Ljubov Опубликовано 16 августа, 2017 Share Опубликовано 16 августа, 2017 Вредонос прибыл с электронной почтой под заголовком: "Высылаю вам справку". А мы все лето ждем всякие справки.... На утро все стало явным. Все абсолютно файлы с расширением ".crypt"! Весь документооборот образовательного учреждения! CollectionLog-2017.08.16-10.12.zip how_to_back_files.html Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 16 августа, 2017 Share Опубликовано 16 августа, 2017 Это GlobeImposter 2.0 с рассшифровкой помочь не сможем, только дочистить хвосты. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ljubov Опубликовано 16 августа, 2017 Автор Share Опубликовано 16 августа, 2017 Очень-очень жаль.... А что надо, чтобы дочистить? Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 16 августа, 2017 Share Опубликовано 16 августа, 2017 (изменено) 1) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь. 2) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ClearQuarantine; QuarantineFile('C:\Users\Comp1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk', ''); QuarantineFile('C:\Users\Comp1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnеt Ехрlоrеr.lnk', ''); QuarantineFile('C:\Users\Comp1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоmе.lnk', ''); QuarantineFile('c:\program files (x86)\internet explorer\iexplore.bat', ''); QuarantineFile('c:\program files (x86)\google\chrome\chrome.bat', ''); DeleteFile('c:\program files (x86)\internet explorer\iexplore.bat', ''); DeleteFile('c:\program files (x86)\google\chrome\chrome.bat', ''); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CE20391D21DA7A144BBFD38D47A34082A2F1CA28._service_run'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. 3) - Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите: C:\Users\Comp1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk C:\Users\Comp1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnеt Ехрlоrеr.lnk C:\Users\Comp1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоmе.lnk 4) "Пофиксите" в HijackThis: R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86} - (no name) - (no URL) O1 - Hosts: 0.0.0.1 mssplus.mcafee.com O22 - Task (Disabled): \Microsoft\Windows\Workplace Join\Automatic-Workplace-Join - C:\WINDOWS\System32\AutoWorkplace.exe join (file missing) O22 - Task (Ready): GoogleUpdateTaskMachineCore - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe /c (file missing) O22 - Task (Ready): GoogleUpdateTaskMachineUA - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe /ua /installsource scheduler (file missing) 5) Повторите логи по правилам. Изменено 16 августа, 2017 пользователем regist Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ljubov Опубликовано 16 августа, 2017 Автор Share Опубликовано 16 августа, 2017 Задали Вы задачку для чайника.... надеюсь, правильно сделала ) И второй. ClearLNK-16.08.2017_14-42.log avz_log.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 16 августа, 2017 Share Опубликовано 16 августа, 2017 Пункт №2 - карантин не прислали. №5 - повторные логи не сделали. Нужен снова архив вида CollectionLog-дата как вы прикрепили в первом посте. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ljubov Опубликовано 16 августа, 2017 Автор Share Опубликовано 16 августа, 2017 Спасибо! avz_log.txt CollectionLog-2017.08.16-15.46.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 16 августа, 2017 Share Опубликовано 16 августа, 2017 4) "Пофиксите" в HijackThis: Это тоже не сделали . avz_log.txt - этот файл вообще не нужен. 1) Выполняйте фикс, как указано в сообщение №4 пункт №4. 2) Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.Отметьте галочкой также "Shortcut.txt".Нажмите кнопку Scan.После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ljubov Опубликовано 18 августа, 2017 Автор Share Опубликовано 18 августа, 2017 Спасибо Вам за понимание и заботу! Addition.txt FRST.txt Shortcut.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 18 августа, 2017 Share Опубликовано 18 августа, 2017 1) Отключите до перезагрузки антивирус. Выделите следующий код:Start:: CreateRestorePoint: Task: {0BC0D084-37BD-496F-A79D-5E99356DE58B} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION Task: {1D6BA874-81F8-435B-A39C-9D30BA836517} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION Task: {27EC48A6-69FC-426A-A672-CBCB46571882} - \Microsoft\Windows\Setup\GWXTriggers\Telemetry-4xd -> No File <==== ATTENTION Task: {2B8AB9A9-3DF7-44AA-84CF-CAFDFEDA831A} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION Task: {2EA48070-5F9D-44B0-81FD-439FBFF61299} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION Task: {4D851166-39BF-497C-BD0C-70FAC54BB271} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> No File <==== ATTENTION Task: {711D72E0-9A45-4BCB-891B-A3A547273A53} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> No File <==== ATTENTION Task: {75A2A6D9-4D8A-4928-9F1E-1F9C894B8675} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION Task: {B317AC32-B2CF-42A2-9096-19B1A00C8785} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> No File <==== ATTENTION Task: {B3872C45-5920-4676-BA29-14041B21BF53} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> No File <==== ATTENTION Task: {C836463E-18F1-4835-AF8D-EAE5DA936512} - \WPD\SqmUpload_S-1-5-21-4019707479-3720661376-2693050998-1001 -> No File <==== ATTENTION Task: {FC10C4EC-8BBB-4BCF-A008-EFEFABCF95A4} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> No File <==== ATTENTION GroupPolicyScripts: Restriction <==== ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION CHR HomePage: Default -> hxxp://hi.ru CHR NewTab: Default -> Active:"chrome-extension://aaebjepcfidgkojljbgoilgkgklehldj/_locales/en/index.html" CHR DefaultSearchKeyword: Default -> hi.ru S2 gupdate; "C:\Program Files (x86)\Google\Update\GoogleUpdate.exe" /svc [X] S3 gupdatem; "C:\Program Files (x86)\Google\Update\GoogleUpdate.exe" /medsvc [X] 2017-08-11 08:59 - 2017-08-11 08:59 - 000004376 _____ C:\Users\Comp1\AppData\Local\how_to_back_files.html 2017-08-11 08:55 - 2017-08-11 08:55 - 000004376 _____ C:\Users\Comp1\AppData\Roaming\how_to_back_files.html 2017-08-11 08:21 - 2017-08-11 08:21 - 000004376 _____ C:\Users\Comp1\how_to_back_files.html 2017-08-10 17:51 - 2017-08-10 17:51 - 000004376 _____ C:\Users\Public\how_to_back_files.html 2017-08-10 17:51 - 2017-08-10 17:51 - 000004376 _____ C:\Users\Public\Downloads\how_to_back_files.html 2017-08-10 17:51 - 2017-08-10 17:51 - 000004376 _____ C:\Users\Public\Documents\how_to_back_files.html 2017-08-10 17:50 - 2017-08-10 17:50 - 000004376 _____ C:\Users\Все пользователи\how_to_back_files.html 2017-08-10 17:50 - 2017-08-10 17:50 - 000004376 _____ C:\ProgramData\how_to_back_files.html 2015-06-01 08:52 - 2017-08-11 08:55 - 000000976 _____ () C:\Users\Comp1\AppData\Roaming\appdataFr25.bin.crypt 2017-08-11 08:55 - 2017-08-11 08:55 - 000004376 _____ () C:\Users\Comp1\AppData\Roaming\how_to_back_files.html 2016-07-04 09:23 - 2017-08-11 08:59 - 000007600 _____ () C:\Users\Comp1\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini.crypt 2016-07-01 14:03 - 2017-08-11 08:59 - 000001040 _____ () C:\Users\Comp1\AppData\Local\fusioncache.dat.crypt 2017-08-11 08:59 - 2017-08-11 08:59 - 000004376 _____ () C:\Users\Comp1\AppData\Local\how_to_back_files.html 2016-10-11 12:14 - 2016-10-11 12:14 - 000000000 ____H () C:\ProgramData\DP45977C.lfl 2017-08-11 16:17 - 2017-08-11 16:17 - 000000259 _____ () C:\ProgramData\fontcacheev1.dat 2017-08-10 17:50 - 2017-08-10 17:50 - 000004376 _____ () C:\ProgramData\how_to_back_files.html 2017-08-04 10:30 - 2017-08-10 17:50 - 000005936 _____ () C:\ProgramData\kjiixkes.ghp.crypt 2017-08-04 10:30 - 2017-08-10 17:50 - 000000960 _____ () C:\ProgramData\mntemp.crypt 2017-07-11 09:53 - 2015-03-05 08:54 - 002212008 _____ (Adobe Systems Incorporated) C:\Users\Comp1\AppData\Local\Temp\AdobeApplicationManager.exe 2017-04-07 12:10 - 2017-04-07 12:10 - 000555423 _____ () C:\Users\Comp1\AppData\Local\Temp\clean.exe 2016-10-28 12:09 - 2016-10-28 12:09 - 000181544 _____ () C:\Users\Comp1\AppData\Local\Temp\downloader.exe 2017-08-11 16:17 - 2017-08-11 16:17 - 000181544 _____ () C:\Users\Comp1\AppData\Local\Temp\downloader_upd.exe 2017-08-09 14:22 - 2017-08-09 14:22 - 064836088 _____ (YANDEX LLC) C:\Users\Comp1\AppData\Local\Temp\{968C08C0-2FF1-4DD3-AAC9-D131E390BF6A}.exe Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически.2) Дополнительно рекламы в браузере не наблюдается? 3) Раз уже стоит, то сделайте лог полного сканирования MBAM и прикрепите. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ljubov Опубликовано 18 августа, 2017 Автор Share Опубликовано 18 августа, 2017 Это то, что нужно? Fixlog.txt Malwarebytes.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 18 августа, 2017 Share Опубликовано 18 августа, 2017 Это то, что нужно? Да. Дополнительно рекламы в браузере не наблюдается? если нет, то на этом закругляемся. MBAM деинсталируйте. Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.Выполните рекомендации после лечения. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ljubov Опубликовано 18 августа, 2017 Автор Share Опубликовано 18 августа, 2017 Рекламы нет. Спасибо огромное за все! Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти