Перейти к содержанию

Удаление вируса Novikov.Vavila@gmail.com


Рекомендуемые сообщения

Baшu файлы былu зашифpoваны.
Чmoбы рaсшuфpoваmь ux, Baм нeoбxoдuмо отпpавuть кoд:
BFE5195E7289B6F896BC|0
нa элекmpoнный aдpec Novikov.Vavila@gmail.com .
Далee вы пoлучиme вce нeoбходuмыe uнcmpукцuи.
Попыmки расшифрoвamь cамocmояmельнo не nрuвeдym нu к чeму, kромe бeзвозвpamной nоmepи uнфoрмaциu.
Eслu вы вcё же хоmиme поnыmaтьcя, mо предваритeльнo cдeлайте pезеpвные kопии файлов, uнaче в cлучae
ux uзменeния рaсшuфрoвka сmанеm невозможной ни npu kаkux yслoвuях.
Если вы нe пoлyчuли oтветa пo вышeуkaзaнномy адреcу в mечениe 48 чaсoв (u тольko в этом cлyчаe!),
воcпользyйmесь фoрмой oбpaтной связu. Эmо можно cделamь двyмя cпoсoбaми:
1) Сkaчайтe и усmановume Tor Browser no ссылке: https://www.torproject.org/download/download-easy.html.en
B адрecнoй стpoke Tor Browser-а ввeдите aдреc:
http://cryptsen7fo43rr6.onion/
и нaжмите Enter. 3агрyзuтcя сmpaницa c фopмой oбратной связи.
2) B любом брayзepе nеpeйдитe по oдномy uз aдpecов:
http://cryptsen7fo43rr6.onion.to/
http://cryptsen7fo43rr6.onion.cab/

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления - Удаление программ - удалите нежелательное ПО:

SpyHunter 4

Антивирус Касперского 6.0 для Windows Workstations - версия устаревшая и больше не поддерживается. Переходите на KES10.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFile('c:\programdata\windows\csrss.exe', '');
 DeleteFile('c:\programdata\windows\csrss.exe', '32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(21);
 ExecuteFile('ipconfig', '/flushdns', 0, 10000, true);
RebootWindows(true);
end.

Компьютер перезагрузится.

 

После перезагрузки, выполните такой скрипт:

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Ссылка на комментарий
Поделиться на другие сайты

KLAN-6525569374

Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы были проверены в автоматическом режиме.

В следующих файлах обнаружен вредоносный код:
csrss.exe - Trojan-Ransom.Win32.Shade.nvv

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления - Удаление программ - удалите нежелательное ПО: Цитата SpyHunter 4

Почему не удалили?

 

После удаления:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    GroupPolicy\User: Restriction ? <==== ATTENTION
    GroupPolicyScripts: Restriction <==== ATTENTION
    2017-07-13 10:47 - 2017-07-13 10:48 - 00000000 __SHD C:\Users\Все пользователи\Csrss
    2017-07-13 10:47 - 2017-07-13 10:48 - 00000000 __SHD C:\ProgramData\Csrss
    2017-07-13 10:46 - 2017-07-13 10:46 - 06220854 _____ C:\Users\user\AppData\Roaming\212520D8212520D8.bmp
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README9.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README8.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README7.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README6.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README5.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README4.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README3.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README2.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README10.txt
    2017-07-13 10:46 - 2017-07-13 10:46 - 00004154 _____ C:\Users\user\Desktop\README1.txt
    2017-07-12 14:27 - 2017-07-14 15:00 - 00000000 __SHD C:\Users\Все пользователи\Windows
    2017-07-12 14:27 - 2017-07-14 15:00 - 00000000 __SHD C:\ProgramData\Windows
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Вымогатель и его следы очищены. С расшифровкой помочь не сможем.

 

Переходите на KES10

Убедитесь, что включена эта настройка.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

------------------------------- [ HotFix ] --------------------------------

HotFix KB3192391 Внимание! Скачать обновления

HotFix KB3197867 Внимание! Скачать обновления

HotFix KB3205394 Внимание! Скачать обновления

HotFix KB4012212 Внимание! Скачать обновления

HotFix KB4019263 Внимание! Скачать обновления

HotFix KB4022722 Внимание! Скачать обновления

--------------------------- [ OtherUtilities ] ----------------------------

OpenOffice.org 3.3 v.3.3.9567 Внимание! Скачать обновления

Microsoft Silverlight v.4.0.50826.0 Внимание! Скачать обновления

-------------------------------- [ Java ] ---------------------------------

Java 6 Update 22 v.6.0.220 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u131-windows-i586.exe).

--------------------------- [ AdobeProduction ] ---------------------------

Adobe Flash Player 25 NPAPI v.25.0.0.127 Внимание! Скачать обновления

 

 

Прочтите и выполните Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • flynk
      Автор flynk
      вчера обнаружил вирус на своем компьютере и при удалении он сразу же восстанавливается. сидит в C:\ProgramData\Google\Chrome (на момент написания файл в папке отсутствует, но папка Google при удалении восстанавливается). п ерепробовал кучу способов, удалить не получается. пробовал откатываться на точки восстановления, но все равно не помогало. ранее при запуске компьютера панель задач прогружалась минут 5, все крайне лагало. на данный момент проблемы вроде как пропали, но при первом запуске просто черный экран. сканировался через Malwarebytes, DrWeb Cureit, Hitman PRO. 
      CollectionLog-2024.02.06-21.02.zip
    • Samael
      Автор Samael
      Здравствуйте! Антивирус касперский постоянно находит HEUR:Trojan.multi.GenBadur.genw, после лечения с перезагрузкой вирус заново появляется в системе. Прилагаю логи! 
      CollectionLog-2025.05.07-03.44.zip
    • Павел Кудрявцев
      Автор Павел Кудрявцев
      Доброго времени суток!
      Пытаюсь установить антивирус себе на компьютер, чувствую, что компьютер всё равно выдает маломальски какие-то ошибки, точно что-то словил.
      Поставил себе dr.web просканировал всё, но всё равно стабильной работы не наблюдается, решил установить себе нормальный антивирус.
      При загрузке не произошло ничего особенного, но вот уже при установке начались определенного рода танцы, при установке программа просит перезагрузить компьютер, а после примерно на 60% установочник просто вылетает и ничего дальше не происходит, скачивал программу для удаления всех следов антивируса на компьютере, но и она ничего не находит, пытался вручную удалить и всё равно тишина.
      после многочисленных способов всё равно программа не хочет ставится на устройство 
      А хочется всё таки установить, чтобы успешно просканировать весь компьютер и быть на полноценной защите
      Что делать при данной ситуации? Пожалуйста подскажите...
    • Damirks
      Автор Damirks
      CollectionLog-2025.03.04-12.43.zip
      Здравствуйте, поймал вирус SEPEH.GEN, пробовал удалить касперским не получается, устраняет перезагружается и снова его находит. Показывает его в приложении Vmix64.exe на обоих рабочих машинах одновременно прилетел этот вирус. Компьютеры подключены к локальной сети думаю оттуда и прилетел. в браузере с этого компа особо не работаем. CureIt ничего не находит
    • vorosshilov_k
      Автор vorosshilov_k
      Здравствуйте! Процессор ноутбука начал хорошенько греться даже в идле на батарее и на зарядке. Решил проверить кьюритом и увидел NET:MALWARE.URL winnet.exe. Понял, что лучше оставить заявку на форуме, чем заниматься самодеятельностью. Все файлы прилагаю. Заранее спасибо!

      CollectionLog-2025.04.11-14.05.zip
×
×
  • Создать...