

Подробнее читайте в этом руководстве.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...