Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте!

 

Тип вымогателя Shade, расшифровки нет, к сожалению. Будет только очистка следов и мусора.

 

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\PROGRA~3\SysWOW64\Bi3zz.cmd', '');
 QuarantineFile('C:\ProgramData\Resources\svchost.exe', '');
 QuarantineFile('C:\ProgramData\services\csrss.exe', '');
 DeleteFile('C:\PROGRA~3\SysWOW64\Bi3zz.cmd', '32');
 DeleteFile('C:\PROGRA~3\SysWOW64\Bi3zz.cmd', '64');
 DeleteFile('C:\ProgramData\Resources\svchost.exe', '64');
 DeleteFile('C:\ProgramData\services\csrss.exe', '64');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Command Line Support', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Command Line Support', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\hh.exe', 'command', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Windows Session Manager', 'command', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KL-).

 

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AlexAndr11
      Автор AlexAndr11
      Здравствуйте!
      Запустили пришедший по email файл, после этого стали появляться файлы с расширением .no_more_ransom.
      Компьютер сначала запускался, а потом, после того, как CureIt повис при запуске, при включении стал писать, что ставит обновление и подвисал еле-еле считая проценты. После запуска в защищенном режиме сообщение об установке обновления появляется, но быстро пролетает.
      Запущенный в защищенном режим KVRT от 12.02.2018 отправил компьютер в перезагрузку, после обработки некоторой части диска. Лог пуст.
      Тестирование всего диска с помощью Dr.Web Livedisk от 08.02.2018 никаких проблем не выявило.
      Прилагаю архив AutoLoggera запущенного в защищенном режиме. При запуске, программы периодически жаловались на недостаток прав учетной записи administrator.
      Спасибо!
      CollectionLog-2018.02.12-21.39.zip
    • th704
      Автор th704
      Здравствуйте.
      Знакомые принесли ноут.
      На нем зашифрованные файлы.
      Теперь они с расширением xtbl.
      Помогите пожалуйста с дешифратором.
      Образец и требования прилагаются в архиве.
      Спасибо.
      xtbl crypted.rar
    • pervologo83
      Автор pervologo83
      на https://www.nomoreransom.org/на данный момент решений нет
    • alzamor@yandex.ru
      Автор alzamor@yandex.ru
      После открытия письма из сбербанка были зашифрованы все файлы.
      до меня систему "пролечили"  и но так и не расшифровали...
      проверка показала Trojan-Ransom.Win32.Shade.Onn, Trojan.Win32Agent.nevnwq и not-a-virus:RemoteAdmin.Win32.Ammyy.aj
      прикрепил логи , один из файлов README и зараженные файлы
      Возможно ли что-то сделать?
      CollectionLog-2018.02.08-09.03.zip
      README1.txt
      зараженные файлы.rar
    • Volf_04
      Автор Volf_04
      Добрый день! Вирус зашифровал все данные с расширением .crypted000007 логи и образец зашифрованого файла прикреплю ниже.
      CollectionLog-2018.02.09-09.14.zip
      vtDmD2tLAuhGTuezaxz47SAdaQ9wKm2z6d1tLCaZZ02uI0gyQu78eTmvf0I7ChjNU2Urr96rK08QEFaG847VHPQes1eMOESzaOMRZrCSLJByFJ2aiDNOyZ8ZFC6dHbY5.A4FA24AC7260D4F24F9A.rar
×
×
  • Создать...