Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\documents and settings\all users\application data\csrss\csrss.exe');
 TerminateProcessByName('c:\documents and settings\all users\application data\drivers\csrss.exe');
 TerminateProcessByName('c:\documents and settings\all users\application data\windows\csrss.exe');
 StopService('4F9788F23BB93138');
 StopService('4F97B72A2EE9A3B8');
 StopService('66A8061F0');
 StopService('C42908A');
 QuarantineFile('c:\documents and settings\all users\application data\csrss\csrss.exe', '');
 QuarantineFile('c:\documents and settings\all users\application data\drivers\csrss.exe', '');
 QuarantineFile('c:\documents and settings\all users\application data\windows\csrss.exe', '');
 QuarantineFile('C:\WINDOWS\Temp\66A8061F0.sys', '');
 QuarantineFile('C:\WINDOWS\TEMP\785C3B3.sys', '');
 QuarantineFile('C:\WINDOWS\TEMP\8906D15.sys', '');
 QuarantineFile('C:\WINDOWS\TEMP\C42908A.sys', '');
 QuarantineFileF('c:\documents and settings\all users\application data\csrss\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('c:\documents and settings\all users\application data\drivers\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('c:\documents and settings\all users\application data\csrss\csrss.exe', '32');
 DeleteFile('c:\documents and settings\all users\application data\drivers\csrss.exe', '32');
 DeleteFile('c:\documents and settings\all users\application data\windows\csrss.exe', '32');
 DeleteFile('C:\WINDOWS\Temp\66A8061F0.sys', '32');
 DeleteFile('C:\WINDOWS\TEMP\785C3B3.sys', '32');
 DeleteFile('C:\WINDOWS\TEMP\8906D15.sys', '32');
 DeleteFile('C:\WINDOWS\TEMP\C42908A.sys', '32');
 DeleteService('4F9788F23BB93138');
 DeleteService('4F97B72A2EE9A3B8');
 DeleteService('66A8061F0');
 DeleteService('C42908A');
 DeleteFileMask('c:\documents and settings\all users\application data\csrss\', '*', true);
 DeleteFileMask('c:\documents and settings\all users\application data\drivers\', '*', true);
 DeleteDirectory('c:\documents and settings\all users\application data\csrss\');
 DeleteDirectory('c:\documents and settings\all users\application data\drivers\');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Client Server Runtime Subsystem');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'CSRSS');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'NetworkSubsystem');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:


begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Java 7 Update 25 [20130806]-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83217025FF}

это устаревшая версия JAVA, деинсталируйте её.

Кнопка "Яндекс" на панели задач [2016/09/12 15:57:13]-->C:\Documents and Settings\User\Local Settings\Application Data\Yandex\YaPin\YandexWorking.exe --uninstall --nopinned
Элементы Яндекса 8.4 для Internet Explorer [20140923]-->MsiExec.exe /X{B9C3392F-76A5-4130-B60B-4D9C0B03E6C8}

если не используете, то тоже деинсталируйте.

 
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
 

Изменено пользователем regist
Александр Шуплецов
Опубликовано

KLAN-7328846478


Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы были проверены в автоматическом режиме.

В следующих файлах обнаружен вредоносный код:
csrss.exe - Trojan.Win32.Agent.nevnwq
csrss_0.exe - Trojan.Win32.Agent.nezeod
csrss_1.exe - Trojan-Ransom.Win32.Shade.olu

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ

"Ленинградское шоссе 39A/3, Москва, 125212, Russia
Телефон/Факс: + 7 (495) 797 8700 
http://www.kaspersky.com https://www.securelist.com"

CollectionLog-2017.12.13-08.37.zip

Опубликовано

1)

 

 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.
 

жду ссылку на отчёт.

 

2)

AusLogics BoostSpeed 5.1.1.0 [2012/09/13 17:00:23]-->C:\Program Files\AusLogics\AusLogics BoostSpeed\Uninstall.exe

Это нежелательная программа, деинсталируйте её.

 

3) Какой антивирус у вас сейчас стоит? Вижу хвосты и от McAfee и от Kaspersky Anti-Virus 15. Но в установленных не вижу ни одного.

Удалите хвосты от обоих по этой инструкции Чистка системы после некорректного удаления антивируса.

Затем установите актуальную версию антивируса.

 

4) "Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O2 - HKLM\..\BHO: (no name) - {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} - (no file)
O2 - HKLM\..\BHO: (no name) - {d9f16d8b-81b5-4667-af4d-25365bbf7fc9} - (no file)
O3 - HKCU\..\Toolbar: (no name) - {710EB7A1-45ED-11D0-924A-0020AFC7AC4D} - (no file)
O3 - HKU\.DEFAULT\..\Toolbar: (no name) - {710EB7A1-45ED-11D0-924A-0020AFC7AC4D} - (no file)
O3 - HKU\S-1-5-19\..\Toolbar: (no name) - {710EB7A1-45ED-11D0-924A-0020AFC7AC4D} - (no file)
O3 - HKU\S-1-5-20\..\Toolbar: (no name) - {710EB7A1-45ED-11D0-924A-0020AFC7AC4D} - (no file)
O4 - HKCU\..\RunOnce: [ClearTemp] del C:\windows\Temp\yupdate.exe-{39481A57-6D70-4803-8FCD-C205703C7E83} (file missing)
O4 - HKCU\..\RunOnce: [Suicide] C:\Documents and Settings\User\Local Settings\Application Data\Yandex\Updater\show-dlg.exe.bcp --del (file missing)

 

5) Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Опубликовано
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    GroupPolicy: Restriction ? <==== ATTENTION
    GroupPolicy\User: Restriction ? <==== ATTENTION
    CHR HKU\S-1-5-21-2025429265-1715567821-1801674531-1004\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [hcncjpganfocbfoenaemagjjopkkindp] - <no Path/update_url>
    2017-12-08 12:49 - 2017-12-08 12:49 - 003148854 _____ C:\Documents and Settings\User\Application Data\4E2064304E206430.bmp
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README9.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README8.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README7.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README6.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README5.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README4.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README3.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README2.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\User\Рабочий стол\README1.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README9.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README8.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README7.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README6.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README5.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README4.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README3.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README2.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README10.txt
    2017-12-08 12:43 - 2017-12-08 12:43 - 000004178 _____ C:\Documents and Settings\All Users\Рабочий стол\README1.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README9.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README8.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README7.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README6.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README5.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README4.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README3.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README2.txt
    2017-12-08 08:21 - 2017-12-08 08:21 - 000004178 _____ C:\README10.txt
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

 
Опубликовано

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.
Но шансов очень мало.

 

+

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 
Александр Шуплецов
Опубликовано

в расшифровки отказали:( придется как-то так. 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Xxxibit
      Автор Xxxibit
      Принесли ноутбук на ремонт, что с ним случилось до этого неизвестно. Собственно, главная проблема это расшифровка файлов. Все важные зашифрованные файлы имеют расширение *.xbtl

      Удаление вирусов с помощью др веба и каспера не помогло.
      CollectionLog-2015.06.09-22.11.zip
      FRST.txt
      Addition.txt
      Зашифрованное фото.rar
    • pk1378
      Автор pk1378
      на ноутбуке вирус зашифровал файлы фотографий и документы - файла имеют расширение xbtl
      помогите расшифровать 
      лог файл и пара зашифрованных файлов прилагаются
      CollectionLog-2015.06.08-13.05.zip
      зашифрованые файлы.zip
    • Afzal
      Автор Afzal
      Столкнулся с проблемой, вирус зашифровал все файлы в .xtbl
      Утром проснулся и увидел что фоновый рисунок изменился и там было написано:
       
      Внимание!
      Все временные файлы на всех дисках вашего компьютера были зашифрованы.
      Подробности вы можете прочитать в файлах README.txt, которые можно найти на любом из дисков.

      Attention!
      All the important files on your disks were encrypted.
      The details can be found in README.txt files which you can find on any of your disks.
        Все файлы на компьютере зашифровались. Помогите пожалуйста.     CollectionLog-2015.06.10-19.31.zip
    • Илюха Нехаев
      Автор Илюха Нехаев
      Все важные документы были зашифрованы, вордовские документы  выглядят набором непонятных символов, формат зашифрованных файлов - XTBL  Так же есть текстовой документ в котором написано куда написать чтобы мне все расшифровали, деньги вымогают. " Вместо картинки рабочего стола висит картинка с надписью:"ВНИМАНИЕ! Все важные фалы на всех дисках вашего компьютера были зашифрованы. Подробности вы можете прочитать в файлах README.txt, которые можно найти на любом из дисков."
      CollectionLog-2015.06.09-14.49.zip
    • Влад29
      Автор Влад29
      здравия всем. на компьютере , вирус зашифровал все фото и видео файлы в формате xtbl.
      помогите пожалуйста.
       
×
×
  • Создать...