Перейти к содержанию

Словил вирус шифровальщик ISHTAR


Рекомендуемые сообщения

Добрый день, вчера словил данную гадость которая парализовала всю мою работу, очень прошу помочь избавиться от него, а так же узнать есть возможность восстановить зашифрованные файлы


Сразу высылаю архив с отчетами программы Farbar Recovery Scan Tool

CollectionLog-2017.03.14-10.42.zip

frsn.rar

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

1. Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\admin\AppData\Roaming\BdkqG0V.exe', '');
 QuarantineFile('C:\Users\admin\AppData\Roaming\BdkqG0V.tmp', '');
 DeleteFile('C:\Users\admin\AppData\Roaming\BdkqG0V.exe', '32');
 DeleteFile('C:\Users\admin\AppData\Roaming\BdkqG0V.tmp', '32');
ExecuteSysClean;
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

2. Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

3. Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
GroupPolicy: Restriction <======= ATTENTION
GroupPolicy\User: Restriction <======= ATTENTION
2017-03-14 09:50 - 2017-03-14 09:50 - 00003225 _____ C:\Users\admin\Desktop\ISHTAR.DATA
2017-03-14 09:50 - 2017-03-13 13:44 - 00001824 _____ C:\Users\admin\Desktop\README-ISHTAR.txt
2017-03-14 09:40 - 2017-03-14 09:50 - 00003225 _____ C:\ISHTAR.DATA
2017-03-13 13:44 - 2017-03-14 09:50 - 00003225 _____ C:\Users\admin\AppData\Roaming\ISHTAR.DATA
2017-03-13 13:44 - 2017-03-13 13:44 - 00001824 _____ C:\Users\admin\AppData\Roaming\README-ISHTAR.txt
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

+

Ответьте, пожалуйста, во время сбора логов автологером ошибки не появлялись?

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

во время сбора логов автологером ошибки не появлялись?

Не ответили.

Дополнительно:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, проделайте следущее:

  • Запустите повторно AdwCleaner
  • Выберите в меню Инструменты - Настройки
  • В разделе Режим отметьте Отладка
  • Нажмите ОК
  • Повторите сканирование.
Подождите, пока произойдет сбой.

Отчет отладки (C:\AdwCleaner\AdwCleaner_Debug.log) прикрепите к следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Зайдите еще раз в Настройки, Режим оставьте Обычный, а База данных отметьте Локально и нажмите Ок. Попробуйте произвести сканирование.

Ссылка на комментарий
Поделиться на другие сайты

Сделайте так:

Запустите adwcleaner.exe

В меню File (Файл) - выберите Uninstall (Деинсталлировать).

Подтвердите удаление, нажав кнопку: Да.

 

Еще раз скачайте и пробуйте сканировать.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • k.mishnev87
      Автор k.mishnev87
      Все доброго времени суток. Для начала туп как пробка, и совсем не разбираюсь в вопросе.
      Не смотря на то что у меня стоить Касперский Премиум, я каким то чудом словил шифровальщик Loki Locker.
      В ПК у меня стояло 5 дисков + сетевой диск к которому с ПК был безконтрольный доступ. Эта зараза зашифровала абсолютно все. Мен спасло только то что был свежий бэкап важно по работе информации.
      Но как итог, отключил 4 диска, системный снес и поставил чистую винду, подключил несистемный ССД, снес полностью заново проинициализировал, создал том. 
      Восстановил.
      Осталось еще 3 HDD, два по 4ТБ и один на 2 ТБ. Вот их надо спасти и дешифровать, там слишком много полезной информации.
      Прикрепляю три зашифрованных файла и текст требование. На сайте касперского и крипто шериф искал - нету.
       
      Помогите пожалуйста.
      Loki.rar
    • Smorodina
      Автор Smorodina
      сканировал drweb cureit- обнаружил - вылечить не смог.
      помогите пож-та решить проблему: комп жестко тормозит - вентиллятор охлаждения крутится постоянно
       

    • LexaSLX
      Автор LexaSLX
      Добрый день! Через RDP на наш сервер проник вирус-шифровальщик,  появился новый том М (Зарезервировано системой) , на нем один файл HELP.txt, с координатами вымогателя. Так же этот файл появился во всех папках. Система грузится, но все файлы (1C, Office, html и др.) зашифрованы. На рабочем столе висит картинка с надписью: "We encrypted adn stolen all of your files. Open HELP.txt and follow the instructions to recover your files." . Нужна помощь в расшифровки.  В приложении результат сканирования FRST, а также оригиналы документов и их зашифрованные версииFRST.txt
      Addition.txt ориг и шифр.zip
      HELP.txt
    • Aleks yakov
      Автор Aleks yakov
      Здравствуйте  шифровальщик заразил 2 пк в локальной сети (kozanostra)
      Новая папка.zip
    • Antonyy
      Автор Antonyy
      Здравствуйте, словил майнер Tool.BtcMine.2794. Пытался почистить с помощь Cure It, удаляется ровно до следующей перезагрузки ПК. логи с FRST в архиве
      111.7z
×
×
  • Создать...