alviga Опубликовано 14 декабря, 2016 Share Опубликовано 14 декабря, 2016 Добрый день ! Поймали вирус шифровальщик из почты. Высылаю лог согласно правилам. CollectionLog-2016.12.13-22.58.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 14 декабря, 2016 Share Опубликовано 14 декабря, 2016 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\ProgramData\Windows\csrss.exe', ''); QuarantineFile('C:\ProgramData\Csrss\csrss.exe', ''); QuarantineFile('C:\ProgramData\Drivers\csrss.exe', ''); DeleteFile('C:\ProgramData\Windows\csrss.exe', '32'); DeleteFile('C:\ProgramData\Csrss\csrss.exe', '32'); DeleteFile('C:\ProgramData\Drivers\csrss.exe', '32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','NetworkSubsystem'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','CSRSS'); ExecuteSysClean; CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. Ссылка на комментарий Поделиться на другие сайты More sharing options...
alviga Опубликовано 20 декабря, 2016 Автор Share Опубликовано 20 декабря, 2016 Re: вирус шифровальщик зашифровал файлы [KLAN-5543872341] Спасибо, что отправили файл на исследование в Антивирусную Лабораторию. Антивирус Касперского проверил файлы. Вредоносные программы не найдены в файлах: quarantine.zip Мы исследуем эти файлы. Если результат исследования будет отличаться, мы сообщим вам по электронной почте в течение пяти дней. Это сообщение сформировано автоматической системой приёма писем. Пожалуйста не отвечайте на него. CollectionLog-2016.12.20-20.19.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 20 декабря, 2016 Share Опубликовано 20 декабря, 2016 Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
alviga Опубликовано 20 декабря, 2016 Автор Share Опубликовано 20 декабря, 2016 Написали письмо вымогателям, прикрепляю архив с расшифрованным одним файлом, вдруг это поможет делу. Написали письмо вымогателям, прикрепляю архив с расшифрованным одним файлом, вдруг это поможет делу. да запускал фарбар с флешки, обязательно нужно с рабочего стола ? Addition.txt FRST.txt Shortcut.txt README4.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 21 декабря, 2016 Share Опубликовано 21 декабря, 2016 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: CHR HKU\S-1-5-21-1960408961-630328440-725345543-1113\SOFTWARE\Policies\Google: Restriction <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION HKU\S-1-5-21-1960408961-630328440-725345543-1113\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION Toolbar: HKU\S-1-5-21-1960408961-630328440-725345543-1113 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2016-08-05] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2016-03-16] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\dchlnpcodkpfdpacogkljefecpegganj [2013-02-14] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\hakdifolhalapjijoafobooafbilfakh [2013-02-14] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\hghkgaeecgjhjkannahfamoehjmkjail [2013-02-14] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\iifchhfnnmpdbibifmljnfjhpififfog [2016-09-16] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\jagncdcchgajhfhijbbhecadmaiegcmh [2013-05-16] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\lifbcibllhkdhoafpjfnlhfpfgnpldfl [2016-10-08] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2016-08-06] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2015-04-03] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjldcfjmnllhmgjclecdnfampinooman [2013-02-14] CHR Extension: (No Name) - C:\Users\buch6\AppData\Local\Google\Chrome\User Data\Default\Extensions\pkedcjkdefgpdelpbcmbmeomcjbeemfm [2016-12-13] 2016-12-09 15:16 - 2016-12-13 20:32 - 00000000 __SHD C:\Users\Все пользователи\Csrss 2016-12-09 15:16 - 2016-12-13 20:32 - 00000000 __SHD C:\ProgramData\Csrss 2016-12-09 15:16 - 2016-12-09 15:16 - 03888054 _____ C:\Users\buch6\AppData\Roaming\276461B1276461B1.bmp 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README9.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README8.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README7.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README6.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README5.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README4.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README3.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README2.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README10.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\Public\Desktop\README1.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README9.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README8.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README7.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README6.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README5.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README4.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README3.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README2.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README10.txt 2016-12-09 15:16 - 2016-12-09 15:16 - 00004154 _____ C:\Users\buch6\Desktop\README1.txt 2016-12-09 13:40 - 2016-12-13 20:31 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-12-09 13:40 - 2016-12-13 20:31 - 00000000 __SHD C:\ProgramData\Windows 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README9.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README8.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README7.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README6.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README5.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README4.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README3.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README2.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README10.txt 2016-12-09 13:40 - 2016-12-09 13:40 - 00004154 _____ C:\README1.txt C:\Users\oim-buch4\AppData\Local\Temp\hdinst_x64.exe Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Kaspersky Internet Security 2013 - безнадежно устарел. В актуальной версии есть защита от подобных угроз. вдруг это поможет делуУвы, не поможет. Ссылка на комментарий Поделиться на другие сайты More sharing options...
alviga Опубликовано 26 декабря, 2016 Автор Share Опубликовано 26 декабря, 2016 результат исправления да и еще после заражения перестала работать сеть, ip адрес получает но интернета и сети нет :-( Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 27 декабря, 2016 Share Опубликовано 27 декабря, 2016 Подготовьте новый CollectionLog с помощью Автологера. Ссылка на комментарий Поделиться на другие сайты More sharing options...
alviga Опубликовано 27 декабря, 2016 Автор Share Опубликовано 27 декабря, 2016 Высылаю лог Еще сеть не работает после вируса Может с этим связана ошибка Функция wininet.dll:InternetAlgIdToStringA (254) перехвачена, метод APICodeHijack.JmpTo[70230FF6]Функция wininet.dll:InternetAlgIdToStringW (255) перехвачена, метод APICodeHijack.JmpTo[702310FE] IP адрес получает, но ничего не открывается CollectionLog-2016.12.27-11.00.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 27 декабря, 2016 Share Опубликовано 27 декабря, 2016 IP адрес получает, но ничего не открываетсяУточните - локальная сеть работает нормально? Не открываются страницы в браузере? В каком? Проверьте в IE. Ссылка на комментарий Поделиться на другие сайты More sharing options...
alviga Опубликовано 27 декабря, 2016 Автор Share Опубликовано 27 декабря, 2016 ничего не пингуется, страницы не открываются. сеть не работает, подключения к интернету нет. ни один браузер не работает. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 27 декабря, 2016 Share Опубликовано 27 декабря, 2016 Проблема не связана с заражением. Попробуйте задать адрес вручную, либо переустановить драйвер сетевого адаптера. Kaspersky Internet Security 2013 - безнадежно устарелНадумаете обновлять, удалите и проверьте не появится ли сеть. Ссылка на комментарий Поделиться на другие сайты More sharing options...
alviga Опубликовано 27 декабря, 2016 Автор Share Опубликовано 27 декабря, 2016 С сетью все получилось спасибо Надо ли что-то обновлять ? В смысле делать повторное сканирование ? Можно ли ставить новую версию касперского ? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 27 декабря, 2016 Share Опубликовано 27 декабря, 2016 Надо ли что-то обновлять ?Давайте выясним: Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Прикрепите этот файл к своему следующему сообщению. Можно ли ставить новую версию касперского ?Нужно! Ссылка на комментарий Поделиться на другие сайты More sharing options...
alviga Опубликовано 27 декабря, 2016 Автор Share Опубликовано 27 декабря, 2016 с файлами есть шансы на восстановление ? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти