ugryumov Опубликовано 23 января, 2017 Опубликовано 23 января, 2017 Пришло письмо со ссылкой на файл скрипта. После запуска скрипта документы, изображения, архивы, файлы баз 1С зашифровались и перименовались по маске "*.no_more_ransom". Прошу помочь с расшифровкой. Заранее спасибо! CollectionLog-2017.01.23-11.32.zip
Sandor Опубликовано 23 января, 2017 Опубликовано 23 января, 2017 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\Users\Zam\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Lаunсh Intеrnеt Ехplоrеr Вrоwsеr.lnk', ''); QuarantineFile('C:\Users\Zam\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Intеrnеt Ехplоrеr (Nо Аdd-оns).lnk', ''); QuarantineFile('C:\Users\Zam\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnеt Ехplоrеr.lnk', ''); QuarantineFile('C:\Users\Zam\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Моzillа Firеfох.lnk', ''); QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Моzillа Firеfох.lnk', ''); QuarantineFile('C:\firefox.bat', ''); QuarantineFile('C:\iexplore.bat', ''); DeleteFile('C:\firefox.bat', '32'); DeleteFile('C:\iexplore.bat', '32'); ExecuteSysClean; ExecuteRepair(3); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Файл CheckBrowserLnk.log из папки ...\AutoLogger\CheckBrowserLnkперетащите на утилиту ClearLNK. Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению. Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе. Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве.
ugryumov Опубликовано 23 января, 2017 Автор Опубликовано 23 января, 2017 (изменено) Логи. От Касперского пока ничего нет. AdwCleanerS0.txt AdwCleanerC0.txt ClearLNK-23.01.2017_12-11.log Изменено 23 января, 2017 пользователем ugryumov
Sandor Опубликовано 23 января, 2017 Опубликовано 23 января, 2017 Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщениюА этот лог?
ugryumov Опубликовано 23 января, 2017 Автор Опубликовано 23 января, 2017 Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщениюА этот лог? Я просто эти файлики отправил до вашего сообщения)) === Re: newvirus [KLAN-5695185229] Спасибо, что отправили файл на исследование в Антивирусную Лабораторию. Антивирус Касперского проверил файлы. Вредоносные программы не найдены в файлах: Lаunсh Intеrnеt Ехplоrеr Вrоwsеr.lnk Intеrnеt Ехplоrеr (Nо Аdd-оns).lnk Intеrnеt Ехplоrеr.lnk Моzillа Firеfох.lnk Моzillа Firеfох_0.lnk Мы исследуем эти файлы. Если результат исследования будет отличаться, мы сообщим вам по электронной почте в течение пяти дней. Это сообщение сформировано автоматической системой приёма писем. Пожалуйста не отвечайте на него. Антивирусная Лаборатория, Kaspersky Lab HQ "Ленинградское шоссе 39A/3, Москва, 125212, Russia Телефон/Факс: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.com" -------------------------------------------------------------------------------- From: Sent: 1/23/2017 10:09:00 AM To: newvirus@kaspersky.com Subject: newvirus AdwCleanerS0.txt AdwCleanerC0.txt ClearLNK-23.01.2017_12-11.log
Sandor Опубликовано 23 января, 2017 Опубликовано 23 января, 2017 Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве.
ugryumov Опубликовано 23 января, 2017 Автор Опубликовано 23 января, 2017 Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Addition.txt FRST.txt Shortcut.txt
Sandor Опубликовано 23 января, 2017 Опубликовано 23 января, 2017 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicy: Restriction - Chrome <======= ATTENTION GroupPolicy\User: Restriction <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION BHO: No Name -> {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} -> No File BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File BHO-x32: No Name -> {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} -> No File BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File Toolbar: HKU\S-1-5-21-3203601155-3393223763-1517789526-1000 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} - No File Toolbar: HKU\S-1-5-21-3203601155-3393223763-1517789526-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File 2017-01-20 18:00 - 2017-01-20 18:00 - 06220854 _____ C:\Users\Zam\AppData\Roaming\F460E900F460E900.bmp 2017-01-20 16:43 - 2017-01-23 10:18 - 00000000 __SHD C:\Users\Все пользователи\Windows 2017-01-20 16:43 - 2017-01-23 10:18 - 00000000 __SHD C:\ProgramData\Windows 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README9.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README8.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README7.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README6.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README5.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README4.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README3.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README2.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README10.txt 2017-01-20 16:43 - 2017-01-20 16:43 - 00004170 _____ C:\README1.txt Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве.
Sandor Опубликовано 23 января, 2017 Опубликовано 23 января, 2017 Следы адвари и вымогателя очищены. С расшифровкой помочь не сможем. Важные пароли смените.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти