Перейти к содержанию

Поймал шифровальшик


Рекомендуемые сообщения

Здравствуйте. Буквально на днях словил шифровальщик (вероятно словил с этого сайта [удалено], сайт заражен, при попытке перейти по ссылка сайта, скачивается .zip архив с js файлом внутри). Зачем я его запустил - я не знаю). Антивирус среагировал и удалил файл. Далее в течение дня несколько раз срабатывал на тот же вирус. Была выполнена полная проверка Антивирусом Касперского, но ничего не нашлось. После перезагрузки На всех дисках создались несколько фалов ReadMe.txt с текстом о зашифровке файлов (README.txt), правда зашифрованных файлов я так и не нашел :idontno:  . Провекра   Dr.Web CureIt! исправила только host .

CollectionLog-2017.01.14-23.04.zip

README.txt

Изменено пользователем thyrex
подтверждено: ссылка на зверье
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Сами прописывали прокси-сервер?

FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> backup.ftp", ""
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> backup.ftp_port", 0
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> backup.socks", ""
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> backup.socks_port", 0
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> backup.ssl", ""
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> backup.ssl_port", 0
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> ftp", "197.149.179.181"
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> ftp_port", 8888
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> http", "197.149.179.181"
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> http_port", 8888
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> share_proxy_settings", true
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> socks", "197.149.179.181"
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> socks_port", 8888
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> ssl", "197.149.179.181"
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> ssl_port", 8888
FF NetworkProxy: Mozilla\Firefox\Profiles\wym5emzc.default -> type", 0


  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    CreateRestorePoint:
    CloseProcesses:
    ShellIconOverlayIdentifiers: [    YndCase0Sync] -> {63D48440-63AB-44D0-B323-4731DFCDE9E9} => C:\Users\AFYDOZ\AppData\Roaming\Yandex\YandexDisk\YandexDiskOverlays-2398.dll -> No File
    ShellIconOverlayIdentifiers: [    YndCase1Modified] -> {7E7DC279-E6BE-4D57-9DEC-14FA0339DBC0} => C:\Users\AFYDOZ\AppData\Roaming\Yandex\YandexDisk\YandexDiskOverlays-2398.dll -> No File
    ShellIconOverlayIdentifiers: [    YndCase2Error] -> {FB2FE984-05F5-4512-9D9B-69D3DE61F6D9} => C:\Users\AFYDOZ\AppData\Roaming\Yandex\YandexDisk\YandexDiskOverlays-2398.dll -> No File
    ShellIconOverlayIdentifiers: [    YndCase3Shared] -> {AF8D197E-7022-4c3d-BD88-68AD35C9C169} => C:\Users\AFYDOZ\AppData\Roaming\Yandex\YandexDisk\YandexDiskOverlays-2398.dll -> No File
    ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    Toolbar: HKU\S-1-5-21-3763500095-487216388-3683037436-1000 -> No Name - {47833539-D0C5-4125-9FA8-0819E2EAAC93} -  No File
    U0 aswVmm; no ImagePath
    2017-01-11 20:38 - 2017-01-12 17:20 - 00000000 __SHD C:\Users\Все пользователи\Windows
    2017-01-11 20:38 - 2017-01-12 17:20 - 00000000 __SHD C:\ProgramData\Windows
    2016-06-07 21:20 - 2016-06-07 21:20 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
    CustomCLSID: HKU\S-1-5-21-3763500095-487216388-3683037436-1000_Classes\CLSID\{E36606FE-036A-4dd0-ABA9-A58F409803F0}\InprocServer32 -> no filepath
    AlternateDataStreams: C:\Users\AFYDOZ:Heroes & Generals [38]
    File: C:\Users\AFYDOZ\AppData\Local\Gaijin\Program Files (x86)\NetAgent\gjagent.exe
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Прокси не прописывал

Уберите тогда настройку в firefox

 

Если есть лицензия на продукты ЛК пробуйте обратиться,https://forum.kasperskyclub.ru/index.php?showtopic=48525, но шансов мало что помогут.

 

P.S. Не удаляйте каталог C:\FRST пока не решите вопрос с расшифровкой.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • qwerty1234
      Автор qwerty1234
      Здравствуйте! После посещения сайтов с бесплатными играми и фильмами ноутбук стал резко вибрировать и шуметь. Любой фильм или игра сопровождаются ритмичной вибрацией, которой раньше не было. Подозреваю, что поймал майнер.
      По рекомендации из одной из недавних тем скачал Security Check by glax24. Просканировал. Прикладываю результат.
      Так как сам я в этом не Копенгаген, прошу помочь расшифровать написанное и посоветовать план действий. Заранее благодарен!!!
       
      SecurityCheck by glax24 & Severnyj v.1.4.0.58 [15.08.24]
      WebSite: www.safezone.cc
      DateLog: 09.05.2025 18:25:29
      Path starting: C:\Users\Емельян\AppData\Local\Temp\SecurityCheck\SecurityCheck.exe
      Log directory: C:\SecurityCheck\
      IsAdmin: True
      User: Emelian
      VersionXML: 13.80is-05.05.2025
      ___________________________________________________________________________
      Windows 11 Professional (x64) Версия: 24H2 (10.0.26100.3915) Язык: Russian(0419)
      Дата установки ОС: 25.11.2024 07:02:43
      Статус лицензии: Windows(R), Professional edition Постоянная активация прошла успешно.
      Режим загрузки: Normal
      Браузер по умолчанию: C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
      Системный диск: 😄 ФС: [NTFS] Емкость: [475.9 Гб] Занято: [339.8 Гб] Свободно: [136.1 Гб]
      ------------------------------- [ Windows ] -------------------------------
      Контроль учётных записей пользователя включен (Уровень 3)
      Центр обеспечения безопасности (wscsvc) - Служба работает
      Удаленный реестр (RemoteRegistry) - Служба остановлена
      Обнаружение SSDP (SSDPSRV) - Служба работает
      Службы удаленных рабочих столов (TermService) - Служба остановлена
      Служба удаленного управления Windows (WS-Management) (WinRM) - Служба остановлена
      Фоновая интеллектуальная служба передачи (BITS) (BITS) - Служба остановлена
      Оптимизация доставки (DoSvc) - Служба работает
      Служба "Безопасность Windows" (SecurityHealthService) - Служба работает
      Служба оркестратора обновлений (UsoSvc) - Служба работает
      WaaSMedicSvc (WaaSMedicSvc) - Служба остановлена
      Центр обновления Windows (wuauserv) - Служба остановлена
      ---------------------------- [ Antivirus_WMI ] ----------------------------
      Windows Defender (выключен и обновлен)
      Kaspersky Anti-Virus (включен и обновлен)
      --------------------------- [ FirewallWindows ] ---------------------------
      Брандмауэр Защитника Windows (mpssvc) - Служба работает
      ---------------------- [ AntiVirusFirewallInstall ] -----------------------
      Kaspersky Anti-Virus v.21.3.10.391
      -------------------------- [ SecurityUtilities ] --------------------------
      Kaspersky Password Manager v.25.0.0.225
      --------------------------- [ OtherUtilities ] ----------------------------
      Среда выполнения Microsoft Edge WebView2 Runtime v.136.0.3240.50
      Steam v.2.10.91.91
      Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.42.34438 v.14.42.34438.0
      Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.42.34438 v.14.42.34438.0
      ------------------------------- [ Backup ] --------------------------------
      Microsoft OneDrive v.25.065.0406.0002
      ---------------------------- [ ProxyAndVPNs ] -----------------------------
      PlanetVPN-2.10.30.68 v.2.10.30.68
      ------------------------------- [ Browser ] -------------------------------
      Microsoft Edge v.136.0.3240.50
      ------------------ [ AntivirusFirewallProcessServices ] -------------------
      C:\Program Files (x86)\Kaspersky Lab\Kaspersky Anti-Virus 21.3\avp.exe v.21.3.0.1
      Kaspersky Anti-Virus Service 21.3 (AVP21.3) - Служба работает
      C:\Program Files (x86)\Kaspersky Lab\Kaspersky Anti-Virus 21.3\avpui.exe v.21.3.12.434
      Microsoft Defender Core Service (MDCoreSvc) - Служба остановлена
      Microsoft Defender Antivirus Service (WinDefend) - Служба остановлена
      Microsoft Defender Antivirus Network Inspection Service (WdNisSvc) - Служба остановлена
      ----------------------------- [ End of Log ] ------------------------------
    • dampe
      Автор dampe
      Добрый день! прошу помощи, может кто то уже смог решить эту проблему. На облачный сервер проник вирус и зашифровал файлы, БД и заблокировал битлокером диск. Прикладываю лог Elcomsoft Encrypted Disk Hunter и пример зашифрованного файла
      EEDH - 02.03.2025 13-20-38.log ВМТ.pdf.rar
    • Albert2025
      Автор Albert2025
      Добрый день.
      Подозреваю, что сегодня с флэшки случайно запустил вирус.
      Проверки файлов на флэшке через opentip.kaspersky.com выдает результаты HEUR:Trojan.Win64.Convagent.gen и Trojan.VBS.Starter.pl
      На компьютере при этом в Диспетчере задач есть какие-то неизвестные запущенные процессы.
      Но при этом проверка KVRT и DrWeb CureIt результатов не приносит, ничего не обнаруживается.
      Боюсь, что сидит какой-нибудь шифровальщик или троян, собирающий данные (пароли и т.д.).
        Прошу помочь разобраться, что делает этот вирус и как избавиться от него, во вложении архив с флэшки, пароль virus.
      Также в директории был еще файл *.dat, но он слишком большого размера, при помещении его в архив он превышает допустимый размер.
      P.S. Также приложил логи.
      rootdir1.rar
      CollectionLog-2025.05.20-11.45.zip
    • Константин174
      Автор Константин174
      Всем Привет проблема поймали вирус [nullhexxx@gmail.com].EAE6F491 есть варианты как избавиться ??????
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Денис К
      Автор Денис К
      Здравствуйте, словил вирус, майнер Tool.BtcMine.2794. Пытался почистить с помощь Cure It, удаляется ровно до следующей перезагрузки ПК. 
      Логи прикладываю
      CollectionLog-2025.05.18-21.17.zip
×
×
  • Создать...