dou373@mail.ru 0 Опубликовано 8 декабря, 2016 Share Опубликовано 8 декабря, 2016 (изменено) Добрый день! Пришло письмо: "Здравствуйте! Отправляю счет повторно rostelecom.ru/071211973/a> Денис Шубин" с вложенным файлом: Счет ПАО Ростелеком 07.12 (исправленый).js Запустили файл, после чего файла на диске стали зашифрованными Файл в блокноте выводил содержание: Ваши файлы были зaшифрoвaны. Чmoбы pасшифровaть иx, Bам неoбxoдuмо oтnравить kод: 415A6D422BFE3A13B1F6|0 нa элekтрoнный адpec yvonne.vancese1982@gmail.com . Дaлee вы nолyчuтe всe нeобходимыe uнстpyкции. Пoпытки раcшuфроваmь самocтоятельнo не пpuведyт нu к чему, kpоме бeзвозвpаmной потеpu инфoрмации. Eслu вы вcё жe xoтume попытamься, mо пpeдвaрumельно сдeлайme peзepвные kоnuи файлов, uнaчe в cлyчаe ux измененuя pаcшифрoвka сmaнеm невозможнoй нu при кakuх услoвиях. Еcли вы не получuлu oтвета nо вышеуkaзaннoму адрeсу в meчeние 48 часов (u тольko в эmoм cлyчaе!), вoсnoльзуйmесь фоpмoй обpатной связи. Эmо мoжнo сдeлamь двумя спocoбaмu: 1) Cкачайme u yстанoвume Tor Browser no cсылкe: https://www.torproject.org/download/download-easy.html.en В aдpеcной cmрoke Tor Browser-а ввeдuтe адpес: http://cryptsen7fo43rr6.onion/ u нaжмume Enter. Зaгpузиmся cmpaница c формoй обpаmнoй связи. 2) B любoм браyзеpe пеpeйдume по oдному uз aдреcов: http://cryptsen7fo43rr6.onion.to/ http://cryptsen7fo43rr6.onion.cab/ Логи с AVZ и сам вирус в прикрепленных файлах ниже Что делать? Подскажите пожалуйста! CollectionLog-2016.12.08-10.39.zip Изменено 8 декабря, 2016 пользователем Sandor Убрал подозрительный файл Ссылка на сообщение Поделиться на другие сайты
Sandor 1 286 Опубликовано 8 декабря, 2016 Share Опубликовано 8 декабря, 2016 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin TerminateProcessByName('c:\programdata\windows\csrss.exe'); QuarantineFileF('c:\users\morozova\appdata\local\hostinstaller', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0); QuarantineFile('c:\programdata\windows\csrss.exe', ''); QuarantineFile('C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe', ''); ExecuteFile('schtasks.exe', '/delete /TN "C:\Windows\system32\Tasks\Soft installer" /F', 0, 15000, true); DeleteFile('c:\programdata\windows\csrss.exe', '32'); DeleteFile('C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe', '32'); DeleteFileMask('c:\users\morozova\appdata\local\hostinstaller', '*', true); DeleteDirectory('c:\users\morozova\appdata\local\hostinstaller'); ExecuteSysClean; CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); end. Пожалуйста, перезагрузите компьютер вручную. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на сообщение Поделиться на другие сайты
dou373@mail.ru 0 Опубликовано 8 декабря, 2016 Автор Share Опубликовано 8 декабря, 2016 Сделали как вы сказали AVZ quarantine.zip не сохраняет (пусто), выдает: Ошибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (c:\programdata\windows\csrss.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe) Карантин с использованием прямого чтения - ошибкаОшибка карантина файла, попытка прямого чтения (C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe) Карантин с использованием прямого чтения - ошибкаЗапуск приложения schtasks.exe /delete /TN "C:\Windows\system32\Tasks\Soft installer" /FУдаление файла: c:\programdata\windows\csrss.exe>>>Для удаления файла c:\programdata\windows\csrss.exe необходима перезагрузкаУдаление файла: C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe>>>Для удаления файла C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe необходима перезагрузкаУдаление файла:c:\users\morozova\appdata\local\hostinstaller\ *Автоматическая чистка следов удаленных в ходе лечения программСоздание архива с файлами из карантинаСоздание архива с файлами из карантина завершено Внутри архива пусто. Отчеты FRST.txt, Addition.txt, Shortcut.txt прикрепляем ниже Что нам предпринять лучше? подскажите пожалуйста Addition.txt FRST.txt Shortcut.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 286 Опубликовано 8 декабря, 2016 Share Опубликовано 8 декабря, 2016 Включите Восстановление системы. Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicy: Restriction <======= ATTENTION GroupPolicy\User: Restriction <======= ATTENTION GroupPolicyScripts: Restriction <======= ATTENTION GroupPolicyScripts\User: Restriction <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION FF Extension: (supermegabest) - C:\Users\morozova\AppData\Roaming\Mozilla\Extensions\{ec8030f7-c20a-464f-9b0e-13a3a9e97384}\jid1-n5ARdBzHkUEdAA@jetpack.xpi [2016-03-21] 2016-12-07 15:08 - 2016-12-07 15:08 - 03932214 _____ C:\Users\morozova\AppData\Roaming\3D2391CA3D2391CA.bmp 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README9.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README8.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README7.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README6.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README5.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README4.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README3.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README2.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README10.txt 2016-12-07 15:08 - 2016-12-07 15:08 - 00004170 _____ C:\Users\morozova\Desktop\README1.txt 2016-12-07 09:50 - 2016-12-08 12:01 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-12-07 09:50 - 2016-12-08 12:01 - 00000000 __SHD C:\ProgramData\Windows C:\Users\user\AppData\Local\Temp\360TS_Setup.exe C:\Users\user\AppData\Local\Temp\4NYDKDZ4BS.exe C:\Users\user\AppData\Local\Temp\7KLXNTKENH.exe C:\Users\user\AppData\Local\Temp\92N9PYS8IP.exe C:\Users\user\AppData\Local\Temp\setup_774.exe C:\Users\user\AppData\Local\Temp\YNIFTEYU3W.exe C:\Users\user\AppData\Local\Temp\Z39VRWIVAN.exe Task: {7386F50D-DF96-4D91-B931-1AA3423A364C} - System32\Tasks\Uninstaller_SkipUac_morozova => C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe Task: {D61D817F-7C0D-452C-B6DD-DD19CB1CEE78} - System32\Tasks\Soft installer => C:\Users\morozova\AppData\Local\Hostinstaller\4002478062_monster.exe MSCONFIG\startupreg: MailRuUpdater => C:\Users\morozova\AppData\Local\Mail.Ru\MailRuUpdater.exe endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Перезагрузите компьютер вручную. Подробнее читайте в этом руководстве. Ссылка на сообщение Поделиться на другие сайты
dou373@mail.ru 0 Опубликовано 8 декабря, 2016 Автор Share Опубликовано 8 декабря, 2016 Сделали! Прикрепляем файл Fixlog.txt Что посоветуете предпринять? Fixlog.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 286 Опубликовано 8 декабря, 2016 Share Опубликовано 8 декабря, 2016 Kaspersky Endpoint Security 8 для Windows - версия устарела, обновите до KES10 бесплатно. Создайте запрос на расшифровку. Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти