Перейти к содержанию

Рекомендуемые сообщения

Кузьма Люзняк
Опубликовано

Все видео-  фото- аудио- файлы стали с расширением .crypted000007 u .crypted000087,помогите пожалуйста!!!

 

Сообщение от модератора Mark D. Pearlstone
Темы объединены

CollectionLog-2017.05.07-16.23.zip

Опубликовано

Здравствуйте!

 

 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 TerminateProcessByName('c:\users\Пользователь\appdata\roaming\ht\explorer.exe');
 TerminateProcessByName('C:\Users\Пользователь\AppData\Roaming\System\svchost.exe');
 StopService('p1481289663am');
 QuarantineFile('c:\programdata\windows\csrss.exe', '');
 QuarantineFile('c:\users\Пользователь\appdata\roaming\ht\explorer.exe', '');
 QuarantineFile('C:\Users\Пользователь\AppData\Local\background_fault\bf.dll', '');
 QuarantineFile('C:\Users\Пользователь\AppData\Roaming\System\svchost.exe', '');
 QuarantineFile('C:\Users\73B5~1\AppData\Local\Temp\bk5792.tmp\p1481289663am.sys', '');
 QuarantineFile('C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\svhost.exe', '');
 QuarantineFile('C:\Users\Пользователь\appdata\roaming\kyubey\kyubey.exe', '');
 QuarantineFile('C:\ProgramData\Package Cache\{FE250127-0DBB-47AA-8439-7A2FA145030F}v10.1.14393.795\Installers\MobileIntellisense.dll', '');
 QuarantineFileF('c:\users\Пользователь\appdata\roaming\icfib\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('crypted000007', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('c:\users\пользователь\appdata\roaming\kyubey', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0);
 QuarantineFileF('c:\programdata\windows\', '*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Пользователь\AppData\Local\Mozilla\Realtek HD\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Пользователь\appdata\roaming\kyubey\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Пользователь\appdata\roaming\winsapsvc\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('    C:\Users\Пользователь\appdata\roaming\winsnare\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\73B5~1\AppData\Roaming\setupsk\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Пользователь\appdata\local\3dm\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Пользователь\AppData\Roaming\System\', '*', true, '', 0, 0);
 DeleteFile('C:\Users\Пользователь\AppData\Local\background_fault\bf.dll');
 DeleteFile('c:\programdata\windows\csrss.exe', '32');
 DeleteFile('c:\users\Пользователь\appdata\roaming\ht\explorer.exe', '32');
 DeleteFile('C:\ProgramData\Package Cache\{FE250127-0DBB-47AA-8439-7A2FA145030F}v10.1.14393.795\Installers\MobileIntellisense.dll');
 DeleteFile('C:\Users\Пользователь\AppData\Roaming\System\svchost.exe', '32');
 DeleteFile('C:\Users\73B5~1\AppData\Local\Temp\bk5792.tmp\p1481289663am.sys', '32');
 DeleteFile('C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\svhost.exe', '32');
 DeleteFile('C:\Users\Пользователь\appdata\roaming\kyubey\kyubey.exe', '32');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 DeleteService('clr_optimization_v1.03');
 DeleteService('p1481289663am');
 DeleteFileMask('c:\programdata\windows\', '*', true);
 DeleteFileMask('C:\Users\Пользователь\AppData\Local\Mozilla\Realtek HD\', '*', true);
 DeleteFileMask('C:\Users\Пользователь\appdata\roaming\kyubey\', '*', true);
 DeleteFileMask('C:\Users\Пользователь\appdata\roaming\winsapsvc\', '*', true);
 DeleteFileMask('    C:\Users\Пользователь\appdata\roaming\winsnare\', '*', true);
 DeleteFileMask('C:\Users\73B5~1\AppData\Roaming\setupsk\', '*', true);
 DeleteFileMask('C:\Users\Пользователь\AppData\Roaming\System\', '*', true);
 DeleteFileMask('c:\users\пользователь\appdata\roaming\kyubey', '*', true);
 DeleteDirectory('C:\Users\Пользователь\AppData\Local\Mozilla\Realtek HD\');
 DeleteDirectory('C:\Users\Пользователь\appdata\roaming\kyubey\');
 DeleteDirectory('C:\Users\Пользователь\appdata\roaming\winsapsvc\');
 DeleteDirectory('    C:\Users\Пользователь\appdata\roaming\winsnare\');
 DeleteDirectory('c:\programdata\windows\');
 DeleteDirectory('C:\Users\73B5~1\AppData\Roaming\setupsk\');
 DeleteDirectory('C:\Users\Пользователь\AppData\Roaming\System\');
 DeleteDirectory('c:\users\пользователь\appdata\roaming\kyubey');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Системная программа');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Client Server Runtime Subsystem');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Eventlog\Application\NSSM', 'EventMessageFile');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\jpsnvzsfmo', 'command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\tkvosnvoce', 'command');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Кузьма Люзняк
Опубликовано

https://virusinfo.info/virusdetector/report.php?md5=9F969399C7F8C8C9037205080055984B


Thank you for contacting Kaspersky Lab

The files have been scanned in automatic mode.

No information about the specified files can be found in the antivirus databases:
MobileIntellisense.dll

We will thoroughly analyze the files you sent. If the result of the analysis is different from this automatic scan result, you will be notified via email.

This is an automatically generated message. Please do not reply to it.

Anti-Virus Lab, Kaspersky Lab HQ


Re: [KLAN-6205635829]

Опубликовано

Выполните скрипт в АВЗ:

var PathAutoLogger, CMDLine : string;

  begin
  clearlog;
  PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
  AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
  SaveLog(PathAutoLogger+'report3.log');
  if FolderIsEmpty(PathAutoLogger+'CrashDumps')
     then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
     else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
      ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
  AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
  end.

архив Report.zip из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут. Если архив слишком большой, загрузите его на файлообменник, например на один из этих файлообменников http://rghost.ru/, http://www.zippyshare.com/ , http://my-files.ru/ , http://www.ge.tt/ и дайте на него ссылку в Вашей теме.


И свежие логи Автологера вы не прикрепили.

 

+ На момент сбора предыдущих логов шифровальщик у вас был активен.

 

 

 


нехочу потерять свои фото- и видео- файлы.
Тогда надо было делать бэкапы.
Кузьма Люзняк
Опубликовано

как прикрепит файлы?

Опубликовано

Расширенная форма под сообщением нажмите.

Кузьма Люзняк
Опубликовано

У меня нет такого архива


Есть только файлы .txt report1 report2 report3

Опубликовано

 

 


У меня нет такого архива
Если вы скрипт не выполняли, то конечно не будет.

 

Рекомендации надо выполнять в том порядке, в каком они даются.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • vovans
      Автор vovans
      Здравствуйте! Вирус шифровальщик зашифровал весь домашний фото и видеоархив.Сын удалил все вирусы и переустановил Винду.
      Название вируса не сохранил,не знаю что делать. Может есть какая надежда. Стоит Anti-virus 6.0 1688-000451-1CAB33D7.
      ++ESOAXTI-mH+-uhRET6nBLflYWVIDFR6Q7o9t-sNgI=.56697943D750721BF718.xtbl.zip
    • avanGARd62
      Автор avanGARd62
      Вирус-шифровальщик зашифровал многочисленные файлы на ноутбуке, сделав расширение XTBL. На рабочем столе создалось несколько файлов README, в которых содержится призыв отправить злоумышленникам на e-mail код для получения дальнейших инструкций.
      Прикрепляю лог, полученный при сканировании (согласно инструкции).
       
      Пожалуйста, помогите.
      CollectionLog-2015.08.13-23.13.zip
    • Людмила 84
      Автор Людмила 84
      Файлы зашифрованы в формат XTBL, нужен,как вернуть их в прежний формат. Проблема появилась после скачивания книги с непонятным форматом. Вкладываю в сообщение файл протоколов (логов) CollectionLog-2015.08.15-11.17.zip. Обнаружен файл txt с текстом: Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код: 77CF48B1169A0CBE123D|79|2|2 на электронный адрес decodefiles1@gmail.com или decodefiles@india.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: 77CF48B1169A0CBE123D|79|2|2 to e-mail address decodefiles1@gmail.com or decodefiles@india.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your dat CollectionLog-2015.08.15-11.17.zip
    • wild_difi
      Автор wild_difi
      Вирус-шифровальщик зашифровал многочисленные файлы на ноутбуке, сделав расширение XTBL.Так же на рабочем столе присутствуют файлы readme с инструкцией отправки кода но почту!Прикрепляю лог, полученный при сканировании (согласно инструкции).
      Помогите
      CollectionLog-2015.08.15-02.47.zip
    • warg24
      Автор warg24
      Ребята кто нибудь, помогите. Включил вечером комп. начались проблемы. Сначала не удавалось к сети интернет подключиться, все запрашивал пароль от wi-fi. Потом через некоторое время появилась черная заставка с неприятным текстом от том что все файлы были зашифрованы((( все они теперь с расширением xtbl... Также имеются текстовые файлы с таким вот текстом. 
       
       Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код: FAA4417C82D5F25AC88F|0 на электронный адрес decode010@gmail.com или decode1110@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: FAA4417C82D5F25AC88F|0 to e-mail address decode010@gmail.com or decode1110@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data.     Что делать? Подскажите!
×
×
  • Создать...