Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте!

 

Образцы зашифрованных не прикрепили.

Опубликовано

Увы, для этой версии нет расшифровки. Чистить следы в системе будем или планируете переустановку?

Опубликовано

Есть, при условии, что у вас уже есть лицензия. Ответ скорее всего будет таким же.

Опубликовано

Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\Run: [76339C25-A8E2685B] => C:\Users\vladyka\AppData\Local\Temp\svcztv.exe <==== ATTENTION
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\Run: [8E496FEA-78C93D53hta] => C:\Users\vladyka\AppData\Local\Temp\how_to_decrypt.hta [13918 2021-01-19] () [File not signed] <==== ATTENTION
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {2265743a-f3e3-11e8-a91a-448a5b33e473} - E:\HiSuiteDownLoader.exe
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {bbb0d04b-aa3e-11e6-970c-448a5b33e473} - E:\AutoRun.exe
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {bbb0d05b-aa3e-11e6-970c-448a5b33e473} - E:\AutoRun.exe
    GroupPolicy: Restriction - Chrome <==== ATTENTION
    Policies: C:\ProgramData\NTUSER.pol: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    Task: {970CC1AE-D04B-4CE0-B571-60C9ECC07B3B} - \SidebarExecute -> No File <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [bgomnbpelpcdicbnicimghcecemjpbef]
    CHR HKLM\...\Chrome\Extension: [cegdomhocaeoedbdpfolmgjkjaijfomo]
    CHR HKLM\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - C:\Program Files\Adobe\Acrobat 11.0\Acrobat\Browser\WCChromeExtn\WCChromeExtn.crx [2014-12-03]
    CHR HKLM\...\Chrome\Extension: [gbjeiekahklbgbfccohipinhgaadijad]
    CHR HKLM\...\Chrome\Extension: [kbddieidiedfcgiijjmlppjkcnmdkabk]
    CHR HKLM\...\Chrome\Extension: [kppacdmmddediahklmcgkgdhhoojemmd]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gkdkfnbddpdpidbpnljcocpjeaafngdb]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh]
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\Users\vladyka\how_to_decrypt.hta
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\Users\vladyka\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\how_to_decrypt.hta
    2021-01-20 07:39 - 2021-01-20 07:39 - 000013918 _____ C:\Users\vladyka\Downloads\how_to_decrypt.hta
    2021-01-20 07:36 - 2021-01-20 07:36 - 000013918 _____ C:\Users\vladyka\Documents\how_to_decrypt.hta
    2021-01-20 07:36 - 2021-01-20 07:36 - 000013918 _____ C:\Users\vladyka\Desktop\how_to_decrypt.hta
    2021-01-20 04:58 - 2021-01-20 04:58 - 000013918 _____ C:\Users\vladyka\AppData\Roaming\how_to_decrypt.hta
    2021-01-20 04:58 - 2021-01-20 04:58 - 000013918 _____ C:\Users\vladyka\AppData\how_to_decrypt.hta
    2021-01-20 04:51 - 2021-01-20 04:51 - 000013918 _____ C:\Users\vladyka\AppData\LocalLow\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\vladyka\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\User1\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\User1\Desktop\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Downloads\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Documents\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Desktop\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\LocalLow\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Public\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default User\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Все пользователи\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Все пользователи\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Public\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Downloads\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Downloads\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Desktop\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\Users\Все пользователи\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\Users\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\ProgramData\how_to_decrypt.hta
    Reboot:
    End::

     


  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

 


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано
48 минут назад, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению

Покажите.

 

9 минут назад, Pru сказал:

как шифратор попал

Чаще всего через взломанный RDP. Поэтому пароли на него смените и желательно спрятать RDP за VPN.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Екатерина28
      Автор Екатерина28
      Здравствуйте. Пожалуйста, помогите удалить вирус с ПК. Сегодня искала одну книгу и при заходе на сайт Флибуста (я так понимаю, что это был фейковый сайт-клон), копм сразу же выбросило в синий экран. После перезагрузки в строке поиска Яндекса появилась буква S, нажав на которую, появляется всплывающее окно с надписью анонимной регистрации. Хотелось бы избавиться от этой ерунды.
      Посмотрела код ошибки синего экрана, вот что указано: Компьютер был перезагружен после критической ошибки.  Код ошибки: 0x0000003b (0x00000000c0000005, 0xfffff8016aa1f855, 0xffff9a80fbd76730, 0x0000000000000000). 
      Дамп памяти сохранен в: C:\Windows\Minidump\101225-9703-01.dmp. Код отчета: 6b31ec03-663f-41c6-aaae-fe346c61c230.
       

       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
    • m1ghtybtw
      Автор m1ghtybtw
      Приветствую, сегодня с момента включения пк не работает интернет, в дом.ру сказали, что проблема со стороны моего пк, запустил dr.web cureit и выдал вирус, после в планировщике задач нашёл этот файл в папке utorrent, на пк у меня qbittorrent, найти я папку с вирусным файлом не смог, в ласт активити идно, что этот вирус запустился сразу после включения пк.
       
      CollectionLog-2025.10.11-20.01.zip
    • serenka103
      Автор serenka103
      Здравствуйте! Возникла проблема, у меня из за вирусов не работает центр обновления Windows, также переименовались службы: wuauserv_bkp, BITS_bkp, dosvc.bkp UsoSvc.bkp и WasSMedicSvc_bkp. Что мне делать?
      CollectionLog-2025.10.10-12.31.zip
    • u66ivashka
      Автор u66ivashka
      В общем, вот что у меня на рабочем столе, файлов на нём нет, только эти два txt. Также на фото видно, что находится в дисках. К самим файлам я могу попасть через их расположение, они живые. Можно ли как нибудь все расшифровать? Антивирусом все почистил 



    • Akira
      Автор Akira
      Здравствуйте! не получается удалить майнер NET:MINERS.URL. Dr.web так же не смог удалить
×
×
  • Создать...