selfless Опубликовано 29 ноября, 2017 Опубликовано 29 ноября, 2017 (изменено) Помогите почистить. Полные логи не получаются из-за активного шифровальщика. CollectionLog-2017.11.29-16.16.zip Изменено 29 ноября, 2017 пользователем selfless
thyrex Опубликовано 29 ноября, 2017 Опубликовано 29 ноября, 2017 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\users\Яковлева ЮВ\appdata\roaming\27_204.exe'); QuarantineFile('c:\users\Яковлева ЮВ\appdata\roaming\27_204.exe',''); DeleteFile('c:\users\Яковлева ЮВ\appdata\roaming\27_204.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','BrowserUpdateCheck'); DeleteFile('C:\Program Files\Ticno\Multibar\multibar.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\multibar.exe','command'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-22892\s222h10.exe','32'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-121921\inetb123.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Обратите внимание: будет выполнена перезагрузка компьютера.Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN). Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.
selfless Опубликовано 30 ноября, 2017 Автор Опубликовано 30 ноября, 2017 KLAN-7241194987 Thank you for contacting Kaspersky Lab The files have been scanned in automatic mode.Malicious code has been detected in the following files:27_204.exe - Trojan-Ransom.Win32.Purgen.abaWe will thoroughly analyze the files you sent. If the result of the analysis is different from this automatic scan result, you will be notified via email.This is an automatically generated message. Please do not reply to it.Anti-Virus Lab, Kaspersky Lab HQ CollectionLog-2017.11.30-08.51.zip
thyrex Опубликовано 30 ноября, 2017 Опубликовано 30 ноября, 2017 Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе. 1. Распакуйте архив с утилитой в отдельную папку. 2. Перенесите Check_Browsers_LNK.log из папки Autologger на ClearLNK как показано на рисунке 3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. 4. Прикрепите этот отчет к своему следующему сообщению. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.
selfless Опубликовано 1 декабря, 2017 Автор Опубликовано 1 декабря, 2017 Здравствуйте! Скажите, удалось ли установить тип шифровальщика, насколько серьёзный? ClearLNK-01.12.2017_08-37.log FRST.zip how_to_back_files.zip
thyrex Опубликовано 1 декабря, 2017 Опубликовано 1 декабря, 2017 Это GlobeImposter2. C расшифровкой помощь не сможем. 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: CHR HKLM\...\Chrome\Extension: [cncgohepihcekklokhbhiblhfcmipbdh] - hxxp://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [gehngeifmelphpllncobkmimphfkckne] - hxxp://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [iifchhfnnmpdbibifmljnfjhpififfog] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [jggbjbmnfmipgcanidamjfpechdeekoi] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [odijcgafkhpobjlnfdgiacpdenpmbgme] - hxxps://clients2.google.com/service/update2/crx CHR HKLM\...\Chrome\Extension: [pmpoaahleccaibbhfjfimigepmfmmbbk] - hxxps://clients2.google.com/service/update2/crx 2017-11-27 15:41 - 2017-11-27 15:41 - 000004362 _____ C:\Program Files\how_to_back_files.html 2017-11-27 15:40 - 2017-11-27 15:40 - 000004362 _____ C:\Users\Public\how_to_back_files.html 2017-11-27 15:40 - 2017-11-27 15:40 - 000004362 _____ C:\Users\Public\Downloads\how_to_back_files.html 2017-11-27 15:40 - 2017-11-27 15:40 - 000004362 _____ C:\Users\Public\Documents\how_to_back_files.html 2017-11-27 15:40 - 2017-11-27 15:40 - 000004362 _____ C:\Users\Public\Desktop\how_to_back_files.html 2017-11-27 15:40 - 2017-11-27 15:40 - 000004362 _____ C:\Users\LanitOOS\how_to_back_files.html 2017-11-27 15:40 - 2017-11-27 15:40 - 000004362 _____ C:\Users\LanitOOS\Desktop\how_to_back_files.html 2017-11-27 15:40 - 2017-11-27 15:40 - 000004362 _____ C:\Users\Default\how_to_back_files.html 2017-11-27 15:37 - 2017-11-27 15:37 - 000004362 _____ C:\Users\Все пользователи\how_to_back_files.html 2017-11-27 15:37 - 2017-11-27 15:37 - 000004362 _____ C:\ProgramData\how_to_back_files.html 2017-11-27 15:29 - 2017-11-27 15:29 - 000004362 _____ C:\Users\Яковлев ДВ\AppData\Local\how_to_back_files.html 2017-11-27 15:26 - 2017-11-27 15:26 - 000004362 _____ C:\Users\Яковлев ДВ\Documents\how_to_back_files.html 2017-11-27 15:26 - 2017-11-27 15:26 - 000004362 _____ C:\Users\Яковлев ДВ\Desktop\how_to_back_files.html 2017-11-27 15:25 - 2017-11-27 15:25 - 000004362 _____ C:\Users\Яковлев ДВ\how_to_back_files.html 2017-11-27 15:25 - 2017-11-27 15:25 - 000004362 _____ C:\Users\Яковлев ДВ\Downloads\how_to_back_files.html 2017-11-27 15:00 - 2017-11-27 16:31 - 003128087 _____ C:\Users\Яковлева ЮВ\Downloads\школы декабрь.zip.deryptme 2017-11-27 14:37 - 2017-11-27 14:37 - 000004362 _____ C:\Users\Яковлева ЮВ\AppData\Local\how_to_back_files.html 2017-11-27 14:30 - 2017-11-27 14:30 - 000004362 _____ C:\Users\Яковлева ЮВ\AppData\Roaming\how_to_back_files.html 2017-11-27 14:20 - 2017-11-27 14:20 - 000004362 _____ C:\Users\Яковлева ЮВ\Documents\how_to_back_files.html 2017-11-27 14:20 - 2017-11-27 14:20 - 000004362 _____ C:\Users\Яковлева ЮВ\Desktop\how_to_back_files.html 2017-11-27 14:05 - 2017-11-27 14:05 - 000004362 _____ C:\Users\Яковлева ЮВ\how_to_back_files.html 2017-11-27 14:05 - 2017-11-27 14:05 - 000004362 _____ C:\Users\Яковлева ЮВ\Downloads\how_to_back_files.html 2017-11-27 14:05 - 2017-11-27 14:05 - 000004362 _____ C:\Users\how_to_back_files.html CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE32-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE33-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE34-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE35-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE36-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE37-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE38-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE39-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE3A-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE3B-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE3C-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE3D-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE3E-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE3F-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE40-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE41-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath CustomCLSID: HKU\S-1-5-21-2607099960-1532724781-2793934958-1000_Classes\CLSID\{C27CCE42-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> no filepath Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера. 1
selfless Опубликовано 1 декабря, 2017 Автор Опубликовано 1 декабря, 2017 При наличии действующей лицензии на продукт Касперского стоит обратиться в Kaspersky CompanyAccount? Fixlog.txt
thyrex Опубликовано 1 декабря, 2017 Опубликовано 1 декабря, 2017 Попробовать можно, но скорее всего результат будет отрицательным. В любом случае, каким бы он ни был, сообщите, пожалуйста.
selfless Опубликовано 1 декабря, 2017 Автор Опубликовано 1 декабря, 2017 Спасибо Вам за помощь и консультацию. Мой запрос обрабатывается. Сообщу, как будет результат.
selfless Опубликовано 18 мая, 2018 Автор Опубликовано 18 мая, 2018 Попробовать можно, но скорее всего результат будет отрицательным. В любом случае, каким бы он ни был, сообщите, пожалуйста. Спустя пять месяцев ответили, что расшифровка на текущий момент невозможна, но они продолжат работы по расшифровке.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти