Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день, вчера словил данную гадость которая парализовала всю мою работу, очень прошу помочь избавиться от него, а так же узнать есть возможность восстановить зашифрованные файлы


Сразу высылаю архив с отчетами программы Farbar Recovery Scan Tool

CollectionLog-2017.03.14-10.42.zip

frsn.rar

Опубликовано (изменено)

Здравствуйте!

 

1. Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\admin\AppData\Roaming\BdkqG0V.exe', '');
 QuarantineFile('C:\Users\admin\AppData\Roaming\BdkqG0V.tmp', '');
 DeleteFile('C:\Users\admin\AppData\Roaming\BdkqG0V.exe', '32');
 DeleteFile('C:\Users\admin\AppData\Roaming\BdkqG0V.tmp', '32');
ExecuteSysClean;
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

2. Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

3. Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
GroupPolicy: Restriction <======= ATTENTION
GroupPolicy\User: Restriction <======= ATTENTION
2017-03-14 09:50 - 2017-03-14 09:50 - 00003225 _____ C:\Users\admin\Desktop\ISHTAR.DATA
2017-03-14 09:50 - 2017-03-13 13:44 - 00001824 _____ C:\Users\admin\Desktop\README-ISHTAR.txt
2017-03-14 09:40 - 2017-03-14 09:50 - 00003225 _____ C:\ISHTAR.DATA
2017-03-13 13:44 - 2017-03-14 09:50 - 00003225 _____ C:\Users\admin\AppData\Roaming\ISHTAR.DATA
2017-03-13 13:44 - 2017-03-13 13:44 - 00001824 _____ C:\Users\admin\AppData\Roaming\README-ISHTAR.txt
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

+

Ответьте, пожалуйста, во время сбора логов автологером ошибки не появлялись?

Изменено пользователем Sandor
Опубликовано

во время сбора логов автологером ошибки не появлялись?

Не ответили.

Дополнительно:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Опубликовано

AdwCleaner Выдает ошибку: *sqlite3.dll is corrupted or has been replaced

Опубликовано

Удалите, скачайте заново и пробуйте запустить из другого места, например из корня диска C:

Опубликовано

Неа, не помогает ,все равно выдает такую ошибку

Опубликовано

Ошибка появляется при запуске программы или при нажатии кнопки Сканировать?

Опубликовано

Пожалуйста, проделайте следущее:

  • Запустите повторно AdwCleaner
  • Выберите в меню Инструменты - Настройки
  • В разделе Режим отметьте Отладка
  • Нажмите ОК
  • Повторите сканирование.
Подождите, пока произойдет сбой.

Отчет отладки (C:\AdwCleaner\AdwCleaner_Debug.log) прикрепите к следующему сообщению.

Опубликовано

Зайдите еще раз в Настройки, Режим оставьте Обычный, а База данных отметьте Локально и нажмите Ок. Попробуйте произвести сканирование.

Опубликовано

Нет не помогает, я посмотрел на диске С есть папка AdwCleaner, она не может чего нибудь блокировать?

Опубликовано

Сделайте так:

Запустите adwcleaner.exe

В меню File (Файл) - выберите Uninstall (Деинсталлировать).

Подтвердите удаление, нажав кнопку: Да.

 

Еще раз скачайте и пробуйте сканировать.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Caiiiok
      Автор Caiiiok
      Поймали шифровальшик помогите вылечить.
      Возможна ли расшифпровка файлов через лабораторию Касперского?
      CollectionLog-2017.03.09-12.14.zip
    • VDA76
      Автор VDA76
      Здравствуйте помогите пожалуйста вирус Иштар защифровал файлы на компьютере
       
       
    • Мария Бухгалтер
      Автор Мария Бухгалтер
      Здравствуйте ещё раз, создала свою тему, что бы не засорять другие. Сегодня утром открыла письмо от поставщика с электронной почты "Акт-сверки" чем запустила вирус - шифровальщик ISHTAR. Помогите пожалуйста советом, что можно сделать?  Можно ли спасти программы и какие вообще мне предпринять действия. Полазив на форумах, скачала программу Farbar Recovery Scan Tool. Сделала сканирование, программа выдала 2 файла. Что дальше делать ума не приложу.
      Addition.txt
      FRST.txt
    • Focusnik
      Автор Focusnik
      Добрый день.
       
      Дабы не плодить темы, тоже попрошу помощи тут.
      Шифровальщик тот же, что и у ТС. Загрузил ОС с флешки и вычистил с помощью KVRT. Бекапы пока не распаковываю, т.к. хочется, убедиться, что нигде не осталось этой гадости.
       

      Кстати заметил, что перестали работать msc файлы. Т.е. через mmc открыть к примеру планировщик заданий можно, а запустив файл taskschd.msc - нет.
      CollectionLog-2017.03.14-12.17.zip
    • SergCh
      Автор SergCh
      Добрый день.
      помогите идентифицировать тип шифровальщика.
      Сотрудник перешел  по ссылки.
      Зашифровались файлы, ни каких  файлов с требованиями не найдено. 
      Расширения не менялись.
      Во вложении зашифрованные файлы. 
      и текст письма.
       
      Спасибо.
       
       
       
      13.03.2017, 10:51, "Ольга Пономарева" <isador9sknopf@mail.ru>:
       
      Просим Вашу компанию отправить подписанный акт и оплатить Ваш долг до 15.03 по счету во вложении. В ином случае вопросы оплаты будут решаться в суде.
      Счет доступен по ссылке https://***
      --
      Группа Компаний Крокус 
      ISHTAR-_Спецмашины локобанк БЕЗ СРО.doc
      ISHTAR-ТАБЛИЦА Сведения о счет-фактурах (2).xls
×
×
  • Создать...