Перейти к содержанию

обнаружен шифровальщик hola-veglass@x-mail.pro


Анастасия Жилинская

Рекомендуемые сообщения

Добрый день!

Шифровальщик создает файлы вида: email-hola-veglass@x-mail.pro в блокноте readme. KVRT ничего не нашел. Пострадали фотошоп, конвертор изображений, корел, тотал коммандер и др.

 

Файл протоколов прикреплен.

 

Спасибо!

Изменено пользователем Анастасия Жилинская
Ссылка на комментарий
Поделиться на другие сайты

 

Файл протоколов прикреплен.

кнопку загрузить наверно забыли нажать.

 

 

Да, прошу прощения. Теперь загружено

CollectionLog-2018.09.07-11.33.zip

Ссылка на комментарий
Поделиться на другие сайты

1) Насчёт рассшифровки создайте запрос  в тех. поддержку др. Веба.

 

2)  - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

3) WinZip 20.5 - деинсталируйте.

 

4) Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1) Насчёт рассшифровки создайте запрос  в тех. поддержку др. Веба.

 

2)  - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

 

3) WinZip 20.5 - деинсталируйте.

 

4) Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

 

1. Другого сайта? Посоветуйте, пожалуйста, куда именно? Увы, не разбираюсь в этом...

 

2. Выполнено. https://virusinfo.info/virusdetector/report.php?md5=B31AC373DDB96A908B3E089DD950B5BF

 

3. Выполнено.

 

4. Выполнено. Файлы прикреплены

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

1) У вас лицензия антивируса на др. Веба? Тогда вам сюда https://support.drweb.ru/new/free_unlocker/for_decode/

3) WinZip 20.5 деинсталировали и взамен поставили WinZip 22.5. Можно узнать зачем? У вас же стоит WinRAR 5.50.

 

4)

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-2647868642-904909952-1226490215-1000\...\MountPoints2: {c34b16f2-3d56-11e8-aba1-902b34b2d3a8} - F:\HiSuiteDownLoader.exe
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\Desktop\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\Local\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Public\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Public\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\Local\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\Desktop\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\Local\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\Desktop\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\Local\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ C:\Users\Все пользователи\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ C:\ProgramData\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ C:\Program Files\README.txt
    2018-09-05 10:54 - 2018-09-05 10:54 - 000000124 _____ C:\Program Files\Common Files\README.txt
    2018-09-05 10:53 - 2018-09-05 10:53 - 000000124 _____ C:\Users\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ () C:\Program Files\README.txt
    2018-09-05 10:54 - 2018-09-05 10:54 - 000000124 _____ () C:\Program Files\Common Files\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ () C:\Users\PCGrodno\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ () C:\Users\PCGrodno\AppData\Roaming\Microsoft\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ () C:\Users\PCGrodno\AppData\Local\README.txt
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.
Ссылка на комментарий
Поделиться на другие сайты

 

1) У вас лицензия антивируса на др. Веба? Тогда вам сюда https://support.drweb.ru/new/free_unlocker/for_decode/

3) WinZip 20.5 деинсталировали и взамен поставили WinZip 22.5. Можно узнать зачем? У вас же стоит WinRAR 5.50.

 

4)

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-2647868642-904909952-1226490215-1000\...\MountPoints2: {c34b16f2-3d56-11e8-aba1-902b34b2d3a8} - F:\HiSuiteDownLoader.exe
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\Desktop\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Гость\AppData\Local\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Public\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Public\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\PCGrodno\AppData\Local\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\Desktop\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default\AppData\Local\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\Downloads\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\Documents\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\Desktop\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\LocalLow\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ C:\Users\Default User\AppData\Local\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ C:\Users\Все пользователи\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ C:\ProgramData\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ C:\Program Files\README.txt
    2018-09-05 10:54 - 2018-09-05 10:54 - 000000124 _____ C:\Program Files\Common Files\README.txt
    2018-09-05 10:53 - 2018-09-05 10:53 - 000000124 _____ C:\Users\README.txt
    2018-09-05 10:56 - 2018-09-05 10:56 - 000000124 _____ () C:\Program Files\README.txt
    2018-09-05 10:54 - 2018-09-05 10:54 - 000000124 _____ () C:\Program Files\Common Files\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ () C:\Users\PCGrodno\AppData\Roaming\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ () C:\Users\PCGrodno\AppData\Roaming\Microsoft\README.txt
    2018-09-05 10:57 - 2018-09-05 10:57 - 000000124 _____ () C:\Users\PCGrodno\AppData\Local\README.txt
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

 

1. Да, все верно, спасибо, сделаем.

 

3. Эта версия теперь тоже удалена. 

 

4. Прикреплено.

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Оверквотингом заниматься не надо. Для быстрого ответа есть форма внизу.

 

Насчёт рассшифровки потом если не сложно сообщите результат.

 

+

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Fara
      От Fara
      Стал постоянно перезагружаться компьютер, последние два дня. При самостоятельном разборе причины, обнаружен пользователь john. Изначально думал что дело в маломощном блоке питания, потом то что драйвер видеокарта  не корректно обновился. Если на компьютере захожу на сайт Касперского или этот форум, сразу перегрузка. Удалял драйвер видеокарты компьютер перезагрузился и восстановил все назад.
    • ARKHIPOV
      От ARKHIPOV
      Добрый день! Пару дней назад компьютер после стандартного запуска вывел синий экран (BSOD). При отключении интернет соединения данная проблема исчезла. Это побудило меня приобрести ключ к Касперскому (до этого пользовался Malware, пробником, который истек и защиту в реальном времени уже не оказывал). Проверив ПК на вирусы, обнаружились Трояны (к сожалению логов и скринов не сохранил, причина дальше). Вирус сидел в exeшнике GoogleUpdate. Отключил службы, связанные с апдейтом гугла, удалил файлы связанные с ним, после полной проверки перезагрузил ПК и обнаружил надпись в Касперском: "Некоторые компоненты защиты повреждены", переустановил К (сообщение пропало и логи про удаленный вирус тоже), снова проверил на вирусы, снова перезагрузил, получил тот же результат. У меня подозрение на наличие майнера, который не удаляется стандартным путем и сидит где-то в системных файлах и службах. Прошу помочь восстановить работу служб и системы. Без интернет соединения ПК летает хорошо, при подключении работает медленней.
      CollectionLog-2025.02.18-11.00.zip
    • ise29
      От ise29
      Дней 7 назад обнаружил, что во первых запуск пк сильно замедлился, очень долго в биосе грузится, потом экран "добро пожаловать" тоже около 30 сек (раньше запускался в сумме за секунд 10). Во вторых после прогрузки все висит достаточно долгое время. Открыв диспетчер я обнаружил, что мой локальный диск в сотне перманентно. Если открываю диспетчер - нагрузка на диск падает до нуля и остается такой, все работает нормально дальше, проблем не замечал в работе пк. Так же заметил в диспетчере кучу svchost.exe, штук 30 запущенных. Запущены в том числе и от самого пользователя, не только от системы нетворка и локал сервиса.
      При сканировании пк DR WEB'ом локального диска С он обнаружил Trojan.MulDrop22.16822 в файле svchost.exe. Насколько я понимаю это просто вспомогательный файл для других вирусов, очень хотелось бы от них избавиться, если они есть. Днем ранее была попытка взлома стим-аккаунта. Есть подозрения на клиппер или еще что. 
      Защитник видоус ничего не находит. 
      CollectionLog-2024.11.21-15.24.zip
    • Thunderer
      От Thunderer
      Зашифровали файлы на компьютере и все общие папки 
      Подключились к компьютеру по RDP 
      В архиве логи frst, зашифрованный и расшифрованный файлы
      -Файлы.zip
    • KL FC Bot
      От KL FC Bot
      Кажется, уже не осталось геймеров, которые не знают, что скачивать игры с торрент-трекеров небезопасно. Да, они там бесплатные, взломанные, иногда собраны в виде удобных репаков, но могут быть с вирусами, поэтому практически всегда защитные решения ругаются на них — самовольно отправляют торрент-файлы в карантин, не позволяют установить таблетку, кряк и… Спасибо им за это!
      То ли дело официальные магазины приложений вроде Steam — ну уж там-то точно все в порядке, правда? Как бы не так. В феврале в магазине обнаружили игру в комплекте с вредоносным ПО. Не переживайте: ее уже удалили, а игрокам рекомендовали проверить свои системы антивирусом.
      Симулятор выживания, в котором должен выжить ваш компьютер
      В центре внимания оказалась игра PirateFi — пользователям предлагалось как в одиночном режиме, так и в мультиплеере примерить на себя роль пирата-выживальщика. Кажется, выживать должны были не только игроки, но и их компьютеры.
      PirateFi позиционировала себя как бюджетная версия Sea of Thieves
      Бесплатная игра вышла 6 февраля, однако всего через четыре дня была удалена из магазина приложений из-за наличия в ней вредоносного ПО. Особой популярности не сыскала: около пяти игроков в пике и 165 подписчиков. Точное количество жертв неизвестно — по данным VG Insights, их около 1500, а по версии Gamalytic, у игры 859 загрузок.
       
      View the full article
×
×
  • Создать...