Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день, системник не мой, принесли "попросили что-нибудь сделать", пробовал по средствам сайта https://www.nomoreransom.org, вроде нашло нужную утилиту BDAnnabelleDecryptTool но она не помогла, написала что файлов зараженных нет... впрочем как и CoinVaultDecryptor. Помогите, спасибо!

CollectionLog-2018.11.05-13.06.zip

Опубликовано (изменено)

Здравствуйте!

 

Расшифровки этого типа вымогателя нет, к сожалению. Но, судя по логам, он возможно еще активен.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Resources\svchost.exe', '');
 QuarantineFile('C:\ProgramData\Windows\csrss.exe', '');
 DeleteFile('C:\ProgramData\Resources\svchost.exe', '64');
 DeleteFile('C:\ProgramData\Windows\csrss.exe', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Client Server Runtime Subsystem', 'command', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\hh.exe', 'command', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Изменено пользователем Sandor
Опубликовано (изменено)

Здравствуйте!

+

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O2-32 - HKLM\..\BHO: MRSearchPlugin - {8E8F97CD-60B5-456F-A201-73065652D099} - C:\Users\Scorp\AppData\Local\Mail.Ru\Sputnik\IESearchPlugin.dll (file missing)
O4 - MSConfig\startupfolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Server4PC.lnk [backup] => C:\Program Files (x86)\TechniSat DVB\bin\Server4PC.exe (2017/01/01) (file missing)
O4 - MSConfig\startupreg: Client Server Runtime Subsystem [command] = C:\ProgramData\Windows\csrss.exe (HKLM) (2018/11/01) (file missing)
O4 - MSConfig\startupreg: World of Tanks [command] = D:\Games\World_of_Tanks\WargamingGameUpdater.exe (HKCU) (2018/11/01) (file missing)
O4 - MSConfig\startupreg: hh.exe [command] = C:\ProgramData\Resources\svchost.exe (HKLM) (2018/11/01) (file missing)
O22 - Task (.job): (Ready) Восстановление сервиса обновлений Яндекс.Браузера.job - C:\Program Files (x86)\Yandex\YandexBrowser\18.7.1.920\service_update.exe (file missing)  --repair
O22 - Task (.job): (Ready) Системное обновление Браузера Яндекс.job - C:\Program Files (x86)\Yandex\YandexBrowser\18.7.1.920\service_update.exe (file missing)  --run-as-launcher
O22 - Task: Восстановление сервиса обновлений Яндекс.Браузера - C:\Program Files (x86)\Yandex\YandexBrowser\18.7.1.920\service_update.exe --repair (file missing)
O22 - Task: Системное обновление Браузера Яндекс - C:\Program Files (x86)\Yandex\YandexBrowser\18.7.1.920\service_update.exe --run-as-launcher (file missing)
Java(TM) 6 Update 15 [20161224]-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216015FF}

деинсталируйте.


 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Повторите логи Автологером по правилам.

Изменено пользователем regist

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • vicnh
      Автор vicnh
      Доброго времени суток

      Все файлы зашифрованы с расширением xtbl.

      Касперский для Windows Workstation (корпоративная версия, лицензия) вируов не обнаружил.

      Kaspersky VRT нашел cnxExt.dll.

      Я нашел в реестре в ключе пользователя Run подозрительный файл

      "C:\ProgramData\Windows\csrss___1.exe" (добавил к названию ___1 чтоб не запускался).

      Этот файл сидит в папках (см. скрин во вложении)

      Нужна Ваша помощь в расшифровке и защите ПК сети. Лог AVZ на скрепке

      Спасибо
      CollectionLog-2015.10.15-21.42.zip
      report1.log
      report2.log
    • Kharn_betrayer
      Автор Kharn_betrayer
      Здравствуйте, были зашифрованы графические файлы, сразу сделал проверку cureit, вирус был удален но зашифрованные файлы соответственно остались, название вируса к сожалению не оставил
      CollectionLog-2015.10.19-11.51.zip
    • Raptor89
      Автор Raptor89
      Здравствуйте! Помогите расшифровать файлы xtbl!
       
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 80EE64E930646DCF8DDC|0 на электронный адрес files100005@gmail.com или files100006@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: 80EE64E930646DCF8DDC|0 to e-mail address files100005@gmail.com or files100006@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data.  
      Лог прилагается.
      CollectionLog-2015.11.03-09.22.zip
    • sherzot_1982
      Автор sherzot_1982
      Здравствуйте! После подключения моего компьютера к сети интернет вирус зашифровал мои вордовские файлы. Не могу их расшифровать. Первым делом пробовал восстановить систему. Но не получилось. Не стал устанавливать антивирус и обратился к вам. 
      Убедительная просьба помочь в данной проблеме. Файлы очень важные. 
       
      Ниже приведены логи.
      CollectionLog-2015.10.21-11.09.zip
    • Peters63
      Автор Peters63
      После попытки открыть ссылку на сайте с рецептами и предупреждения антивируса, пропали значки на раб. столе, через некоторое время они появились видоизмененные. Были сделаны две перезагрузки компьютера, проведена полная проверка Касперским 6.0 WS, обнаружен вирус TROJAN.WIN32.FSYSNA.CKAA и отправлено в карантин два зараженных файла. Еще раз проверено  KRemovalTool 2015 и запущен Autologger.
      Прошу помочь восстановить файлы т.к. это рабочий комп. и информация служебная.
      CollectionLog-2015.10.30-12.22.zip
×
×
  • Создать...